![]() |
Router zeigt eingehende Verbindung aus China Hallo, als ich in meinem Router-Menü war und was nachsehen wollte, zeigte mir das Protokoll bei eingehenden Verbindungen eine IP Adresse von 14.221.27.83 (China) an und eine 95.92.253.34 (portugal) daneben stand bei Ziel Portnummer: "Domain". Was bedeutet das? Leider zeigt mir das Protokoll kein Datum und Uhrzeit. Und ich Idiot habe im Safari-Browser 95.92.253.34 eingeben weil ich danach gegoogelt habe. Dann hat sich aber allerdings eine Seite aufegbaut wo irgendwas mit Download stand. Hab ich dann schnell weggeklickt. Ahrg ich könnte mich dafür umbringen. Kann das bitte Jemand checken was das für eine Seite war? Sonst bin ich nun wieder die ganze Zeit beunruhigt. Im Verlauf steht was von DVR Components downlaod. |
Ist das dein Beitrag? => Hat mein Macbook automatisch was runtergeladen oder installiert? :dummguck: |
Allerdings. Weil ich hier noch keine Antwort bekommen hab, hab ich dort nochmal nachgefragt. Irgendwas musste ich ja machen, weiß ja nicht, ob mir hier überhaupt Jemand antwortet. |
Mir ist diese Beitrag aufgefallen als ich nach dieser IP recherchiert habe Hättest ja wenigstens hier kurz erwähnen können, dass du woanders schon gefragt hast |
Was für ein Router? Hast du irgendwas im Router freigegeben? Die portugiesische IP-Adresse scheint ein halbwegs normaler Webserver :wtf: zu sein. Schaut mir irgendwie so aus wie ein Projekt niederer Professionalität (oder Legalität?). Allerdings kann so ein Projekt auch einem eingeschränkten Browser falsches vorgaukeln. ... http-equiv="Expires" content="Tue, 12 May 2001 1:00:00 GMT" ... liest sich jetzt nicht ganz aktuell. Allerdings ist direkt daneben zu lesen: ... "X-UA-Compatible" content="IE=EmulateIE7" ... diese Zeile wurde eigentlich in der Regel erst mit dem IE8 für den Kompatibilitätsmodus eingeführt und das war 2009 Die Zeile erscheint aber auch bei einer Seite, die angeblich speziell für Safari-Browser gedacht ist. :stirn: Was hast du denn für Tools gesucht? |
Mein Router ist ein Linksys wrt54. Hab da eig. auch nichts freigegeben. Dachte ist vielleicht auch nur ein Rauschen oder sonst was, dass da eingehende Verbindungen stehen. Ihr verwirrt mich jetzt etwas. Mit den Begriffen von dir kann ich kaum was anfangen. Wie gesagt, ich hab nach gar keinem Tool gesucht. Ich wollte die ip googlen aber hab sie dummerweise in den Browser eingegeben. Dann kam eben diese Seite. Und ich hab ja dann nochmal mit dem iPhone auf die Seite zugegriffen, da kann man dann auswählen für was man das (was auch immer) runterladen will. Zur Auswahl gabs den Microsoft IE, Apple Safari, mobile Androide und mobile Microsoft. Was mich halt am meisten interessiert, ob nicht doch da was aut. runtergeladen wird/wurde, wenn man die Seite besucht. Und was ist das überhaupt was man da runterladen kann? Und was bedeutet in meinem Router bei eingehenden Verbindungen der Punkt bei Ziel-Port-Nummer: "Domain"? Als ich schon mal eingehende Verbindungen hatte stand nicht Domain sondern "www". |
Zitat:
Wenn du ein Begriff nicht verstehst, dann frage bitte konkret. Zitat:
|
Nein überhaupt nicht. Ich weiß sogar noch ganz genau was ich gemacht habe: Pc war aus. Habe dann meine Xbox angemacht und das war auch das einzigste was erst mal an war. Habe dann in den Xbox Einstellungen gesehen dass meine NAT nur gemäßigt war. Habe dann darauf hin die Xbox ausgemacht, den PC an und habe direkt auf das Routermenü mittels Safari zugegriffen, weil ich schauen wollte, ob das was verstellt ist, wegen der Xbox. War aber nicht so. So und dann bin ich noch aufs Protokoll gegangen und da stand dann eben diese IP. Und was ich nicht verstanden habe war eben das : Zitat:
