This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

utorrent and IPS

Hi All


I have set up utorrent to the DMZ zone and it works fine (Able to download and seed). However, it's been a week now that IPS detects 

	200012	LAND Attack, sameip detected	Protocol Anomaly / Misc	1 265	98.98


coming from the utorrent client. As a result (If IDS drops the connection) my internet is going down! This ip 172.16.1.2 is only assigned to that client on the DMZ (only device on the DMZ at the moment)

IDS log:

2009:05:22-00:03:45 Astaro barnyard[9112]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="LAND Attack, sameip detected" group="450" srcip="172.16.1.2" dstip="172.16.1.2" proto="6" srcport="40004" dstport="54355" sid="200012" class="Unknown" priority="0"  generator="1" msgid="0"

2009:05:22-00:03:47 Astaro barnyard[9112]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="LAND Attack, sameip detected" group="450" srcip="172.16.1.2" dstip="172.16.1.2" proto="6" srcport="40001" dstport="54355" sid="200012" class="Unknown" priority="0"  generator="1" msgid="0"
2009:05:22-00:03:47 Astaro barnyard[9112]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="LAND Attack, sameip detected" group="450" srcip="172.16.1.2" dstip="172.16.1.2" proto="6" srcport="40000" dstport="54355" sid="200012" class="Unknown" priority="0"  generator="1" msgid="0"
2009:05:22-00:03:47 Astaro barnyard[9112]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="LAND Attack, sameip detected" group="450" srcip="172.16.1.2" dstip="172.16.1.2" proto="6" srcport="40002" dstport="54355" sid="200012" class="Unknown" priority="0"  generator="1" msgid="0"
 

That looks like it could be a 'false positive' ID. Port 54355 is for bittorrent (uTorrent client).

I found the following searching on google:

A land attack is slightly different - the machine 'attacks' itself  


The basic idea is to send a packet to a system where the source IP is set to match the systems IP. The SYN flag has to be set. So the packet will arrive with source ip = target ip. As a result, the system will attempt to reply to itself, causing a lock up of the system



Is this something that you guys came across?


This thread was automatically locked due to age.
Parents Reply Children
No Data