Satelliten-Verbindung über ISDN durch Lücke gewählt?!

dl01

Neuer User
Mitglied seit
2 Aug 2012
Beiträge
10
Punkte für Reaktionen
0
Punkte
0
Hallo alle zusammen,

mir geht gerade der Hintern ein wenig auf Grundeis.
Durch Zufall habe ich gerade entdeckt, dass Asterisk folgenden Status anzeigt:

Code:
server*CLI> capi show channels
CAPI B-channel information:
Line-Name       NTmode state i/o bproto isdnstate   ton  number
----------------------------------------------------------------
ISDN1#02         no    Conn   O  trans  *BP         0x00 '1001'->'0088213090600'
ISDN1#01         no    Conn   O  trans  *BP         0x00 '1001'->'0088213090600'
  == Spawn extension (default, 0088213090600, 1) exited non-zero on 'SIP/IP-0000002e'
  == Spawn extension (default, 0088213090600, 1) exited non-zero on 'SIP/IP-00000032'

Ich hoffe, ich irre mich gewaltig, dass hier gerade irgendjemand über den nicht existierenden Account 1001 eine Satelliten-Verbindung ins Nirvana aufgebaut hat.
In den Logs der letzten 2 Tage tauchen hunderte fehlgeschlagende Verbindungsversuche einer britischen IP-Adresse auf.

Dazu sagt die Syslog (Auszug!):
Code:
ug  2 11:54:07 lan-server isdnlog: Aug 02 11:54:07 * tei 96 calling +252 30217100, Somalia,  with +49 381/1001, Rostock  CHANNEL: BRI, B1 needed
Aug  2 11:54:09 lan-server isdnlog: Aug 02 11:54:09 * tei 127 calling ? with ?  PROGRESS: Public network serving local user
Aug  2 11:54:09 lan-server isdnlog: Aug 02 11:54:09 * tei 127 calling ? with ?  PROGRESS: call is not end-to-end ISDN
Aug  2 11:54:10 lan-server kernel: [236277.267830] capilib_new_ncci: kcapi: appl 3 ncci 0x10301 up
Aug  2 11:54:10 lan-server isdnlog: Aug 02 11:54:10 * tei 127 calling ? with ?  Time:Thu Aug  2 11:54:00 2012
Aug  2 11:54:10 lan-server isdnlog: Aug 02 11:54:10 * tei 127 calling ? with ?  4.EH EUR  0.062 (373305:54:10)
Aug  2 11:54:26 lan-server isdnlog: Aug 02 11:54:26 * tei 96 calling ? with ?  BEARER: Speech, CCITT standardized coding
Aug  2 11:54:26 lan-server isdnlog: Aug 02 11:54:26 * tei 96 calling ? with ?  64 kbit/s, Circuit mode
Aug  2 11:54:26 lan-server isdnlog: Aug 02 11:54:26 * tei 96 calling ? with ?  G.711 A-law
Aug  2 11:54:26 lan-server isdnlog: Aug 02 11:54:26 * tei 96 calling ? with ?  CHANNEL: BRI, any channel
Aug  2 11:54:26 lan-server isdnlog: Aug 02 11:54:26 * tei 96 calling +252 5240100, Somalia,  with +49 381/1001, Rostock  RING (Speech)
Aug  2 11:54:27 lan-server isdnlog: Aug 02 11:54:27 * tei 96 calling +252 5240100, Somalia,  with +49 381/1001, Rostock  CHANNEL: BRI, B2 needed
Aug  2 11:54:27 lan-server isdnlog: Aug 02 11:54:27   tei 96 calling +252 5240100, Somalia,  with +49 381/1001, Rostock  No route to destination (International network)
