Index - FAQ - Rechercher - Membres - Groupes - S'enregistrer - Messages Privés - Connexion
IOS FIREWALL /C827 ->LOG 127.0.0.1

 
Poster un nouveau sujet   Répondre au sujet    Forum du Laboratoire SUPINFO des Technologies Cisco Index du Forum -> Configuration et problèmes de sécurité | Configurations and security problems
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
johanns
Visiteur
Visiteur


Inscrit le: 09 Sep 2003
Messages: 14

MessagePosté le: Mar Sep 09, 2003 1:54 pm    Sujet du message: IOS FIREWALL /C827 ->LOG 127.0.0.1 Répondre en citant

Bonjour,
j'ai un Cisco 827 avec IOS Firewall 12.2-2.T4 vers une ADSL
mon access list 130 ( copié ci dessous ) ci-dessous filtre l'interface Dialer 1 ( Outside )

mais depuis un mois j'ai de nombreux messages dans mon log
( copie du log en fin de page ) dont je n'arrive pas a trouver la raison, le source etant mon adresse loopback du PC (127.0.01)la destination mon adresse IP publique,et toujours des packets TCP
les ports sont tres variables mais generalement compris entre 1000 et 2000
si vous avez une idée, merci d'avance de votre avis...
Johann
le format du msg est :
date heure IP routeur %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1009), 1 packet

Access list 130:
access-list 130 deny ip 10.0.0.0 0.255.255.255 any log
access-list 130 deny ip 172.16.0.0 0.15.255.255 any log
access-list 130 deny ip 192.168.0.0 0.0.255.255 any log
access-list 130 deny ip any host 255.255.255.255
access-list 130 permit udp 0.0.0.0 255.255.255.0 eq domain any
access-list 130 permit icmp any any administratively-prohibited log
access-list 130 permit icmp any any echo log
access-list 130 permit icmp any any echo-reply
access-list 130 permit icmp any any packet-too-big log
access-list 130 permit icmp any any time-exceeded log
access-list 130 permit icmp any any unreachable log
access-list 130 deny icmp any any traceroute log
access-list 130 deny ip any host 255.255.255.255 log
access-list 130 deny ip any any log


Sep 09 12:40:13 192.168.0.254 905: *Mar 1 05:15:34: %SEC-6-IPACCESSLOGP: list 130 denied tcp 81.59.2.78(4748) -> 81.56.230.181(135), 1 packet
Sep 09 12:40:18 192.168.0.254 906: *Mar 1 05:15:39: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1772), 1 packet
Sep 09 12:40:24 192.168.0.254 907: *Mar 1 05:15:44: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1908), 1 packet
Sep 09 12:40:31 192.168.0.254 909: *Mar 1 05:15:51: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1496), 1 packet
Sep 09 12:40:35 192.168.0.254 910: *Mar 1 05:15:55: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1268), 1 packet
Sep 09 12:40:38 192.168.0.254 911: *Mar 1 05:15:58: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1266), 1 packet
Sep 09 12:41:42 192.168.0.254 916: *Mar 1 05:17:02: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1807), 1 packet
Sep 09 12:42:12 192.168.0.254 919: *Mar 1 05:17:33: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1431), 1 packet
Sep 09 12:42:30 192.168.0.254 920: *Mar 1 05:17:51: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1335), 1 packet
Sep 09 12:42:58 192.168.0.254 921: *Mar 1 05:18:19: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1626), 1 packet
Sep 09 12:43:17 192.168.0.254 922: *Mar 1 05:18:38: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1654), 1 packet
Sep 09 12:43:21 192.168.0.254 923: *Mar 1 05:18:41: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1083), 1 packet
Sep 09 12:44:00 192.168.0.254 925: *Mar 1 05:19:21: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1671), 1 packet
Sep 09 12:44:02 192.168.0.254 926: *Mar 1 05:19:22: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1387), 1 packet
Sep 09 12:44:39 192.168.0.254 927: *Mar 1 05:20:00: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1009), 1 packet
Sep 09 12:44:52 192.168.0.254 929: *Mar 1 05:20:13: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1496), 1 packet
Sep 09 12:45:04 192.168.0.254 930: *Mar 1 05:20:24: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1894), 1 packet
Sep 09 12:45:27 192.168.0.254 932: *Mar 1 05:20:48: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1772), 1 packet
Sep 09 12:45:36 192.168.0.254 933: *Mar 1 05:20:57: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1393), 1 packet
Sep 09 12:45:44 192.168.0.254 934: *Mar 1 05:21:05: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1268), 1 packet
Sep 09 12:45:48 192.168.0.254 935: *Mar 1 05:21:09: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1393), 1 packet
Sep 09 12:46:19 192.168.0.254 937: *Mar 1 05:21:40: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1671), 1 packet
Sep 09 12:46:30 192.168.0.254 938: *Mar 1 05:21:51: %SEC-6-IPACCESSLOGDP: list 130 permitted icmp 81.53.27.112 -> 81.56.230.xx (8/0), 1 packet
Sep 09 12:46:34 192.168.0.254 939: *Mar 1 05:21:55: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1707), 1 packet
Sep 09 12:46:45 192.168.0.254 940: *Mar 1 05:22:06: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1753), 1 packet
Sep 09 12:46:52 192.168.0.254 941: *Mar 1 05:22:13: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1266), 1 packet
Sep 09 12:47:15 192.168.0.254 942: *Mar 1 05:22:36: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1626), 1 packet
Sep 09 12:47:25 192.168.0.254 943: *Mar 1 05:22:46: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1387), 1 packet
Sep 09 12:47:42 192.168.0.254 944: *Mar 1 05:23:03: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1720), 1 packet
Sep 09 12:47:49 192.168.0.254 945: *Mar 1 05:23:10: %SEC-6-IPACCESSLOGP: list 130 denied tcp 127.0.0.1(80) -> 81.56.230.xx(1987), 1 packet

Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
kain
Visiteur
Visiteur


Inscrit le: 29 Oct 2003
Messages: 2

MessagePosté le: Mer Oct 29, 2003 2:14 pm    Sujet du message: Répondre en citant

same problem here:

www:/var/log# cat cisco.log | grep denied | cut -d ' ' -f 1-5,12-19 | grep 127.0.0.1 | more
Oct 28 20:59:14 10.10.10.1 2754: 127.0.0.1(80) -> 80.116.xx.xx(1787), 1 packet
Oct 28 20:59:17 10.10.10.1 2755: 127.0.0.1(80) -> 80.116.xx.xx(1798), 1 packet
Oct 28 20:59:20 10.10.10.1 2756: 127.0.0.1(80) -> 80.116.xx.xx(1697), 1 packet
Oct 28 20:59:23 10.10.10.1 2757: 127.0.0.1(80) -> 80.116.xx.xx(1905), 1 packet
Oct 28 20:59:27 10.10.10.1 2758: 127.0.0.1(80) -> 80.116.xx.xx(1741), 1 packet
Oct 28 20:59:28 10.10.10.1 2759: 127.0.0.1(80) -> 80.116.xx.xx(1418), 1 packet
[...]

www:/var/log# cat cisco.log | grep denied | cut -d ' ' -f 1-5,12-19 | grep 127.0.0.1 | wc -l
8899
www:/var/log#

8899 packets in a few hours blocked from the loopback interface to the wan interface.
anyone has an idea? here's my acl list:

access-list 23 permit 10.10.10.0 0.0.0.255
access-list 102 permit ip 10.10.10.0 0.0.0.255 any
access-list 111 permit tcp any any eq 22
access-list 111 permit tcp any any eq www
access-list 111 permit icmp any any administratively-prohibited
access-list 111 permit icmp any any echo
access-list 111 permit icmp any any echo-reply
access-list 111 permit icmp any any packet-too-big
access-list 111 permit icmp any any time-exceeded
access-list 111 permit icmp any any unreachable
access-list 111 permit udp any eq bootps any eq bootpc
access-list 111 permit udp any eq bootps any eq bootps
access-list 111 permit udp any eq domain any
access-list 111 permit esp any any
access-list 111 permit udp any any eq isakmp
access-list 111 permit udp any any eq 10000
access-list 111 permit tcp any any eq 1723
access-list 111 permit tcp any any eq 139
access-list 111 permit udp any any eq netbios-ns
access-list 111 permit udp any any eq netbios-dgm
access-list 111 permit gre any any
access-list 111 deny ip any any log

