Auteur Topic: IP [61.191.56.67] has been blocked  (gelezen 13547 keer)

Offline Red Boll

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 67
IP [61.191.56.67] has been blocked
« Gepost op: 02 mei 2011, 18:31:04 »
Vandaag bezoek gehad uit China


Citaat
-----Oorspronkelijk bericht-----
Van: Synology DiskStation [mailto: *@*.info]
Verzonden: maandag 2 mei 2011 10:45
Aan: *@*.info; *@gmail.com
Onderwerp: c-nas-01 | IP [61.191.56.67] has been blocked

Dear user,

IP [61.191.56.67] had 15 failed login attempts within 30 minutes, and has been blocked at Mon May  2 10:44:59 2011.

Sincerely,
Synology DiskStation

IP adres valt in de range van China Telecom

Citaat
inetnum:      61.191.0.0 - 61.191.255.255
netname:      CHINANET-AH
descr:        CHINANET Anhui province network
descr:        China Telecom
descr:        A12,Xin-Jie-Kou-Wai Street
descr:        Beijing 100088
country:      CN

Mijn vragen:

Is de username te achterhalen?
Is het wachtwoord/de wachtwoorden die zijn gebruikt te achterhalen?

Ik wil graag weten wat voor soort "aanval" dit is geweest en daarvoor heb ik meer info nodig.

(BTW: Wist even niet in welk ander forum ik dit kon plaatsen)

Offline Robert Koopman

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 276
  • -Ontvangen: 1806
  • Berichten: 11.000
    • http://www.dwvbb.nl
Re: IP [61.191.56.67] has been blocked
« Reactie #1 Gepost op: 02 mei 2011, 19:02:24 »
Dit komt bij mij haast dagelijks voor...
Zou ook wel eens willen weten wie dit soort dingen doen.
Waarschijnlijk op zoek naar SMTP servers om te spammen?
RS814+ : 3*WD60EFPX 6.2.4-25556 Update 7 SHR
RS815+ : 3*WD30EFRX 7.1.1-42962 Update 8 Btrfs

Offline Red Boll

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 67
Re: IP [61.191.56.67] has been blocked
« Reactie #2 Gepost op: 02 mei 2011, 19:56:52 »
Citaat van: "Robert Koopman"
Dit komt bij mij haast dagelijks voor...
Zou ook wel eens willen weten wie dit soort dingen doen.
Waarschijnlijk op zoek naar SMTP servers om te spammen?

Hmmm... Zijn dit dan geen inlogpogingen op zeg maar de "desktop" van de DiskStation?
Het zou leuk zijn om hier meer info over te hebben.

SMTP gaat in principe over port 25 en daar heb ik geen portforwarding voor aangemaakt in mijn router. Het lijkt dus iets anders te zijn bij mij.

EDIT:
Euh... Toch maar even op zoek gegaan naar wat extra logging en dat heb ik gevonden.

Via het "hoofdmenu" ("pijltje omlaag") > System Information > Log kom je bij verschillende logs die je op kunt slaan als *.hmtl bestand, hier kwam ik het volgende tegen:

syslog.html

Citaat
Warning 2011/05/02 10:44:59 Administrator Host [61.191.56.67] has been blocked at [Mon May 2 10:44:59 2011].

connectlog.html

Citaat
Warning 2011/05/02 10:45:02 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:45:01 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:45:00 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:59 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:58 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:56 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:55 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:54 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:53 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:52 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:51 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:50 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:49 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:48 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:47 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:46 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:45 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.
Warning 2011/05/02 10:44:44 Administrator FTP client [Administrator] from [61.191.56.67] failed to log in the server.

Er is dus geprobeerd onder user Administrator de FTP server te benaderen.
Deze functie staat inderdaad aan sinds gisteren en de FTP poorten staan inderdaad geforward naar de Synology.

Nu nog achter de gebruikte wachtwoorden zien te komen om te zien wat voor soort ze daarvoor gebruiken, steeds dezelfde of woorden uit het woordenboek bijvoorbeeld.

@Robert: ben benieuwd waar ze bij jou naar op zoek zijn.

Offline Red Boll

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 67
Re: IP [61.191.56.67] has been blocked
« Reactie #3 Gepost op: 07 mei 2011, 21:46:22 »
Anyhow, ondertussen nog een paar keer ongewenst bezoek gehad.
De komende tijd ga ik het netwerkverkeer van/naar de Diskstation monitoren om te proberen te achterhalen wat voor soort aanvallen dit eigenlijk zijn.
Ik gebruik hiervoor een laptop met Wireshark en een mirror van de poort op de switch waar de DiskStation op is aangesloten.

Ze lijken zich niet specifiek op Synology diskstations te richten maar op alle FTP servers omdat Administrator geen standaard Synology user is voor zover ik weet.

Offline HereIsTom

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 65
    • http://touchipod.forum2go.nl
Re: IP [61.191.56.67] has been blocked
« Reactie #4 Gepost op: 07 mei 2011, 22:17:36 »
Ik heb ook regelmatig van dit soort pogingen, waarschijnlijk hackers vanuit China.

Offline Red Boll

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 67
Re: IP [61.191.56.67] has been blocked
« Reactie #5 Gepost op: 07 mei 2011, 22:48:44 »
Citaat van: "HereIsTom"
Ik heb ook regelmatig van dit soort pogingen, waarschijnlijk hackers vanuit China.
Ik heb er inderdaad 2 uit China gehad en 1 uit de good old USA.

