This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Unusual activity when out of town

When I was out of town, the firewall logged the following data. The 192.168.***.xx2 address is a syslog machine. It does nothing but display packet data in realtime it also makes copies of all syslog data. I use wallwatcher, the mynetwatchman client, and the emailer for dshield on this machine. I allow WW to do rdns lookups on all addresses. 

Other than someone breaking into my home just to try and access **** from that particular machine, why would this activity be logged? More importantly, why only when I was out of town? I have never seen this type of activity before.

I have uploaded some gifs of the Daily Report of 12/13 and 12/14.

83 attempts: 

2008:12:13-03:39:10 (none) httpproxy[3797]: id="0060" severity="info" sys="SecureWeb" sub="http" name="web request blocked, forbidden category detected" action="block" method="GET" srcip="192.168.***.xx2" user="" statuscode="403" cached="0" profile="profile_0" filteraction="action_REF_DefaultHTTPCFFAction" size="3215" time="1 ms" request="0xb0a8e0f0"
url="www.mynetwatchman.com/insertwebreportraw.asp

 
95 attempts:

2008:12:14-01:54:32 (none) httpproxy[3797]: id="0060" severity="info" sys="SecureWeb" sub="http" name="web request blocked, forbidden category detected" action="block" method="GET" srcip="192.168.***.xx2" user="" statuscode="403" cached="0" profile="profile_0" filteraction="action_REF_DefaultHTTPCFFAction" size="3213" time="1 ms" request="0xb0a811b8" url="www.mynetwatchman.com/insertwebreportraw.asp


Thanks,

Jim


This thread was automatically locked due to age.
Parents
  • Short of a Trojan on your home PC or an unprotected wireless router, that looks like your home is haunted by a ghost addicted to ****.

    Seriously, Jim, it looks like, for some reason, something from mynetwatchman.com is being categorized as ****.  Have you tried whitelisting mynetwatchman.com on the 'Content Filter' tab or creating an 'Exception' for it?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Have you tried whitelisting mynetwatchman.com on the 'Content Filter' tab or creating an 'Exception' for it?

    Cheers - Bob


    Hi Bob,

    No wirerless...I already learned that WPA-AES is NOT secure and will be accessed even with a 63 character ascii key. Maybe radius auth would work, but going back to wire seemed easier.

    I have used this configuration (WW/MyNetWatchman) for many years and with Astaro since Jan 2008 and I have never seen this type of activity before. Therefore, I can't justify an exception.

    This really smells of a locally originated attempted hack. That is if I do not disregard the fact that I was out of town during both events.

    The IP address of 66.71.240.210 (WireSix Networks Inc.) or theblackbookgirls.com and sinfulmandy.com are currently both un-categorized urls. Probably because they are part of a new domain.

    I wonder if the Astaro box could somehow be compromised? ...but that's another thread... 

    Jim
Reply
  • Have you tried whitelisting mynetwatchman.com on the 'Content Filter' tab or creating an 'Exception' for it?

    Cheers - Bob


    Hi Bob,

    No wirerless...I already learned that WPA-AES is NOT secure and will be accessed even with a 63 character ascii key. Maybe radius auth would work, but going back to wire seemed easier.

    I have used this configuration (WW/MyNetWatchman) for many years and with Astaro since Jan 2008 and I have never seen this type of activity before. Therefore, I can't justify an exception.

    This really smells of a locally originated attempted hack. That is if I do not disregard the fact that I was out of town during both events.

    The IP address of 66.71.240.210 (WireSix Networks Inc.) or theblackbookgirls.com and sinfulmandy.com are currently both un-categorized urls. Probably because they are part of a new domain.

    I wonder if the Astaro box could somehow be compromised? ...but that's another thread... 

    Jim
Children
No Data