I have a cisco soho 77 ipfw ios.
thanks on advance.
kain


Edité par - kain le 29 October 2003 13:15:50

Edité par - kain le 29 October 2003 13:16:37
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
Moez
Visiteur
Visiteur


Inscrit le: 30 Oct 2003
Messages: 1
Localisation: Tunisia

MessagePosté le: Jeu Oct 30, 2003 2:16 pm    Sujet du message: Répondre en citant

bonjour,
Moi aussi j'ai le meme probleme. Mais c'est au niveau du log de mon serveur Firewall ISA server. Il s'agit surement d'une Spoof Attack.
Ca veux dire qu'il y a un pirate qui veux s'introduire a votre reseaux ou un virus ex:Blaster.
J'appelle a l'aide pour trouver une solution final a ce probleme.
Merci

__Moez__
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
papaye
Membre actif
Membre actif


Inscrit le: 14 Avr 2003
Messages: 167
Localisation: France

MessagePosté le: Ven Oct 31, 2003 4:55 pm    Sujet du message: Répondre en citant

Bonjour

Pour votre probleme, c'est en general un virus de type worm qui tente d'analyser votre serveur web afin de comparer sa liste d'os defaillant avec celui de votre serveur.

Voici un lien explicant en profondeur le suivi des logs de securité :

http://www.giac.org/practical/GCIA/Johnny_Calhoun_GCIA.pdf

papaye

Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
johanns
Visiteur
Visiteur


Inscrit le: 09 Sep 2003
Messages: 14

MessagePosté le: Sam Nov 01, 2003 11:32 am    Sujet du message: Répondre en citant

En résumé du message de septembre
=> Cisco 827 avec IOS Firewall 12.2-2.T4 vers ADSL
access list 130 ( copié ci dessous ) sur l'interface Dialer 1 ( Outside )

depuis cet été mon log se rempli à chaque connexion
la source etant l'adresse loopback du PC (127.0.01)
la destination mon adresse IP publique,
toujours des packets TCP


pour ne prendre aucun risque j'ai bloqué completement mon Outside

Access list 130:
access-list 130 deny ip any any log

Pour ceux qui sont dans le même cas , j'ai vérifié, les packets sont toujours des TCP compris entre les ports 1000 et 2000 sans exception

Si qq connais un parade ou le moyen d'identifier l'origine de l'attaque si c'en est une, nous sommes preneurs des idées !!

merci à tous ceux qui ont lu ce sujet ( 626 ! )

Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
papaye
Membre actif
Membre actif


Inscrit le: 14 Avr 2003
Messages: 167
Localisation: France

MessagePosté le: Mer Nov 05, 2003 12:51 pm    Sujet du message: Répondre en citant

Bonjour

La meilleur parade est de fermer les ports, et d'avoir un bon antivirus sur les postes.

papaye

Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
kain
Visiteur
Visiteur


Inscrit le: 29 Oct 2003
Messages: 2

MessagePosté le: Lun Nov 10, 2003 4:45 am    Sujet du message: Répondre en citant

sorry for my english.

Nov 10 03:38:49 sunsetstriker 97789: 127.0.0.1(80) -> 80.180.xx.xx(1986), 1 packet
the router has a static entry to allow traffic on port 80 for the webserver

10.10.10.4:80 -> wan:(10002000)
no viruses or other evil things inside my computers, the server's os is a debian stable.
i've checked other daemons and stopped them all, but the router always log this 127.0.0.1(80) packets to wan interface.
maybe it is the isa spoofed attack?
this sucks, i've orderer "hardening cisco routers", i think this is a good read.