|
OT Zitat:
Zitat:
Was war denn dies genau für eine Meldung im Wortlaut? Zitat:
http-equiv="Expires" content="Tue, 12 May 2001 1:00:00 GMT": => Eine sogenannte Meta-Angabe im "Header" (Kopf) einer HTML-Datei, Metadaten sind Informationen über andere, hier nachfolgende Daten des HTML-Dokuments. Diese Meta-Angabe bedeutet einfach, nach dem Datum (12. Mai 2001) sollen die Daten nie mehr aus dem Cache sondern immer direkt neu gelesen werden. "0" wär in diesem Fall m.E. schöner, sinnvoller und auf jeden Fall kürzer. "X-UA-Compatible" content="IE=EmulateIE7": => hatte ich oben eigentlich schon angesprochen, damit wird dem Internet Explorer ab der Version 8 (IE8) die Anweisung gegeben, diese HTML-Datei als kompatibel zum Internet Explorer Version 7 (IE7) geschrieben anzusehen, damit schaltet der IE8 (und 9) in einen Kompatibilitätsmodus. Nötig wird das ganze eigentlich nur dadurch, dass Microsoft (bzw. die Abteilung zur Entwicklung des Internet Explorers für Windows * siehe Anmerkung unten) in gnadenloser Selbstüberschätzung und Arroganz mal gedacht hat, man müsse sich nicht an die Normen und Regelungen des World Wide Web Consortiums (kurz W3C) halten und könne selber die Regeln bestimmen, dadurch wurde der IE bis Version 7 und auch (u.a.) MS Frontpage (Webseitenentwicklungsprogramm von MS) bewusst nicht regelkonform entwickelt, Frontpage (und auch MS Office) konnten in der Regel keine W3C-koforme, also keine "vorschriftsmäßigen" Seiten erzeugen, sie erzeigten IE-kompatible Webseiten. Mit dem IE8 (eigentlich mit dem Erfolg von konkurrierenden Browsern die W3C-konform waren, wie dem Firefox, aber auch Opera und Safari) hat sich MS davon verabschiedet, hatte aber jetzt das Problem, dass "IE-kompatible Webseiten" nicht mehr mit dem IE (in der Version 8 oder neuer) kompatibel waren. On topic: Auf einer Webseite, die laut Link explizit für den Browser Safari gedacht ist, jetzt diesen "internen Befehl" (den sowieso nur der IE beachtet) zu schreiben, ist schon "ungeschickt". * Anmerkung: Der IE 5.5 für Apple Macintosh wurde von einer anderen Abteilung bei MS entwickelt und war seinerzeit der fortschrittlichste und am meisten regelkonforme, verbreitete Browser (soweit damals ein Mac als "verbreitet" bezeichnet werden konnte). |
Zitat:
So viel dazu. Aber ich hatte seit Jahren nie Probleme mit einer gemäßigten NAT und ich hatte auch nichts verstellt. Einmal Xbox aus wieder an und es war wieder offen. Keine Ahnung an was es lag. Aber darum geht es eig. auch gar nicht. Ich schweife zu sehr ab. Ich hab das mit dem NAT nur erwähnt, weil ich schreiben wollte warum ich überhaupt ins Routermenü gegangen bin. Zitat:
Um nochmal zum eig. Thema zu kommen: Ich glaube nicht, dass die xbox verantwortlich ist, für die eingehenden Verbindungen. Ich hatte die Xbox mal Tage lange aus, und konnte dennoch eingehende IPs sehen. (Kommt wohl öfters vor, vorallem aus China.) Hatte damals das schon mal hier angesprochen, und da kamen wir zu einem Urteil, dass das entweder nur ein Rauschen ist also völlig Harmlos, einfach nur wahllose Versuche irgendwo einzudringen oder eben gezielte Angriffe. Das letzte schließ ich jetzt einfach mal aus. Zudem muss ich sagen, ich weiß auch nicht, wie genau dieses Protokoll von Linksys ist. Denn da steht halt auch kein Datum oder Uhrzeit dran. Ich denke aber, dass diese IPs einfach nicht lange dort gespeichert werden. Denn wenn ich 10 min später wieder schaue, steht nichts mehr drin. Ich hab auch mal bei google nach "Protokoll linksys Router" gesucht. Leider gabs da fast nur englische Treffer. Und mein Englisch ist so mies. Hatte in der Schule immer ne 5. Vielleicht könntest du das für mich ganz grob übersetzen oder sagen was das Protokoll genau macht? Zurück zur eig. Sache: Wenn wir jetzt die IP aus Portugal nehmen (die stand übrigens zusammen mit der IP auch China drin), sollte das jetzt heißen, dass diese IP einen zugriff auf mein Rechner versucht hat, oder auf den Router oder was? Und weil ich so doof war und diese IP in den Browser eingegeben habe, hat genau diese Seite versucht bei mir einzudringen oder wie muss man sich das vorstellen? Sorry, dass ich soviel geschrieben habe... |
Leider wurde seit meinem letzten Beitrag nichts mehr dazu geschrieben. Also was hat es denn nun genau mit den eingehenden Protokollen auf sich, die ab und zu in dem Routerprotokoll auftauchen? |
Bereitet dir eine eingehende Verbindung schlaflose Nächte? :confused: Oder zeigt dir dein Router China-Dauerfeuer an? :lach: |
Zitat:
hxxp://www.google.com/safebrowsing/diagnostic?site=14.221.27.83 und hxxp://www.google.com/safebrowsing/diagnostic?site=95.92.253.34 . Beide Seiten waren bei Google Safe Browsing nicht weiter negativ aufgefallen. Wie zuverlässig solche Aussagen von Google Safe Browsing sind, mag einer der Kompetenzler beurteilen. Zitat:
Zitat:
|
Ja wenn google die Seiten auch nicht besucht, ist es ja klar. Aber darum geht es ja auch nicht direkt. Vielmehr stellt sich die frage wieso so was auf mein Router kommt. Ist ja öfters. |
Hast du es schon mal mit Google probiert? Üblicherweise findet der geneigte Sucher da "Millionen" von Seiten und Hinweisen, warum so etwas zum ganz normalen Rauschen des Internets gehören kann. "Kann", weil so etwas => Zitat:
|
Zitat:
Dauerfeuer nicht nur aus China wäre kein normales Hintergrundrauschen mehr :kaffee: |
Kurze Zwischenfrage Zitat:
Welche Firmware benutzt du? (Findest du unter Status) Ist die Router Firewall aktiviert und wenn ja, welche Haken sind gesetzt? (Sicherheit -> Unterpunkt Firewall) Zitat:
|
WRT54GL, Serienummer CL7B... Firmware: v4.30.7, Jun. 20, 2006 Firewallschutz ist aktiviert und ein Haken gesetzt bei: anonyme Internet-Anfragen blockieren, Multicast Filtern und Filter-Ident. (Port113). Nur bei "Internet-NAT-Umleitung Filtern" ist kein Haken gesetzt. Aber das ist standardmäßig auch deaktiviert, deshalb hab ich das so gelassen. |
man könnte auf jeden fall mal die firmware aktualisieren, da gabs ja, soweit ich sehe einige folge versionen, und auch router firmware kann sicherheitslücken aufweisen, weswegen ein update auch hier immer mal ratsam sein kann |
Einige Folgeversionen? Also ich habe v.1.1 unten am Gerät stehen und laut der Seite Linksys WRT54GL gibt es da die 4.30.14 10/19/2010. Das Datum ist zwar neuer aber die Version ist doch älter…? Ich habe 4.30.7. Bin jetzt verwirrt… |
4.30.7 4.30.8 4.30.9 4.30.10 4.30.11 4.30.12 4.30.13 4.30.14 4.30.14 ist nicht die vierte Version von 4.30.1, es ist die 14. Version von 4.30. |
Achso…ja klingt logisch. Aber so wie ich das verstanden habe, muss ich dann meine ganzen Konfigurationen neu eingeben, weil der Router alles wieder auf "0" setzt. Möchte das sehr ungern machen. Und ich weiß auch nicht ob ich die zuvor gespeicherte Konfiguration wieder drauf spielen kann wenn eine andere Firmware drauf ist. |
So viel wirst du doch nicht eingegeben haben? Zitat:
|
Zitat:
Dann müsste ich doch ein neues WPA2 Kennwort vergeben oder wenn ich exakt das gleiche wieder vergebe, sind dann meine wlan-Geräte aut. wieder verbunden oder muss ich dann bei jedem Gerät wieder alles von vorne eintragen? Zudem hab ich noch einen MAC-Filter usw. drin. |
Zitat:
|
Äh verstehe ich nicht ganz. Was heißt 20 WLAN-Access-Points? Die Frage ich doch, muss ich das überhaupt von vorne wieder alle eintragen? Auf der Linksys Homepage steht auch dass ich den Router nach der Aktualisierung resetten soll. Das müsste doch dann aber heissen, dass auch die neuste firmware die ich aufgespielt hätte, wieder gelöscht wird. Und wenn ich das mache, soll ich dann den PC mit einem Kabel am Router verbinden, oder kann ich das alles auch über wlan machen? Ich denke, wenn ich das über wlan mache, ist ja nach einem Reset die wlan-Verbindung weg wenn alles wieder auf Standard gestellt wird. |
Zitat:
Dein WLAN-Router ist tatsächlich eigentlich ein Router ("eine Brücke zwischen zwei Netzen"), ein Switch ("Netzverteiler") und ein WLAN-Access-Point (kurz WAP oder AP) (WLAN-Zugriffspunkt). Für die Nutzung als AP ist es vollkommen unerheblich ob das Teil auch noch ein Router ist oder sein kann. Wireless Access Point Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Man kann so etwas zwar durchaus auch per WLAN machen, aber es ist meist etwas aufwendiger und man sollte sich dann schon etwas besser auskennen. Passiert bei einer Konfiguration via WLAN ein dafür entscheidender Fehler, dann muss man entweder doch auf Kabel zurückgehen oder einen erneuten Reset auf Werkseinstellungen machen. Wer nicht sattelfest ist, sollte eher gleich auf Kabel setzen. Manche Geräte mögen aus Sicherheitsgründen sowieso nur ein Kabel zur Ersteinrichtung (bzw. nach einem Reset auf Werkseinstellungen), manche sogar nur auf einer bestimmten Buchse. |
Also wenn ich das ungefähr richtig verstanden habe: Zitat:
Und ich kann mir die Konfiguration vorher speichern und nach der Firmware aktualisierung kann ich einfach die zuvor gespeicherte Konfiguration wieder drauf laden und all meine Einstellungen sind wieder da? Und ich muss dann keinen Reset machen? Oder hab ich das falsch verstanden? Zitat:
Aber wann kann ich nun die Einstellungen wieder zurück holen? Habe das nicht ganz verstanden. Nach dem Reset, oder vor dem Reset? Muss ich überhaupt ein Reset machen? Wäre sehr dankbar wenn mir das jemand erläutern könnte. |
Zitat:
Zu allererst (!) die Einstellungen notieren, wirklich als absolut erstes. Zitat:
Zitat:
Zitat:
Hinweis: Die Anleitung ist auf Englisch :crazy:, Image bedeutet zu erst einmal ganz einfach "Bild", auf Deutsch, wenn dein Router anders aussieht wie der abgebildete bzw. die Rückseite anders aussieht als das Bild, dann lies das Handbuch welches bei deinem Router dabei war. Bei älteren Modellen musst du eventuell mindestens 30 Sekunden den Reset-Knopf drücken oder so lange drücken, bis die Power-LED anfängt zu blinken. - Konfiguration sichern (wenn du willst, sonst musst du nachher ziemlich sicher alle Einstellungen erneut vornehmen) - Firmware updaten - Reset (zwingend! sonst könnten Einstellungen falsch zugeordnet sein) - Konfiguration zurückspielen (und hoffen, dass dies erfolgreich funktioniert) |
Ok vielen dank schon mal dafür. Obwohl ich echt Bammel hab davor das du zumachen. Wahrscheinlich ist das eh nicht wirklich nötig. Die eingehenden Protokolle kommen sicher trotzdem noch ab und zu. Und es stand ja mal die Frage im Raum ob das China Dauerfeuer ist. Also eher nein. Gestern aber waren es wieder vier Ips. Zwei aus China, eine aus GB und eine aus Lettland. Schaut man paar Minute wieder ins Protokoll sind die IPs verschwunden und es kommen auch erst mal keine neuen Hinzu. Ich weiß auch nicht von wann die IPs darin gespeichert werden. |
natürlich ist ein router backup nötig. du machst dir sorgen, über eingehene verbindungen die du nicht zuordnen ikannst, willst aber keine lücken schließen, über die diese angreifer, sollten es welche sein, eindringen könnten hier mal ein aktueller bericht, warum router updates nötig sind: 4,5 Millionen Router gehackt | heise Security |
Ich weiß jetzt schon, dass ich es bereuen werde am Ende und dann erst mal nichts mehr geht und ich alles wieder von vorne einstellen darf…. Das Backup speichert dann auch die Passwörter, also WPA2 und Routerpasswort und die vom Provider die man bei PPPOE eingeben muss? |
Zitat:
BTW: Wenn du schon dabei bist, schau nach, ob die DMZ (zu finden unter Anwendung & Spiele -> Unterpunkt DMZ), Remote-Management und UPnP (beides findest du unter Verwaltung -> Verwaltungsfunktionen) tatsächlich deaktiviert sind :) Ist nicht so sinnvoll die Firmware zu aktualisieren und dann eine eventuell falsche Konfiguration zurück zuspielen :kaffee: |
Ja UPNP hab ich extra deaktiviert gehabt. Wobei das standardmäßig aktiviert ist. Hatte das aber gleich am Anfang deaktiviert. DMZ ist natürlich auch deaktiviert. |
Zitat:
Remote-Management ist auch deaktiviert? |
Ja auch Remote-Management ist deaktiviert. Hat übrigens geklappt. OK die ganze Aufregung war dann wohl umsonst. Geht alles wie es soll. Hätte den Router wahrscheinlich gar nicht resetten müssen, aber habe es dennoch gemacht. Alles wurde gespeichert. Zwei, drei Neuerungen kamen hinzu und was mir noch auffiel, die ganze Oberfläche ist jetzt so milchig geworden. Aber egal, geht ja alles. Also vielen Dank für die Unterstützung, auch wenn ich glaube, dass das nicht viel mit den Verbindungen zu tun hatte. Das einzigste was ich halt im Router eingestellt habe, sind ein paar Ports für die Xbox 360. Das muss man machen für eine offene NAT. Das sind: TCP 3074, UDP 3074, TCP 80, UDP 88, TCP 53, UDP 53 Aber die hab ich ja nur für einer bestimmt IP vergeben. Eine ganz hohe, so dass der DHCP-Bereich damit nicht in Verbindung kommen kann. Stand heute als in den PC angemacht habe übrigens wieder eine IP aus China drin. 221.2.209.46 Laut Netcraft ist der Netblock owner: liaochengtianxinginternet bar. |
Noch was anderes: Mir ist aufgefallen, dass wenn man den Router resettet, die Wlan-Verschlüsselung deaktiviert wird. Also in der kurzen Zeit zwischen Reset und Konfiguration wieder drauf spielen, war das Wlannetz offen und jeder hätt drauf zu greifen können. Aber der Jenige wäre wohl gleich wieder rausgeflogen als ich die Konfiguration wieder drauf gespielt habe, oder? Und ist es eig. egal, ob man nach oder vor dem Zurückspielen der Konfiguration den Router vom Strom nimmt? Mir ist nämlich eingefallen, dass ich das mit dem vom Strom nehmen vergessen habe. Erst als ich die alte Konfiguration wieder drauf gespielt habe, habe ich später den Router ganz ausgeschalten. |
Zitat:
|
Ja ist ja auch logisch. Aber das war ja auch nicht die Frage. |
Zitat:
Ja, in dieser Zeit kann jeder darauf zugreifen, hat aber nicht viel davon, denn der Router hat ja noch keine Internetzugangsdaten. Mit Konfiguration durch dich fliegt so ein ungebetener Gast aber raus. Zitat:
|
Ok danke. Ich hab das ganze nochmal gemacht. Neue Firmware drauf gespielt (obwohl die ja schon drauf war), Reset gedrückt, vom Strom genommen, wieder an geschaltet, Einstellungen von der alten Firmware wieder zurück geladen, fertig. Ich hoff des war jetzt so richtig. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:30 Uhr. |
Copyright ©2000-2025, Trojaner-Board