OVH Cloud OVH Cloud

Qu'est-ce que l'IP 2.1.0.85 udp/16 ?

7 réponses
Avatar
Jean-Luc Coulon (f5ibh)
--=-G47uTZ6m6COH8bkPpujp
Content-Type: text/plain; charset=ISO-8859-15; DelSp=Yes; Format=Flowed
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Bonsoir,

Ma machine envoie par rafale des trames upd sur le port 16 =E0 =20
destination de l'IP 2.1.0.85.

C'est le firewall qui log =E7a.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une id=E9e de la provenance de ces trames (quel logiciel ?)

Jean-Luc

--=-G47uTZ6m6COH8bkPpujp
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBUbArUdGGXzzGnNARAhkTAJ4tCTZFXBdbvfXGNgivDiKnuwltkgCffVuP
2Xl1D7tWaruB60FY9ueRKRk=
=+CHe
-----END PGP SIGNATURE-----

--=-G47uTZ6m6COH8bkPpujp--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

7 réponses

Avatar
Damien Raude-Morvan
Le Mercredi 22 Septembre 2004 19:02, Jean-Luc Coulon (f5ibh) a écrit :
Bonsoir,

Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel logiciel ?)



Tu as raison 2.x.x.x n'est pas encore attribué (tranche réservée par IANA).
Le port UDP 16 quand à lui n'est attribué à aucun service connu.

C'est une machine windows qui envoie ca ?
Essaye de capturer un ou plusieurs datagrammes avec tcpdump.

Amicalement, Damien

--
Damien Raude-Morvan - DrazziB
GPG : 0x337C7EBB
WWW : www.drazzib.com
ICQ : 68119943
TEL : (+33) 06 08 80 36 98


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Corsinux
Jean-Luc Coulon (f5ibh) a écrit :

Bonsoir,



Salut,


Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel logiciel ?)

Jean-Lu
c



Euh, je vais certainement proposer quelque chose de déjà fait, mais un :

#netstat -npa | grep udp

donne quoi ??

Cordialement,

Anton'Santu

--

14:59 14.56 tout a fait! le secteur public et le reflet du secteur
privé! en fait c'est surtout les structure de + de 1000 personnes!
dans un pme tu trime et t'es pas bien payer par contre tu peux
faire des truc interessant! enfin moi g donné maintenant je su
15:01 14:59 ce ?



--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Jean-Luc Coulon (f5ibh)
--=-+8/kge5y1AJnfHPFvR4u
Content-Type: text/plain; charset=ISO-8859-1; DelSp=Yes; Format=Flowed
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Le 22.09.2004 19:59:47, Corsinux a écrit :
Jean-Luc Coulon (f5ibh) a écrit :

Bonsoir,



Salut,


Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel logiciel ?)

Jean-Lu
c



Euh, je vais certainement proposer quelque chose de déjà fait, mais
un :

#netstat -npa | grep udp

donne quoi ??

Cordialement,

Anton'Santu




Donne rien ... enfin rien en rapport ..
J'ai laissé tourner une trace.... On va essayer de piéger ça (le
firewall le jette car non routable). Si je laisse le firewall, je n'ai
rien dans la trace .... ;-)

---
Jean-Luc

--=-+8/kge5y1AJnfHPFvR4u
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBUcrBUdGGXzzGnNARAmn/AJ9XJodsdVw/iaNu2KrgtP3+HpY6sQCfWfHs
dJq3UV1uuYhfWfkCSqiRDMg =nUBA
-----END PGP SIGNATURE-----

--=-+8/kge5y1AJnfHPFvR4u--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Corsinux
Jean-Luc Coulon (f5ibh) a écrit :

Le 22.09.2004 19:59:47, Corsinux a écrit :

Jean-Luc Coulon (f5ibh) a écrit :

Bonsoir,




Salut,


Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel logiciel ?)

Jean-Lu
c




Euh, je vais certainement proposer quelque chose de déjà fait, mais
un :

#netstat -npa | grep udp

donne quoi ??

Cordialement,

Anton'Santu




Donne rien ... enfin rien en rapport ..
J'ai laissé tourner une trace.... On va essayer de piéger ça (le
firewall le jette car non routable). Si je laisse le firewall, je
n'ai rien dans la trace .... ;-)

---
Jean-Lu



c



Mouarf, ca aurait été trop facile !! ;o) lool
ben, il faudrait peut-etre essayer de piéger une trame avec ethereal, ou
autre mais perso j'aime bien ethereal.
Tout ce que je peux vous souhaiter, c'est bon courage !! Faute de
pouvoir aider ... :o/

Anton'Santu

--
POISON

M : ROOOT !
P : C'est dégueulasse, le coca, ça fait roter !
M : C'est peut-être dégueulasse de roter, mais c'est bon signe... Si tu rotes pas après un coca, c'est que t'es mort...


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Jean-Luc Coulon (f5ibh)
--=-T8/KcRdDe9zRxFG+GKVp
Content-Type: text/plain; charset=ISO-8859-1; DelSp=Yes; Format=Flowed
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Le 22.09.2004 21:01:38, Corsinux a écrit :
Jean-Luc Coulon (f5ibh) a écrit :

Le 22.09.2004 19:59:47, Corsinux a écrit :

Jean-Luc Coulon (f5ibh) a écrit :

Bonsoir,




Salut,


Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel
logiciel ?)

