Az este vettem észre, hogy pár napja az egyik irodai gépünk sambája különböző, nagyon sok internetes IP címet logolt, többek között magyar szolgáltatóktól, de volt koreai, tajvani cím is.
Ez a gép rendelkezik saját tűzfal scripttel, illetve egy router mögött van, amin szintén van tűzfal. Természetesen portforwarding nincs a routeren, igaz, a gép saját tűzfalán a samba port nyitva van.
Nem tudom merre induljak el, nem értem, hogy nem belső hálózatos cím hogy juthat el a sambáig?
Jelen pillanatban (illetve jó ideje) figyelem tcpdumppal a forgalmat, de persze most nem akar próbálkozni senki, pedig az elmúlt pár napban igen nagy aktivítás volt, sőt ma este 10-ig is 10-30 percenként voltak próbálkozások.
Egy ilyet sikerült elkapnom az ímént:
23:34:31.251686 IP (tos 0x0, ttl 121, id 27694, offset 0, flags [DF], proto TCP (6), length 48) 178-164-225-29.pool.digikabel.hu.3199 > x.y.loc.microsoft-ds: S, cksum 0x32f0 (correct), 208640561:208640561(0) win 64240
23:34:31.251791 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto TCP (6), length 48) x.y.loc.microsoft-ds > 178-164-225-29.pool.digikabel.hu.3199: S, cksum 0x929d (correct), 1213217790:1213217790(0) ack 208640562 win 5840
Persze az a gáz, hogy itt pont az látszik világosan, ami a samba logban, hogy erről az ip-ről csatlakozás van a samba irányába, ami létre is jön, ez a samba logjában is megjelent.
A gépen fut virtualboxban egy XP, ami "kilát" a netre.
Kezdek arra gondolni, hogy esetleg a router van felnyomva, és/vagy kinyítva, csak én nem látom rajta... Egyelőre.
Köszönöm, ha tudtok irányt mutatni. Persze lehetséges, hogy még kevés, amit leírtam.