Massive TCP Anfragen auf Port 445 und 3611

Für alle Technik-Themen bezogen auf Internet und Telefonie, die weder AVM- noch Arris-/CommScope-/Technicolor-/Compal-/Sagemcom- bzw. Hitron-Produkte betreffen. Speedprobleme werden hier lediglich thematisiert, wenn sie auf die verwendeten Geräte zurückzuführen sind (die nicht zu den o.g. Produkten zählen).
Forumsregeln
Forenregeln


Bitte gib bei der Erstellung eines Threads im Feld „Präfix“ an, ob du Kunde von Vodafone Kabel Deutschland („[VFKD]“), von Vodafone West („[VF West]“), von eazy („[eazy]“) oder von O2 über Kabel („[O2]“) bist.
rmh
Newbie
Beiträge: 21
Registriert: 18.05.2008, 20:47

Massive TCP Anfragen auf Port 445 und 3611

Beitrag von rmh »

Hallo zusammen,

meine Firewall blockt seit geraumer Zeit massiv Anfragen auf den TCP Ports 445 und 3611. Die Anfragen kommen ausschließlich aus dem KDG IP-Pool und es werden täglich mehr. Es gibt bereits Beiträge von anderen Kunden (auch in diesem Forum), die von ebensolchen Anfragen berichten. Kennt jemand den genauen Hintergrund? Sind diese Anfragen wirklich auf Viren/Würmer von ungeschützten PCs zurückzuführen? Wenn ja, um welche Würmer handelt es sich? Bisher hat das meine Firewall im Griff, aber bei zeilweise 5-10 Anfragen pro Sekunde von unterschiedlichen IP-Adressen möchte man schon genau wissen, wo die Hintergründe liegen, zumal die Tendenz stark steigend ist. :wink:
Über fachkundige Antworten würde ich mich freuen.


Gruß
R.
Zugang: VKD 400↓ 25↑, Dual-Stack Modem: CH7466CE, Bridge-Mode, Gateway: IPFire [2.19.c107], Hardware: Jetway NC9C-550-LF
Kholdan Brehn
Fortgeschrittener
Beiträge: 327
Registriert: 17.02.2009, 21:09

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von Kholdan Brehn »

Port 445 ist für Windows-Dateifreigaben. Kann sein, daß da ein Virus versucht sich fortzupflanzen, insbesondere wenn es immer mehr und mehr wird. Auf Port 3611 findet man keinen "normalen" Dienst. Vielleicht ist das der Fernsteuerport für infizierte PCs? :-)
ebbomuc
Newbie
Beiträge: 10
Registriert: 25.07.2010, 22:13

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von ebbomuc »

Das Problem liegt bei KDG ... siehe meinen Thread

http://www.kdgforum.de/viewtopic.php?f=52&t=12666
Benutzeravatar
Thyrael
Ehrenmitglied
Beiträge: 9750
Registriert: 03.02.2009, 12:46

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von Thyrael »

Das "Problem" ist nicht auf KDG beschränkt, das gibt es bei jedem Anbieter und ist nichts besonderes. So wie Kholdan Brehn schon schreibt sind das z.B. infizierte Rechner die versuchen das Schadprogramm weiter zu verbreiten, es können allerdings auch normale harmlose Anfragen sein. Was da genau reinkommt kann man mit einem HUB (kein Switch) und einem Sniffer zwischen Router und Modem herausfinden.
Benutzeravatar
Linuxfarmer-HH
Kabelexperte
Beiträge: 533
Registriert: 07.03.2010, 11:07
Wohnort: Hamburg

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von Linuxfarmer-HH »

Gut das durch NAT der Müll hier gleich im Linksys abgeklatscht wird. Bei KDG mit muckeliger Fest-IP und vielen Usern die mit dem PC direkt am Modem hängen sind nurnmal die Microsaft Netbios Anfragen zuhauf unterwegs. Es dürften sich auch nicht wenige durch die idiotische Firewallkombis den Netbios Port mit aufgemacht haben. Zb bekommt man Netbios mit aufgemacht, wenn man den Mediaplayer eigentlich nur für UPNP aufmachen wollte. Wer mal einen Paketsniffer in einem Intranet beobachtet hat, kann den Paketsturm des haarigen Netbios CIFS dabei sehr gut beobachten. Steckt man über 100 Windows Rechner in ein Subnet, dann machen die soviel Netbios Funkfeuer das der Durchsatz darunter lahmt,
KDG wäre gut beraten mehr Router in Verkehr zu bringen, die per default sowas garnicht erst durchlassen.
Hitron CVE-30360 (Bridge), TP-Link WDR3600 (OpenWRT), PS3, Denon X2000, Avox TMA-1, Noxon-360, Denon Ceol-P
windsperling
gesperrter User
Beiträge: 358
Registriert: 29.05.2009, 08:13
Wohnort: Region Hannover (KD Region 2)

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von windsperling »