Aug  2 11:54:27 lan-server isdnlog: Aug 02 11:54:27   tei 96 calling +252 5240100, Somalia,  with +49 381/1001, Rostock  PROGRESS: Public network serving local user
Aug  2 11:54:27 lan-server isdnlog: Aug 02 11:54:27   tei 96 calling +252 5240100, Somalia,  with +49 381/1001, Rostock  PROGRESS: inband information available
Aug  2 11:54:27 lan-server asterisk[1582]: rc_avpair_new: unknown attribute 1490026597
[....]
Aug  2 11:57:06 lan-server isdnlog: Aug 02 11:57:06   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: LCR:FAILED
Aug  2 11:57:14 lan-server isdnlog: Aug 02 11:57:14   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  NEXT CI AFTER 00:01 (DTAG T-ISDN Standard, Emsat, täglich)
Aug  2 11:57:14 lan-server isdnlog: Aug 02 11:57:14   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: Cheapest booked 01090:BT Ignite CbC 198.000 ¢ (would save 408.355 ¢)
Aug  2 11:57:14 lan-server isdnlog: Aug 02 11:57:14   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: LCR:FAILED
Aug  2 11:57:14 lan-server isdnlog: Aug 02 11:57:14 * tei 127 calling ? with ?  37.EH EUR  4.154 (373305:57:14)
Aug  2 11:57:16 lan-server isdnlog: Aug 02 11:57:16   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  101.CI 618.605 ¢ (after  0:02:00)
Aug  2 11:57:16 lan-server isdnlog: Aug 02 11:57:16   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  NEXT CI AFTER 00:01 (DTAG T-ISDN Standard, Emsat, täglich)
Aug  2 11:57:16 lan-server isdnlog: Aug 02 11:57:16   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: Cheapest booked 01090:BT Ignite CbC 297.000 ¢ (would save 321.605 ¢)
Aug  2 11:57:16 lan-server isdnlog: Aug 02 11:57:16   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: LCR:FAILED
Aug  2 11:57:16 lan-server isdnlog: Aug 02 11:57:16   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  13.EH EUR  6.200 ( 0:02:00)
Aug  2 11:57:24 lan-server isdnlog: Aug 02 11:57:24   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  NEXT CI AFTER 00:01 (DTAG T-ISDN Standard, Emsat, täglich)
Aug  2 11:57:24 lan-server isdnlog: Aug 02 11:57:24   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: Cheapest booked 01090:BT Ignite CbC 297.000 ¢ (would save 358.354 ¢)
Aug  2 11:57:24 lan-server isdnlog: Aug 02 11:57:24   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: LCR:FAILED
Aug  2 11:57:26 lan-server isdnlog: Aug 02 11:57:26   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  NEXT CI AFTER 00:01 (DTAG T-ISDN Standard, Emsat, täglich)
Aug  2 11:57:26 lan-server isdnlog: Aug 02 11:57:26   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: Cheapest booked 01090:BT Ignite CbC 297.000 ¢ (would save 370.603 ¢)
Aug  2 11:57:26 lan-server isdnlog: Aug 02 11:57:26   tei 96 calling +882 13/090600, International Networks, Emsat with +49 381/1001, Rostock  HINT: LCR:FAILED

