OVH Cloud OVH Cloud

[Firewall] proxad

18 réponses
Avatar
Vincent Ramos
Bonjour,

En analysant les logs de mon firewall (netfilter/iptables sous Debian
Sarge), je constate qu'un nombre incroyable de scans de ports
proviennent de Proxad. Or, je suis chez eux (en dégroupage partiel),
connecté par une Freebox (avec IP fixe).

Par exemple (nombre de tentatives, IP source ; données d'aujourdh'ui
analysées par fwlogwatch) :

46, 82.227.48.134 (bru67-1-82-227-48-134.fbx.proxad.net) ;
44, 82.227.37.5 (verrieres-1-82-227-37-5.fbx.proxad.net) ;
39, 82.227.92.36 (sjo68-1-82-227-92-36.fbx.proxad.net) ;
37, 82.227.193.112 (bac69-4-82-227-193-112.fbx.proxad.net) ;
34, 82.227.92.133 (sjo68-1-82-227-92-133.fbx.proxad.net).

Etc.

En fait, dans mes derniers logs de la journée, tous les paquets
rejetés (avec au moins cinq tentatives de connexion) proviennent de
Proxad (sauf quelques-uns issus de CHINANET-HB).

Je me vois mal envoyer à l'abuse de Free tant de plaintes (filtrés sur
au moins cinq scans par IP, les logs me donnent pour une même journée
plus d'une centaine de tentatives émanant d'une IP de Proxad) : je
me dis qu'il doit s'agir là d'autre chose, d'un processus normal, de
résidus de connexion ou je ne sais quoi (est-il besoin de préciser
que je suis très loin d'être spécialiste de la question ; je me
contente de faire en sorte que mon PC soit assez protégé).

Vu que les ports de destination (microsoft-ds [445], netbios-ssn [139]
et loc-srv [135] pour l'essentiel) sont cependant de grands
classiques du scan, je trouverai tout aussi étrange que cela fasse
partie d'un fonctionnement normal du réseau de Proxad et/ou de la
Freebox.

Quoi qu'il en soit, le fait que je sois aussi chez Free me laisse
penser que ces nombreux scans issus d'IP venant eux aussi d'une
Freebox ne sont pas des coïncidences.

D'avance merci à qui pourra éclairer ma lanterne afin que je procède,
le cas échéant, à un envoi groupé de plaintes.

10 réponses

1 2
Avatar
Patrick 'Zener' Brunet
Bonjour.

"Vincent Ramos" a écrit dans le message de
news: 42615016$0$6812$
Bonjour,

En analysant les logs de mon firewall (netfilter/iptables sous Debian
Sarge), je constate qu'un nombre incroyable de scans de ports
proviennent de Proxad. Or, je suis chez eux (en dégroupage partiel),
connecté par une Freebox (avec IP fixe).



Moi je suis chez N9uf et mon FW est derrière la box. Mais je me souviens que
la documentation d'installation disait que la Box doit rester alimentée
parce que leur serveur considère une Box qui ne répond pas comme étant en
panne. Donc il vérifie...
Il y a de fortes chances que ce soit pareil pour Free, et donc cela
pourrait expliquer que les multiples serveurs de l'ISP prennent de ses
nouvelles à tour de rôle ?

[...]

Vu que les ports de destination (microsoft-ds [445], netbios-ssn [139]
et loc-srv [135] pour l'essentiel) sont cependant de grands
classiques du scan, je trouverai tout aussi étrange que cela fasse
partie d'un fonctionnement normal du réseau de Proxad et/ou de la
Freebox.



Dans l'hypothèse précédente, sachant que la plupart des PC sont supposés
tourner sous diverses versions de Windows, et que sous ce système, être
NetBIOS-partageur est un comportement naturel, peut-être que ...

[...]

D'avance merci à qui pourra éclairer ma lanterne afin que je procède,
le cas échéant, à un envoi groupé de plaintes.


Je vous suggère avant de faire ça de poser précisément la question avec vos
IP sur le newsgroup dédié, dans la gamme proxad.free.???