Kabel Deutschland zickt doch schon bei der Modemwahl herum,
dann die Zwangsverheiratung von Modem und Fritzbox.
Da braucht man sich eh nicht zu wundern.
Lieber AVM dicken Auftrag bescheren und im naechsten Jahr
komplett rundum Austausch organisieren und durchziehen
und die neue AVM Fritzbox mit integrierten Kabelmodem
ueberall einfuehren. :twisted: :wink:
Die im oben genannten Posting geäusserte/n
Meinung/en könnte/n sich inzwischen geändert haben.
Entern oder Kentern? Beides!
Sei frei und sei dabei, Deine Gedanken sind frei, für ein Bedingungsloses Grundeinkommen
und die Piratenpartei, gegen Bevormundung, Zensur und Zwang!
Mit freundlichen Grüßen Windsperling :wink:

Wer die Freiheit aufgibt, um Sicherheit zu gewinnen, wird am Ende beides verlieren.
Benjamin Franklin, 1759
rmh
Newbie
Beiträge: 21
Registriert: 18.05.2008, 20:47

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von rmh »

windsperling hat geschrieben:Kabel Deutschland zickt doch schon bei der Modemwahl herum,
dann die Zwangsverheiratung von Modem und Fritzbox.
Da braucht man sich eh nicht zu wundern.
Welche Zwangsverheiratung - und was hat das mit dem Thema zu tun. Niemand "zwingt" dich eine Fritte zu kaufen. :|


Kann denn mal bitte jemand in den Logs eurer Firewalls nachsehen, ob ebenfalls derartige Anfragen vorhanden sind?
Heute ist es bei mir relativ ruhig, nur ca. 2-3/s auf 445 und vereinzelt auf 3611. Aber zu den Stoßzeiten ... :kaffee:
Zugang: VKD 400↓ 25↑, Dual-Stack Modem: CH7466CE, Bridge-Mode, Gateway: IPFire [2.19.c107], Hardware: Jetway NC9C-550-LF
Benutzeravatar
Linuxfarmer-HH
Kabelexperte
Beiträge: 533
Registriert: 07.03.2010, 11:07
Wohnort: Hamburg

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von Linuxfarmer-HH »

Wenn der WRT54G mit Tomato da mal nicht mehr im Bereich TCP/IP kann als eine Fritte. Okay ich habe bei WLAN die Beschränkung auf ca 28MBit aber das ist verschmerzbar, dafür habe ich sehr sauber laufendes QoS um bei längeren Downloads nicht alle anderen Transfers zu ersticken. Logging habe ich hier abgestellt, der Router soll sich ums wesentliche kümmern und nicht mit schreiben beschäftigt sein.
Hitron CVE-30360 (Bridge), TP-Link WDR3600 (OpenWRT), PS3, Denon X2000, Avox TMA-1, Noxon-360, Denon Ceol-P
Benutzeravatar
Thyrael
Ehrenmitglied
Beiträge: 9750
Registriert: 03.02.2009, 12:46

Re: Massive TCP Anfragen auf Port 445 und 3611

Beitrag von Thyrael »

rmh hat geschrieben:Kann denn mal bitte jemand in den Logs eurer Firewalls nachsehen, ob ebenfalls derartige Anfragen vorhanden sind?
Heute ist es bei mir relativ ruhig, nur ca. 2-3/s auf 445 und vereinzelt auf 3611. Aber zu den Stoßzeiten ... :kaffee:
Ich halte es da wie Linuxfarmer-HH, das Logging meines Routers ist deaktiviert, zumindest was Firewallanfragen angeht. Aber solche Anfragen sind normal, die hatte ich schon vor KDG bei Alice oder davor bei QSC, mal mehr, mal weniger, die wird man nicht wirklich los. Das die Anfragen gestiegen sind kann vll mit dem Ausbau auf Docsis 3.0 zusammenhängen.
amax
Kabelfreak
Beiträge: 1854
Registriert: 19.01.2008, 01:42
Wohnort: Region 2 / Heidekreis

Re: Massive TCP Anfragen auf Port 445 und 3611...OT

Beitrag von amax »

windsperling hat geschrieben:..............
Lieber AVM dicken Auftrag bescheren und im naechsten Jahr
komplett rundum Austausch organisieren und durchziehen
und die neue AVM Fritzbox mit integrierten Kabelmodem
ueberall einfuehren. :twisted: :wink:
OT:
So etwas wäre für mich ein no go.
Bei der Wahl des Endgerätes nach dem Modem möchte ich frei sein.
Daher ist schon die Hombox keine Alternative für mich und ich beschränke mich auf VOC
plus einen externen SIP Dienstleister.
Aus diesem Grund würde ich auch nie Alice mit ihrer DSL-SIP Zwangsbox wählen.
ARRIS / RB750GR3 hEX.
Nun RED 250 / 50 .. http://www.dslreports.com/speedtest/69118186 ... :kaffee