Was hat das zu bedeuten?
 
Kurz und knapp, so wie ich es herauslesen konnte: Weil ich Asterisk schlecht gesichert habe, hat sich der Angreifer anonym angemeldet (Standardeinstellung von Asterisk?) und mir eine mehrere 1000€ teure Rechnung beschert?
Sind hier tatsächlich Verbindungen zustandegekommen? :(
 
Ohne Panik verbreiten zu wollen, so wie ich das Log verstehe, ja. Aber schau doch einfach im Asterisk CDR, dafür ist es da.
 
Ja, den CDR habe ich gerade durchgesehen... wenn dieser wirklich vollständig ist und nicht noch irgendwelche Dienste im Hintergrund fleißig wählen (wie man auf Grund der zahlreichen Log-Einträge vermuten könnte), ist es hoffentlich halb so schlimm.
Nach dem Log komme ich auf 5 Verbindungen mit 33 Minuten, davon 30 (je 15 über einen Kanal) über eine Satelliten-Verbindung. Ich hoffe, das war wirklich alles.

Code:
1001	9,726E+11	default	1001	SIP/85.183.31.80-00000014	CAPI/ISDN1#02/00972599737107-16	Dial	CAPI/ISDN1/00972599737107	02.08.2012 09:26		02.08.2012 09:26	19	0	NO ANSWER	DOCUMENTATION	1343899591.51
1001	9,726E+11	default	1001	SIP/85.183.31.80-00000015	CAPI/ISDN1#02/000972599737107-17	Dial	CAPI/ISDN1/000972599737107	02.08.2012 09:27		02.08.2012 09:27	0	0	BUSY	DOCUMENTATION	1343899621.53
1001	1,00973E+14	default	1001	SIP/85.183.31.80-00000016	CAPI/ISDN1#02/100972599737107-18	Dial	CAPI/ISDN1/100972599737107	02.08.2012 09:27		02.08.2012 09:27	3	0	BUSY	DOCUMENTATION	1343899628.55
1001	9,00973E+14	default	1001	SIP/85.183.31.80-00000017	CAPI/ISDN1#02/900972599737107-19	Dial	CAPI/ISDN1/900972599737107	02.08.2012 09:27		02.08.2012 09:27	4	0	BUSY	DOCUMENTATION	1343899641.57
1001	9,726E+11	default	1001	SIP/85.183.31.80-00000018	CAPI/ISDN1#02/00972599737107-1a	Dial	CAPI/ISDN1/00972599737107	02.08.2012 09:27		02.08.2012 09:27	10	0	NO ANSWER	DOCUMENTATION	1343899649.59
1001	9,726E+11	default	1001	SIP/85.183.31.80-00000019	CAPI/ISDN1#02/00972599737107-1b	Dial	CAPI/ISDN1/00972599737107	02.08.2012 09:39		02.08.2012 09:39	2	0	NO ANSWER	DOCUMENTATION	1343900343.61
1001	8,81835E+11	default	1001	SIP/85.183.31.80-0000001b	CAPI/ISDN1#01/00881835211890-1d	Dial	CAPI/ISDN1/00881835211890	02.08.2012 09:50		02.08.2012 09:50	0	0	BUSY	DOCUMENTATION	1343901003.65
1001	88213090600	default	1001	SIP/85.183.31.80-0000001a	CAPI/ISDN1#02/0088213090600-1c	Dial	CAPI/ISDN1/0088213090600	02.08.2012 09:49	02.08.2012 09:50	02.08.2012 09:50	40	35	ANSWERED	DOCUMENTATION	1343900995.63
1001	8,81835E+11	default	1001	SIP/85.183.31.80-0000001c	CAPI/ISDN1#02/00881835211890-1e	Dial	CAPI/ISDN1/00881835211890	02.08.2012 09:50		02.08.2012 09:50	0	0	BUSY	DOCUMENTATION	1343901051.67
1001	8,81935E+11	default	1001	SIP/85.183.31.80-0000001d	CAPI/ISDN1#02/00881935211690-1f	Dial	CAPI/ISDN1/00881935211690	02.08.2012 09:51		02.08.2012 09:51	1	0	BUSY	DOCUMENTATION	1343901072.69
1001	8,82412E+11	default	1001	SIP/85.183.31.80-0000001e	CAPI/ISDN1#02/00882412411180-20	Dial	CAPI/ISDN1/00882412411180	02.08.2012 09:51		02.08.2012 09:51	1	0	BUSY	DOCUMENTATION	1343901076.71
1001	8,82412E+11	default	1001	SIP/85.183.31.80-0000001f	CAPI/ISDN1#02/00882412411180-21	Dial	CAPI/ISDN1/00882412411180	02.08.2012 09:51		02.08.2012 09:51	0	0	BUSY	DOCUMENTATION	1343901089.73
1001	17675033170	default	1001	SIP/85.183.31.80-00000020	CAPI/ISDN1#02/0017675033170-22	Dial	CAPI/ISDN1/0017675033170	02.08.2012 09:51		02.08.2012 09:51	7	0	BUSY	DOCUMENTATION	1343901098.75
1001	50588922880	default	1001	SIP/85.183.31.80-00000021	CAPI/ISDN1#02/0050588922880-23	Dial	CAPI/ISDN1/0050588922880	02.08.2012 09:51		02.08.2012 09:51	2	0	BUSY	DOCUMENTATION	1343901112.77
1001	2525240000	default	1001	SIP/85.183.31.80-00000023	CAPI/ISDN1#01/002525240000-25	Dial	CAPI/ISDN1/002525240000	02.08.2012 09:52		02.08.2012 09:52	1	0	BUSY	DOCUMENTATION	1343901134.81
1001	2525240000	default	1001	SIP/85.183.31.80-00000024	CAPI/ISDN1#01/002525240000-26	Dial	CAPI/ISDN1/002525240000	02.08.2012 09:52		02.08.2012 09:52	1	0	BUSY	DOCUMENTATION	1343901173.83
1001	2525240000	default	1001	SIP/85.183.31.80-00000025	CAPI/ISDN1#01/002525240000-27	Dial	CAPI/ISDN1/002525240000	02.08.2012 09:52		02.08.2012 09:52	1	0	BUSY	DOCUMENTATION	1343901178.85
1001	2525240000	default	1001	SIP/85.183.31.80-00000026	CAPI/ISDN1#01/002525240000-28	Dial	CAPI/ISDN1/002525240000	02.08.2012 09:53		02.08.2012 09:53	1	0	BUSY	DOCUMENTATION	1343901181.87
1001	25230217000	default	1001	SIP/85.183.31.80-00000022	CAPI/ISDN1#02/0025230217000-24	Dial	CAPI/ISDN1/0025230217000	02.08.2012 09:52	02.08.2012 09:52	02.08.2012 09:53	70	67	ANSWERED	DOCUMENTATION	1343901124.79
1001	2525240000	default	1001	SIP/85.183.31.80-00000027	CAPI/ISDN1#02/002525240000-29	Dial	CAPI/ISDN1/002525240000	02.08.2012 09:53		02.08.2012 09:53	3	0	BUSY	DOCUMENTATION	1343901236.89
1001	2525240100	default	1001	SIP/85.183.31.80-00000029	CAPI/ISDN1#01/002525240100-2b	Dial	CAPI/ISDN1/002525240100	02.08.2012 09:54		02.08.2012 09:54	1	0	BUSY	DOCUMENTATION	1343901266.93
1001	2525240100	default	1001	SIP/85.183.31.80-0000002a	CAPI/ISDN1#01/002525240100-2c	Dial	CAPI/ISDN1/002525240100	02.08.2012 09:54		02.08.2012 09:54	1	0	BUSY	DOCUMENTATION	1343901268.95
1001	2525240100	default	1001	SIP/85.183.31.80-0000002b	CAPI/ISDN1#01/002525240100-2d	Dial	CAPI/ISDN1/002525240100	02.08.2012 09:54		02.08.2012 09:54	1	0	BUSY	DOCUMENTATION	1343901269.97
1001	2525240100	default	1001	SIP/85.183.31.80-0000002c	CAPI/ISDN1#01/002525240100-2e	Dial	CAPI/ISDN1/002525240100	02.08.2012 09:54		02.08.2012 09:54	0	0	BUSY	DOCUMENTATION	1343901271.99
1001	2525240100	default	1001	SIP/85.183.31.80-0000002d	CAPI/ISDN1#01/002525240100-2f	Dial	CAPI/ISDN1/002525240100	41123,41287		41123,41287	0	0	BUSY	DOCUMENTATION	1,3439E+12
1001	25230217100	default	1001	SIP/85.183.31.80-00000028	CAPI/ISDN1#02/0025230217100-2a	Dial	CAPI/ISDN1/0025230217100	02.08.2012 09:54	02.08.2012 09:54	02.08.2012 09:55	80	77	ANSWERED	DOCUMENTATION	1343901247.91
1001	2525240100	default	1001	SIP/85.183.31.80-00000030	CAPI/ISDN1#02/002525240100-31	Dial	CAPI/ISDN1/002525240100	02.08.2012 09:55		02.08.2012 09:55	0	0	BUSY	DOCUMENTATION	1.343.901.344.106
1001	88213090600	default	1001	SIP/85.183.31.80-0000002e	CAPI/ISDN1#01/0088213090600-30	Dial	CAPI/ISDN1/0088213090600	02.08.2012 09:55	02.08.2012 09:55	02.08.2012 10:10	932	929	ANSWERED	DOCUMENTATION	1.343.901.313.103
1001	88213090600	default	1001	SIP/85.183.31.80-00000032	CAPI/ISDN1#02/0088213090600-32	Dial	CAPI/ISDN1/0088213090600	02.08.2012 09:55	02.08.2012 09:55	02.08.2012 10:10	893	891	ANSWERED	DOCUMENTATION	1.343.901.352.109

Und was lernen wir daraus? Jedes noch so kleine potenzielle Lücke abklopfen, bevor man die Kiste unbeaufsichtigt und mit offenem Firewall-Port ans Netz hängt. :(
 

Zurzeit aktive Besucher

Statistik des Forums

Themen
246,219
Beiträge
2,248,328
Mitglieder
373,792
Neuestes Mitglied
gilbertsamson563
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.