Como informar de ataques

integra
Más integrado que la RDSI
Como informar de ataques

 

¿Alguien sabe como se puede informar sobre clientes de movistar que estan lanzando ataques contra servidores?

 

Intenté enviando un correo a nemsys pero me contestaron que el correo fue incompleto y tenia que haber enviado los encabezados de los mensajes - aunque no hacia referencia a spam sino claramente ataques lanzados desde clientes de movistar.

 

Ian

 

Mensaje 1 de 5
1.764 Visitas
4 RESPUESTAS 4
Paloma-Movistar
Experto en Ciberfraude

Hola Ian, bienvenido a nuestro foro,

Si estás recibiendo ataques desde un cliente de Movistar, te agradecemos que nos mandes un correo a nemesys@telefonica.es  con algún ejemplo de los log de los ataques que estás recibiendo, no los mandes como fichero adjunto, cópialos en el propio texto del mensaje.

Un saludo.


Puedes notificarnos cualquier aviso o fraude a través de nemesys@telefonica.esabuse@movistar.es También te invitamos a seguirnos en TwitterFacebook y Google+.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 
Solución aceptada.png
Mensaje 2 de 5
1.757 Visitas
integra
Más integrado que la RDSI

Esto es lo que hacia, mas o menos. No enviaba una copia del mensaje, pero si el contenido. Bueno mandaré otro.

 

Gracias

 

Ian

 

Mensaje 3 de 5
1.747 Visitas
integra
Más integrado que la RDSI

Bueno, me rechazaron otro vez. La primera vez fue porque no habia enviado un extracto del log de windows. La segunda vez porque no habia enviado el log de cortafuegos.... es decir no quieren hacer nada.

 

Los dos correos contenian todo el información necesario para identificar el PC

- hora y fecha

- ip de origen

- tipo de ataque

 

Esto es lo que ponia en el segundo:

  Security

529

08/04/2011 4:26

1.612 *

Error al iniciar sesión:

 

Razón:

Nombre de usuario desconocido o contraseña incorrecta

 

Nombre de usuario:

administrador

 

Dominio:

MIDOMINIO

 

Tipo de inicio de sesión:

10

 

Proceso de inicio de sesión:

User32

 

Paquete de autenticación:

Negotiate

 

Nombre de estación de trabajo:

SERVER

 

Nombre de usuario del llamador:

SERVER$

 

Dominio del llamador:

MIDOMINIO

 

Id de inicio de sesión del llamador:

(0x0,0x3E7)

 

Id del proceso del llamador:

57476

 

Servicios transitados:

-

 

Dirección de red de origen:

80.xxx.xxx.xxx

 

Puerto de origen:

26090

Ian

 

Mensaje 4 de 5
1.705 Visitas
Paloma-Movistar
Experto en Ciberfraude

Buenos días Integra,

 

En este caso la razón por la que se te piden más datos es porque falta el huso horario, dato necesario para que el responsable de la Ip atacante pueda identificar el momento exacto del ataque y tomar medidas para solucionar el problema.

Un ejemplo de formato de log que extraen los cortafuegos , con todos los datos puede ser este:

 

Here are the /var/log/maillog lines containing IP 83.xxx.xxx.xxx (UTC-0500 AKA GMT-0500):

Apr 13 12:50:35 -0500 host sm-acceptingconnections[9142]: o3DHoW8t009142: ruleset=check_rcpt, arg1=, relay=xxx.Red-83-xxx-xxx.dynamicip.rima-tde.net [83.xxx.xxx.xxx(port 25)] (may be forged), reject=550 5.1.1 ... User unknown
Apr 13 13:26:46 -0500 host sm-acceptingconnections[23573]: o3DIQh2V023573: ruleset=check_rcpt, arg1=, relay=xxx.Red-83-xxx-xxx.dynamicip.rima-tde.net [83.xxx.xxx.xxx(port 25)] (may be forged), reject=550 5.1.1 ... User unknown

 

Por favor, vuelve a enviar a la dirección nemesys@telefonica.es el log completo  y notificaremos al responsable de la Ip atacante la incidencia para que la solucione.

 

Un saludo


Puedes notificarnos cualquier aviso o fraude a través de nemesys@telefonica.esabuse@movistar.es También te invitamos a seguirnos en TwitterFacebook y Google+.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 
Solución aceptada.png
Mensaje 5 de 5
1.683 Visitas