Jean-Lu
c




Euh, je vais certainement proposer quelque chose de déjà fait, mais
un :

#netstat -npa | grep udp

donne quoi ??

Cordialement,

Anton'Santu




Donne rien ... enfin rien en rapport ..
J'ai laissé tourner une trace.... On va essayer de piéger ça (le
firewall le jette car non routable). Si je laisse le firewall, je
n'ai rien dans la trace .... ;-)

---
Jean-Lu



c



Mouarf, ca aurait été trop facile !! ;o) lool
ben, il faudrait peut-etre essayer de piéger une trame avec ethereal,
ou autre mais perso j'aime bien ethereal.
Tout ce que je peux vous souhaiter, c'est bon courage !! Faute de
pouvoir aider ... :o/



J'aime bien etherreal aussi. Mais quand je m'y perd, je reviens à
tcpdump (il dit qu'il accepte la même syntaxe de filtres que tcpdump,
mais c'est un mensonge).

Je ne m"inquiète pas outre mesure : comme c'est moi qui émet ces trucs-
là et qu'ils ne sont pas routés. *je* ne risque rien -:)

Jean-Luc

Anton'Santu

--
POISON

M : ROOOT !




--=-T8/KcRdDe9zRxFG+GKVp
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBUdLOUdGGXzzGnNARApXjAJwLnNh238uKd2u27uYcDabmbpVy+QCgjSu8
3fp/7pMVXCa0zwlTF0pICKQ =JR5/
-----END PGP SIGNATURE-----

--=-T8/KcRdDe9zRxFG+GKVp--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Jean-Luc Coulon (f5ibh)
--=-NIchZNz01x690C6J6/DS
Content-Type: text/plain; charset=ISO-8859-15; DelSp=Yes; Format=Flowed
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Le 22.09.2004 19:19:19, Damien Raude-Morvan a écrit :
Le Mercredi 22 Septembre 2004 19:02, Jean-Luc Coulon (f5ibh) a écrit :
Bonsoir,

Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.

C'est le firewall qui log ça.

Je crois que cette adresse n'est pas une adresse routable...

Avez-vous une idée de la provenance de ces trames (quel logiciel ?)



Tu as raison 2.x.x.x n'est pas encore attribué (tranche réservée par
IANA).
Le port UDP 16 quand à lui n'est attribué à aucun service connu.

C'est une machine windows qui envoie ca ?
Essaye de capturer un ou plusieurs datagrammes avec tcpdump.

Amicalement, Damien




Les premières investigations montre que ça doit avoir un rapport avec
un animal têtu :
tcpdump: listening on adsl, link-type EN10MB (Ethernet), capture size
96 bytes
21:10:57.849405 IP (tos 0x0, ttl 64, id 18017, offset 0, flags [DF],
length: 34) 192.168.1.10.4664 > 2.1.0.85.16: [udp sum ok] UDP, length:
6
21:10:57.849586 IP (tos 0x0, ttl 64, id 18018, offset 0, flags [DF],
length: 34) 192.168.1.10.4664 > 2.1.0.85.16: [udp sum ok] UDP, length:
6
21:15:57.027881 IP (tos 0x0, ttl 64, id 18119, offset 0, flags [DF],
length: 34) 192.168.1.10.4664 > 2.1.0.85.16: [udp sum ok] UDP, length:
6

Le port 4664 me semble assez concerné par ce genre de traffic...

jean-Luc

--=-NIchZNz01x690C6J6/DS
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBUdOmUdGGXzzGnNARArCqAJ4ruPNDHVAFf/iYOcLY0IoqkuXDswCfRxFK
9luYjgj+/TIDENLfKAMLuqE =ziT1
-----END PGP SIGNATURE-----

--=-NIchZNz01x690C6J6/DS--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Jean-Luc Coulon (f5ibh)
--=-Ta2ZK88USq4C5nZbOvAC
Content-Type: text/plain; charset=ISO-8859-15; DelSp=Yes; Format=Flowed
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Le 22.09.2004 19:19:19, Damien Raude-Morvan a écrit :
Le Mercredi 22 Septembre 2004 19:02, Jean-Luc Coulon (f5ibh) a écrit :
Bonsoir,

Ma machine envoie par rafale des trames upd sur le port 16 à
destination de l'IP 2.1.0.85.





[ .... ]

Je viens de trouver via google, une liste de "fake server" pour le P2P
et dans cette liste, on retrouve cette fameuse URL.

<extrait>
Fake File servers AP2P:2.1.0.85-2.1.0.85
Fake File servers AP2P:3.1.0.60-3.1.0.60
Fake File servers AP2P:3.1.0.251-3.1.0.251
s0.micromend.bbnplanet.net AP2P:4.0.38.34-4.0.38.36
s0.wbcsanfran.bbnplanet.net AP2P:4.0.38.42-4.0.38.52
<extrait/>


Jean-Luc

--=-Ta2ZK88USq4C5nZbOvAC
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBVcfzUdGGXzzGnNARAl2NAKCJnuESoJmSHnqTbmzTiGKaWe0w1gCgoi/R
Z5Tz9rnPpp2lsk7sVONBxfo =hGyD
-----END PGP SIGNATURE-----

--=-Ta2ZK88USq4C5nZbOvAC--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact