Attaques permanentes sur pare feu pc cillin

Bonjour,
mon pare feu PC Cillin recoit des attaques permanentes en cloaking (et de temps en temps en netbios-browsing ,trace route ou ping attack); est ce normal? (des fois j'ai jusqu'a + de 150 attaque cloaking/minute)! Ai je un virus ou trojan?
je suis sous windows xp avec abonnement adsl 512 tele2.
Merci de votre aide.

25 réponses

Résumé de la discussion

Des alertes répétées au pare-feu PC Cillin signalent des attaques en cloaking ainsi que des tentatives NetBIOS-browsing, trace route et ping attack, sur un système Windows XP avec connexion ADSL. Plusieurs intervenants estiment que le pare-feu arrête les tentatives et qu’un antivirus à jour derrière le pare-feu permet de limiter les risques sans nécessairement indiquer une infection. D'autres évoquent une visibilité réseau plus large, expliquent que le système peut voir des accès même hors réseau P2P et discutent de la gestion des ports et des paramètres PC Cillin. Certains indiquent de tester les ports bloqués via des sites externes et rappellent que le ping attack peut pointer vers des cibles non pertinentes, sans conclure à une résolution immédiate.

Bobot (l’IA à votre service)
  1. Perso, j'ai le cable par EVC, le NetBIOS Browsing est aussi présent sur une adresse IP proche de la mien
    ne
    0
    1. Modérateur
      Salut.
      Si les "alertes" sont stoppées, que demander de plus ?
      C'est le travail d'un firewall d'arrêter les tentatives d'intrusion, le tien le fait bien, donc surfe tranquille et oublie ça.
      Si tu as un antivirus bien à jour "derrière", tu ne devrais pas avoir de souci majeur ...
      Très bon site à parcourir : http://sebsauvage.net/
      A+

      -=O(_BmV_)O=-  L'amour comme épée,
            ||       ||       l'humour comme bouclier. 
      0
      1. Bonsoir,
        Je decouvre récemment ce site et ce forum . Donc, si mes questions sont idiotes, veuillez m'en excuser . Merci d'avance ;-)
        J'ai en fait un pare-feu McAfee fourni par AOL , mon FAI depuis quelques semaines. Les ports les plus "sollicités" (jusqu'à 400fois/15jours) sont : 4662,3842,3962,23327 . D'après vous , les experts, mon PC a beucoup de risques ? Risques potentiells comme Intrus, Vols des données, Virus,.... par exemple.
        Merci de votre réponse.
        0
        1. bonjour
          J'ai effectivement ce type de message avec pc cillin, à croire qu'internet est un endroit mal fréquenté mais il ne faut pas non plus paranïoer (euh ça existe .....) si on a ce type de message c'est que le firewall fait son boulot ... enfin on espère.
          Petite question donc comment interdire un port avec pc cillin, il y a bien une liste de ports fermés mais on ne peut pas en ajouter ... si quelqu'un a la solution ..
          Autre chose lorsqu'il y a un ping attack le port spécifié est S/O c'est quoi encore que cette bêbête là ?
          merci pour vos réponses
          crapcrap
          0
          1. j'espere que j'arrive pas un peu tard dans la discussion et que qqun me répondra :))
            j'ai le même pb exactement avec pc-cillin et je suis aussi connectée avec tele2
            est-ce que çà peut être lié au fournisseur d'acces?
            pour certaines adresses j'en suis presque sûre car l'adresse IP est proche de celle qu'ils m'envoient ; ce sont des "attaques" de type "netbios browsing"(et je sais pas ce que c'est...)
            pour les autres...
            0
            1. Contributeur
              Merci pour le complèment d'info !!
              :-)

              foobar... le fou du bar !!!
              0
              1. Modérateur
                Si si, je présume que certains s'amusent à scanner des plages d'adresses IP, en particulier pour le P2P (afin de découvrir de nouvelles machines et de nouveaux réseaux P2P).

                Plus généralement, il suffit que tu vienne de récupérer l'IP de quelqu'un qui était en train de faire du P2P:
                Son adresse IP (et donc la tienne, maintenant) est donc dans le cache de centaines de serveurs P2P dans le monde.

                C'est la raison de toutes ces alertes.

                Pour le cloacking:
                Quand une demande de connexion arrive sur un port (TCP SYN), l'ordinateur peut avoir 3 réponses:
                - accepté (quand il y a un serveur en écoute sur le port)
                - refusé (il y a bien un ordinateur présent, mais le port est fermé)
                - aucune réponse (il n'y a pas d'ordinateur à cette adresse).

                Le "cloacking" proposé par les firewall consiste à donner la réponse n°3 même si l'ordinateur est bien là.
                De la vue de celui qui essai de se connecter, c'est comme si il n'y avait pas d'ordinateur à cette adresse.
                0
                1. Contributeur
                  Bah je ne crois pas quand même !

                  on va attendre seb pour plus d'info !!

                  foobar... le fou du bar !!!
                  0
                  1. Apparement si, car g fait un scan sur le site symantec et tous les ports testés sont restés bloqués!
                    0
                    1. Contributeur
                      il ne scanne pas toutes les plages d'ip quand même !!!
                      :-o

                      foobar... le fou du bar !!!
                      0
                      1. Re tout le monde.

                        J'ai une petite explication, à savoir que mon pare feu (pc cillin était en protection élevée, et donc qu'il détéctait les cloakings (voir définition de pc cillin ci dessous).Je suis passé en protection moyenne et là il ne tient plus compte des fameux cloaking et je n'ai plus d'alerte.
                        Maintenant la question est : est ce que je dois resté en protection élevée?
                        J'éspère avoir fait un peu avancé le débat!
                        Merci à tous ceux qui m'ont répondu (et aux autres aussi)A+

                        Claoking=Une personne non autorisée a tenté de se connecter à votre ordinateur (probablement à l’aide d’un “ renifleur de paquets ” ou d’un autre outil). Cette requête a été rejetée et votre ordinateur demeure masqué pour les autres ordinateurs.
                        0
                        1. ben ouais, comment y font? :-)
                          0
                          1. ok merci sebsauvage, bien compris ;-)

                            (juste une précision : est ce normal que ce soit en permanence, du moment ou je me connecte jusqu'a le deconnection (sauf qqus repits de qques minutes de temps en temps))
                            Encore merci à tous
                            0
                            1. Modérateur
                              Ce ne sont pas des attaques !

                              La plupart des protocoles P2P essaient de "découvrir" d'autres ordinateurs partageant aussi des fichiers.

                              Pour cela, ils tentent de se connecter sur des tas d'ordinateurs différents, jusqu'à en trouver qui répondent sur ces ports.

                              Comme il y a beaucoup d'utilisateurs de P2P, ça fait des millions d'ordinateurs qui essaient de se connecter sur des millions d'autres.

                              Même si tu n'utilise pas de P2P, tu verra arriver des tentatives de connexion vers ton ordinateur.

                              Je le répète: ce ne sont pas des attaques, mais de simples tentatives de connexion.
                              0
                              1. bonjour et merci à tous.

                                Ca me rassure un peu sebsauvage, mais je voudrais bien savoir pourquoi toutes ces attaques meme si elles n'aboutissent pas.
                                (G testé mes ports sur le site symantec et ils sont tous bloqués)
                                0
                                1. Contributeur
                                  oui la je comprends plus, je veux bien avoir plus d'infos :)

                                  Gals - Nibelungen
                                  0
                                  1. Contributeur
                                    ouai !
                                    :-|

                                    foobar... le fou du bar !!!
                                    0
                                2. Contributeur
                                  Salut Seb !
                                  ok mais pourquoi ils essayent de communiquer !?
                                  C'est un "réseau" le P2P non !?
                                  si tu n'es pas connecté, il ne te voit pas !?
                                  je comprends pas !

                                  foobar... le fou du bar !!!
                                  0
                                  1. Ci dessous autre extrait rapport pc cillin(je suis attaqué sous autres ports que 135 et 4662)
                                    A+

                                    Cloaking (dissimulation),01:27:29,ENTRÉE,TCP,81.49.79.222,51031,80.170.9.111,4663,Cloaking,
                                    Cloaking (dissimulation),01:27:29,ENTRÉE,TCP,81.49.79.222,50979,80.170.9.111,4663,Cloaking,
                                    Cloaking (dissimulation),01:27:34,ENTRÉE,TCP,81.250.228.97,4844,80.170.9.111,3500,Cloaking,
                                    Cloaking (dissimulation),01:27:34,ENTRÉE,TCP,81.67.146.103,3060,80.170.9.111,4662,Cloaking,
                                    Cloaking (dissimulation),01:27:36,ENTRÉE,TCP,81.250.228.97,4844,80.170.9.111,3500,Cloaking,
                                    Cloaking (dissimulation),01:27:39,ENTRÉE,TCP,82.65.78.246,3935,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:27:42,ENTRÉE,TCP,81.250.228.97,4844,80.170.9.111,3500,Cloaking,
                                    Cloaking (dissimulation),01:27:42,ENTRÉE,TCP,82.65.78.246,3935,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:27:48,ENTRÉE,TCP,82.65.78.246,3935,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:27:56,ENTRÉE,TCP,217.233.44.187,2712,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:27:59,ENTRÉE,TCP,217.233.44.187,2712,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:28:05,ENTRÉE,TCP,81.67.146.103,3233,80.170.9.111,4662,Cloaking,
                                    Cloaking (dissimulation),01:28:05,ENTRÉE,TCP,217.233.44.187,2712,80.170.9.111,40662,Cloaking,
                                    Cloaking (dissimulation),01:28:08,ENTRÉE,TCP,81.67.146.103,3233,80.170.9.111,4662,Cloaking,
                                    Cloaking (dissimulation),01:28:14,ENTRÉE,TCP,81.67.146.103,3233,80.170.9.111,4662,Cloaking
                                    0
                                    • 1
                                    • 2