Ben nog steeds erg benieuwd welke wachtwoorden ze gebruiken dus vandaar dat ik het de komende tijd eens in de gaten ga houden

Offline davey

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 22
  • -Ontvangen: 66
  • Berichten: 876
Re: IP [61.191.56.67] has been blocked
« Reactie #6 Gepost op: 01 juli 2011, 23:31:10 »
makelijk op te lossen poort 5000 change to iets anders sinds ik dat heb heb ik geen ip blocked meer gezien 5000 naar 1527 ofz of verzin zelf iets leuks

Offline Björn

Re: IP [61.191.56.67] has been blocked
« Reactie #7 Gepost op: 02 juli 2011, 09:58:59 »
De inlogpogingen zijn op de ftp server..  

Je hoeft je er niet druk om te maken. Als je goed kijkt gebruiken ze zelfs de verkeerde inlognaam (administrator ipv. Admin). Daarnaast heb je de autoblock functie en een goed wachtwoord.. Het zijn maar scripts die aan je voordeur voelen of hij toevallig open staat. Meer niet..

Offline Red Boll

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 67
Re: IP [61.191.56.67] has been blocked
« Reactie #8 Gepost op: 15 juli 2011, 21:37:54 »
Citaat van: "Bjorn"
De inlogpogingen zijn op de ftp server..
Ik zie 18 mislukte pogingen in de log, hoe kan dat eigenlijk?

Offline LukeVredeveld

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 42
  • -Ontvangen: 191
  • Berichten: 1.645
    • http://synology.lukevredeveld.nl
Re: IP [61.191.56.67] has been blocked
« Reactie #9 Gepost op: 22 juli 2011, 15:31:53 »
ik zou me er niet druk over maken. Zorg dat je goede wachtwoorden gebruikt en dan is er niks aan de hand. Dit zijn allemaal scripts die ff wat standaard dingetjes proberen. Die auto IP-block zit niet voor niks op de synology. Gewoon lekker laten draaien, werkt perfect. Niet meer naar omkijken :-)
  • Mijn Synology: DS214+
  • HDD's: 2xHDS5C4040ALE630

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2699
  • Berichten: 16.717
Re: IP [61.191.56.67] has been blocked
« Reactie #10 Gepost op: 20 juni 2012, 10:15:01 »
Bij mij was er afgelopen zondag ook een poging gedaan om binnen te komen met de naam 'Administrator'. Het vreemde was echter dat het 'From' IP adres mijn eigen publieke IP adres was, en geen vreemd adres. Toen dit adres geblokt was werd er een poging gedaan vanaf het IP adres [10.0.1.1] Dat is mijn interne router adres.

Is dit een clevere attack poging die een ander IP adres kan faken zodat het er bekender uitziet, of is dat toch iets van binnen uit?

Mijn computers stonden rond die tijd allen uit, alleen een android tablet stond aan. Maar het was ook niet het IP adres van de tablet.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline hvb83

  • Bedankjes
  • -Gegeven: 7
  • -Ontvangen: 10
  • Berichten: 165
Re: IP [61.191.56.67] has been blocked
« Reactie #11 Gepost op: 15 augustus 2012, 10:55:34 »
Lijkt me dat je dan beste de login van je router kunt wijzigen en de externe toegang tot die webinterface blokkeren (meestal heb je die toch niet nodig). Als er daarna nog steeds dergelijke meldingen binnenkomen terwijl al je computers uit staan, dan kan het alleen nog zijn dat iemand via je wifi binnen komt.

Offline Nelesss

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 70
  • -Ontvangen: 204
  • Berichten: 1.275
Re: IP [61.191.56.67] has been blocked
« Reactie #12 Gepost op: 15 augustus 2012, 14:09:45 »
Citaat van: "hvb83"
Lijkt me dat je dan beste de login van je router kunt wijzigen en de externe toegang tot die webinterface blokkeren (meestal heb je die toch niet nodig). Als er daarna nog steeds dergelijke meldingen binnenkomen terwijl al je computers uit staan, dan kan het alleen nog zijn dat iemand via je wifi binnen komt.

Webinterface, FTP, webdav, alles moet je dan blokkeren hè;) Want meestal proberen ze via FTP in te loggen.
Synology's:
DS-1513+ (4GB Ram)
DS-114
DS-112J

SanderSpecs

  • Gast
Re: IP [61.191.56.67] has been blocked
« Reactie #13 Gepost op: 21 augustus 2012, 22:03:40 »
.

Offline Miso

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 5
Re: IP [61.191.56.67] has been blocked
« Reactie #14 Gepost op: 23 augustus 2012, 15:19:39 »
Bestaat de mogelijkheid een heel IP netwerk (zoals CHINANET henan province network 1.192.0.0 - 1.199.255.255) de blokkeren? Of is dat vechten tegen windmolens?


 

FTP blocked me steeds

Gestart door batmanBoard FTP, NFS and Samba Server

Reacties: 0
Gelezen: 1690
Laatste bericht 21 maart 2012, 17:43:28
door batman
IP address [91.224.160.108] of Synology has been blocked by SSH

Gestart door Karine01Board Synology DSM 6.0

Reacties: 62
Gelezen: 18181
Laatste bericht 08 juli 2016, 08:22:39
door Karine01
Kom niet meer in http://192.168.0.110:5000/webman/index.cgi diskstation blocked?

Gestart door elleboefBoard Synology DSM 5.1 en eerder

Reacties: 1
Gelezen: 16286
Laatste bericht 21 mei 2014, 22:57:23
door Klikoo.
IP blocked via Mail Server

Gestart door vdhoek1972Board Mail Station

Reacties: 4
Gelezen: 2482
Laatste bericht 28 augustus 2013, 21:35:32
door SynMan
Na update kan ik niet meer inloggen + IP blocked (OPGELOST)

Gestart door maxvkvaBoard Netwerk algemeen

Reacties: 10
Gelezen: 3187
Laatste bericht 06 november 2018, 22:08:02
door Birdy