Cordialement,

--

/***************************************
* Patrick BRUNET
* E-mail: lien sur http://zener131.free.fr/ContactMe
***************************************/

Avatar
Fabien LE LEZ
On 16 Apr 2005 17:54:15 GMT, Vincent Ramos
:

je constate qu'un nombre incroyable de scans de ports
proviennent de Proxad. Or, je suis chez eux


Disons que beaucoup de virus font des tentatives de connexion vers des
machines proches (et donc connectées au le même FAI).


--
;-)

Avatar
Cedric Blancher
Le Sat, 16 Apr 2005 22:27:18 +0000, Fabien LE LEZ a écrit :
Disons que beaucoup de virus font des tentatives de connexion vers des
machines proches (et donc connectées au le même FAI).


Dans le cas de Blaster par exemple, la première plage testée est celle
à laquelle est rattachée la machine si je me souviens bien. Dans le cas
de Free, ça voudra dire tous ses petits voisins...


--
Linux, c'est simple : ça s'adresse à une machine qui est parfois un peu
maraboutée mais qui d'habitude n'a pas d'états d'âme. Sur Usenet y'a
plein d'humains et de primates, et ça devient vraiment gore par moment.
-+- TP in : Guide du linuxien pervers - "Le linuxien a-t-il une âme ?" -+-

Avatar
Vincent Ramos
Fabien LE LEZ a écrit dans
 :

je constate qu'un nombre incroyable de scans de ports
proviennent de Proxad. Or, je suis chez eux


Disons que beaucoup de virus font des tentatives de connexion vers
des machines proches (et donc connectées au le même FAI).


Merci. Cela laisse alors penser qu'il y a énormément de machines
infectées...

Je pense que je vais prendre ma plume et écrire à Free ; qu'au moins
les possesseurs des machines en question sachent qu'elles tournent
mal dans leur dos (je ne pars du principe que les utilisateurs en
question sont tous au courant de ce qu'ils se passe, peut-être
naïvement).


Avatar
Vincent Ramos
Cedric Blancher a écrit dans
 :

Dans le cas de Blaster par exemple, la première plage testée est
celle à laquelle est rattachée la machine si je me souviens bien.
Dans le cas de Free, ça voudra dire tous ses petits voisins...


Je lis que Blaster passe par le port 135 : cela corrobore les faits.

Je reste tout de même étonné du nombre de personnes infectées par de
tels virus : je ne comprends pas qu'un FAI comme Free n'« impose »
pas l'utilisation d'un firewall à ses clients.

Avatar
Fabien LE LEZ
On 16 Apr 2005 22:27:18 GMT, Patrick 'Zener' Brunet
:

Moi je suis chez N9uf et mon FW est derrière la box. Mais je me souviens que
la documentation d'installation disait que la Box doit rester alimentée
parce que leur serveur considère une Box qui ne répond pas comme étant en
panne. Donc il vérifie...


Normalement, les paquets de vérification ne doivent pas franchir le
modem, i.e. ton PC ne devrait jamais les recevoir. Je ne suis même pas
sûr que ce sont des paquets IP.

Il y a de fortes chances que ce soit pareil pour Free, et donc cela
pourrait expliquer que les multiples serveurs de l'ISP prennent de ses
nouvelles à tour de rôle ?


Ça me paraît tiré par les cheveux : normalement, un ou deux serveurs
devraient s'en occuper (et faire remonter une éventuelle alerte), pas
plus.


--
;-)

Avatar
Vincent Ramos
Patrick 'Zener' Brunet a écrit dans
<42615638$0$18331$ :

Moi je suis chez N9uf et mon FW est derrière la box. Mais je me
souviens que la documentation d'installation disait que la Box doit
rester alimentée parce que leur serveur considère une Box qui ne
répond pas comme étant en panne. Donc il vérifie...
Il y a de fortes chances que ce soit pareil pour Free, et donc cela
pourrait expliquer que les multiples serveurs de l'ISP prennent de
ses nouvelles à tour de rôle ?