Edité par - kain le 10 November 2003 04:21:21
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
Johanns06
Visiteur
Visiteur


Inscrit le: 25 Nov 2003
Messages: 1

MessagePosté le: Mar Nov 25, 2003 4:56 pm    Sujet du message: Répondre en citant

Bonjour, ( translated below )

une info pour ceux qui sont toujours a la recherche de la source du probleme :
denied tcp 127.0.0.1(80) -> 81.56.230.xx(1xxx), 1 packet

j'ai trouvé avec le logiciel SpyBot, que Download Accelerator ( DAP )
cherche a aller sur le web ( en utilisant 127.0.0.1 comme source ) pour aller pecher ses écrans publicitaires, de plus cette version s'intalle comme un plug in dans IE
apres desintallations de DAP, le probleme semble s'etre arreté

donc ..................
Merci a tous ( et au 979 lecteurs !!!!!!!!!!! )

For our english speaking friends :

It seems i found the problem source running the anti-spyware software SpyBot V1.2

It seems DAP ( download accelerator ) installed on this PC, is looking for banners on the net, using 127.0.0.1 as source, as this version is running like a plugin in IE and Netscape, it runs each time you start your PC, the ACL is doing a good job, but the log file is full up by this trash,

so if you have the : ( where 81.56.230.xx is an example of public Ip adress )
denied tcp 127.0.0.1(80) -> 81.56.230.xx(1xxx), 1 packet
just try to de install DAP, and check it out !!!

well hope this help, and just after fire Bush from white house lollll




Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
Gugus
Membre intensif
Membre intensif


Inscrit le: 26 Déc 2002
Messages: 468
Localisation: France

MessagePosté le: Jeu Nov 27, 2003 8:49 am    Sujet du message: Répondre en citant

Si un programme envois un paquet ayant comme IP source, 127.0.0.1, il y a peut de chance que ce paquet revienne un jour (il restera dans la pile IP interne de la machine de destination).

Au sujet des logs de type 127.0.0.1

Une des hyptohèse (qui rejoint celle du vers proposé par Papaye)de ce type de log (j'en plein moi aussi) serai etre des machines hackées, utilisées pour des attaques de type DDOS vers des serveurs.

Par exemple le virus MSBLAST lance des attaques vers le site de windowsupadate.com. Et apparament ce virus fait une résoltion de nom
pour trouver l'adresse IP du serveur.
Donc, comme moyen de defense, certain serveur DNS retourne l'adresse 127.0.0.1 à la place de la vraie IP.

Les machines infectées créent un paquet en remplacant leurs IP source
par l'adresse IP récupérée (qui est normallement celle de leur victime, mais ici 127.0.0.1). Et en adresse de destination mettent celle d'un serveur WEB (ou TCP) public et envoie le paquet.... beaucoup de paquet(en changeant l'adresse IP de destination à chaque fois).

Quand les paquets arrivent, ils ne correspondent à aucune session TCP
existantes, et donc la plupar des Firewall ou pile IP renvoie une réponse négative vers l'expéditeur. Ces paquets, passés inapercues aux
niveau des différents serveurs qui génèrent l'erreur, font de gros dégat quand il reviennent tous vers l'unique serveur (celui dont son IP à été mis dans le champ source/expediteur).

Mais comme ici, le serveur DNS à répondu 127.0.0.1, le Vers produit es
paquets invalide ayant comme IP source 127.0.0.1 (qui est votre dresse
de loopback, donc interne à votre machine).
C'est paquet sont invalide, car il ne devrait jamais sortir d'un PC (car c'est une IP interne à votre pile IP).
Ces paquets n'iront donc pas *censuré* le bordel sur le net, mais le message d'erreur restera chez vous.

Explication trouvé sur le forum comp.dcomp.sys.cisco


Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web de l'utilisateur
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet    Forum du Laboratoire SUPINFO des Technologies Cisco Index du Forum -> Configuration et problèmes de sécurité | Configurations and security problems Toutes les heures sont au format GMT + 2 Heures
Page 1 sur 1

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum


Powered by phpBB © phpBB Group
phpBB SEO

© Copyright 2000-2005 SUPINFO Paris, Paris Academy of Computer Science
23, rue de Château Landon - 75010 PARIS - Tél : +33 (0) 153359700 Fax : +33 (0) 153359701
Conditions d'utilisation et Copyright |  Respect de la vie privée

Site audité par