Sans doute, mais les ports contactés dans mon cas ne me semblent pas
très « catholiques ». De plus, les IP de Free en question sont très
variables : un tel processus de vérification, tel que je l'imagine en
tout cas, devrait provenir d'une même (plage d') adresse(s), non ?

Dans l'hypothèse précédente, sachant que la plupart des PC sont
supposés tourner sous diverses versions de Windows, et que sous ce
système, être NetBIOS-partageur est un comportement naturel,
peut-être que ...


Comme je le dis plus haut, cela me semblerait étrange (mais bon...).
Si c'est le cas, c'est dérangeant et peu probant : même si dans mon
entourage proche je ne connais presque personne qui se serve de
GNU/Linux plutôt que de Windows, mes connaissances internetiennes
connectées par Free se servent majoritairement de ce système
d'exploitation. Bref, vérifier si le Netbios répond serait assez
maladroit (d'autant plus que Free est un des rares FAI à proposer une
documentation technique pour GNU/Linux). En plus, tout utilisateur de
Windows devrait bloquer ce port.

Je vous suggère avant de faire ça de poser précisément la question
avec vos IP sur le newsgroup dédié, dans la gamme proxad.free.???


En tout cas, merci de votre réponse. J'avais déjà consulté les forums
en question : ils sont surtout peuplés de personnes ayant des
problèmes techniques d'autres natures et j'avais hésité à y publier
mon article, de peur qu'il s'y noie. Je vais quand même tenter le
coup.

Tout aussi cordialement,

Vincent

Avatar
Cedric Blancher
Le Sun, 17 Apr 2005 07:43:24 +0000, Vincent Ramos a écrit :
Je reste tout de même étonné du nombre de personnes infectées par de
tels virus : je ne comprends pas qu'un FAI comme Free n'« impose »
pas l'utilisation d'un firewall à ses clients.


Un FAI n'a rien à imposer. Il vend un service. Point.
Et tu serais étonné de voir le nombre de Nimda/CodeRed qu'un admin de
serveur HTTP trouve encore dans ses logs...


--
JE ne propose pas de revues ni de sites Mais tout simplement moi PHIL35
PARIS femmes je vous attend pour soirées chaudes ou pas .les rencontres on
line c'est bien mais offline c'est pas mal non plus alors quand vous voulez.
-+- F In : Guide du Neuneu d'Usenet - Rencontres on lit(g)neuneu -+-


Avatar
Vincent Bernat
OoO En cette matinée ensoleillée du dimanche 17 avril 2005, vers
09:43, Vincent Ramos disait:

Je reste tout de même étonné du nombre de personnes infectées par de
tels virus : je ne comprends pas qu'un FAI comme Free n'« impose »
pas l'utilisation d'un firewall à ses clients.


Cela nécessiterait d'en assurer le support, de détecter qui a un
virus, etc.
--
BOFH excuse #76:
Unoptimized hard drive

Avatar
Vincent Ramos
Vincent Bernat a écrit dans  :

Je reste tout de même étonné du nombre de personnes infectées par
de tels virus : je ne comprends pas qu'un FAI comme Free n'« impose
» pas l'utilisation d'un firewall à ses clients.


Cela nécessiterait d'en assurer le support, de détecter qui a
un virus, etc.


Je mettais /imposer/ entre guillemets : je sais bien qu'un FAI n'a pas
la vocation d'assurer la sécurité de ses clients et qu'en terme de
services cela signifierait un support bien trop complexe. C'était un
raccourci pour dire combien je m'étonne que, par exemple, un FAI,
quand il distribue les drivers pour ses modems ou des logiciels
permettant de configurer les données de connexion (comme c'est le cas
quand on est sous Windows), n'ajoute pas plus d'informations pendant
le processus d'installation, du type : « Vous allez être relié à
internet, et ce de manière permanente [avec la Freebox]. Assurez-vous
d'avoir configuré un firewall : dans le cas contraire, la sécurité de
votre ordinateur et de vos données n'est pas assurée. Si vous ne
savez ce que c'est, suivez ce lien. », etc.

Je suis bien sûr conscient de ma naïveté ; mais tout de même, que de
bande passante occupée inutilement par ces scans en série.


1 2