DSM 6.x und darunter Login

Alle DSM Version von DSM 6.x und älter

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Hallo zusammen,
meine Synology sendet mir entsprechend gewünschte Ereignisse via Email. In der heutigen Nacht so gegen drei Uhr war ein Login auf DSM mit meinem user. Die dazugehörige IP wird einmal der USA und einmal in Deutschland angezeigt (je nach mit welchem Tool gesucht wird).
Habe heute morgen gleich den user deaktiviert, alle Ports geschlossen, Virenprogramm laufen lassen. Nichts auffälliges. Es funktioniert noch alles.
Mir rätselhaft. Schlafwandeln tue ich auch nicht.
Was würdet Ihr mir raten, welche Tools kann ich verwedenden um zu suchen, ob Daten transferiert wurden oder in welchen Ecken würdet Ihr suchen?

Vielen Dank für Eure Hilfe
Gruß
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.287
Punkte für Reaktionen
908
Punkte
268
kommt noch etwas darauf an wie dein User heisst, Automaten versuchen so die gängigsten Namen zuerst.
Was steht in Logcenter? Hat sich ein Angreifer tatsächlich eingeloggt? Da kann man auch versuchen zu sehen ob Files verschoben wurden.
Ich denke aber nicht, ich denke dein Anschluss ist einfach auf eine Bot Liste gekommen weil da etwas auf Port 5000 oder 5001 reagiert.

Und wenn du ein einigermassen brauchbares Passwort hast, ist es gar nicht so einfach sich einzuloggen.
Ist die DS mal als lebendig den Bots bekannt, dann gibt es dauernd Angriffe auch wenn es eigentlich sinnlos ist.
Dann kann man 'verschleiern' in dem man etwas ungewöhnliche Ports von aussen her verwendet, also zum Bsp in einem 5-stelligen Bereich. Die Bots klappern oft nur die originalen 5000/5001 ab.
 
  • Like
Reaktionen: njanert

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Danke njanert,
Locenter steht nur [mein usernahme] fom [ip4-Adresse] logged in successfully via DSM. (Der username ist kein Admin)
Kann nichts weiter auffälliges, kann nichts erkennen. Ich jedenfalls nicht. Kann es sein, dass dass eine App wie DS-Note, oder vom Handy Davx5 dies verursacht hat, aber der geht ja nicht über die DSM, oder?
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
  • Like
Reaktionen: ottosykora

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Auf meinem PC, Android Tablet und Mobiltelefon habe ich Cyberghost laufen ebenso AVG. Auf der Synology VPN-server und Antivirus Essential.
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.287
Punkte für Reaktionen
908
Punkte
268
dann hast du dich vielleicht selber eingeloggt von USA aus?
 

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
nein, bin ja nicht in den USA :). Aber Spass beiseite. War nachts um drei. Da habe ich geschlafen. Die gleiche IP wird auch in Frankfurt am Main verwendet. der VPN auf der Syno ist nicht aktiv. Wo kann man auf der syno nacht Datentraffic suchen?
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.287
Punkte für Reaktionen
908
Punkte
268
was macht der Cyberghost?
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
nein, bin ja nicht in den USA :). Aber Spass beiseite.
Das hat ja nichts mit Spaß zu tun, ich benütze zb. auch das VPN über das Vierenprogramm gerade zum Surfen. Und wenn ich da manchmal schaue von wo aus überall meine Ip kommt, das geht um die ganze Welt.

Schau im Protokoll-Center in den Protokollen nach, da steht dann in der Regel genau welcher User wann mit welcher IP, am Ende auch mit welchem PC usw. oder wer sonst eingeloggt war.
 
Zuletzt bearbeitet:

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
Cyberghost ist ein VPN-Tool
Ja und denkst Du das Cyberghost mit einer statischen IP arbeitet? Genau das ist ja der Trick dabei, daß es von überall sein kann weil es über unzählige Server läuft und niemand Dein tun so richtig nachverfolgen kann. Zudem auch hiermit kannst Du zumindest das Land festlegen wo Du gerade sein willst. zb. um auf bestimmten Seiten zu surfen ohne daß man sieht daß Du in Good Old Germany" sitzt.
 

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Hallo Benie,
der genaue Text des Log protokolls lautet:

User [mein user] from [externe 4v-IP-Adresse] logged in successfuly via [DSM].

Mehr nicht.
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
@rollsyn_001

Ja also, dann hat sich auf jedenfall jemand sattelfest übers DSM eingeloggt. Gerät ist ja nicht immer ersichtlich.
 

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Bin nicht so versiert. Was bedeutet dies nun? Danke im voraus.
 
Zuletzt bearbeitet von einem Moderator:

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
Das ist die IP Adresse die zb. Cyberghost dann anstatt Deiner IP Adresse ausgibt, so weiß eben niemand Deine ware Herkunft bzw. kann Deine wirkliche IP loggen. Müsstest Du aber sogar jederzeit in Cyberghost wärend der Verwendung einsehen können mit welcher IP Du quasi gerade unterwegs bist..
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.287
Punkte für Reaktionen
908
Punkte
268
Bin nicht so versiert.

na ja, auch mit solchen Sachen muss man zuerst umgehen können und die Funktionen genau kennen
Entferne also Cyberghost von allen deinen Geräten und dann hast du diese Probleme nicht mehr
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.937
Punkte für Reaktionen
1.987
Punkte
234
VPN ist eben nicht VPN🤷‍♂️

Soweit möglich, solltest Du aber schon noch klären wie es zu diesem Loggin kam, ansonsten ist es das mindeste was Du tun mußt, das Password auf ein neues und sicheres Paswort zu ändern.
Wir hatten hier noch vor garnicht allzulanger Zeit auch so einen Fall, nur da war dann Ramsonware im Spiel und die ganze DS sammt USB-BackUp waren unerreichbar verschlüsselt.
 

rollsyn_001

Benutzer
Mitglied seit
24. Dez 2019
Beiträge
16
Punkte für Reaktionen
1
Punkte
1
Das ist die IP Adresse die zb. Cyberghost dann anstatt Deiner IP Adresse ausgibt, so weiß eben niemand Deine ware Herkunft bzw. kann Deine wirkliche IP loggen. Müsstest Du aber sogar jederzeit in Cyberghost wärend der Verwendung einsehen können mit welcher IP Du quasi gerade unterwegs bist..

Das ist die IP Adresse die zb. Cyberghost dann anstatt Deiner IP Adresse ausgibt, so weiß eben niemand Deine ware Herkunft bzw. kann Deine wirkliche IP loggen. Müsstest Du aber sogar jederzeit in Cyberghost wärend der Verwendung einsehen können mit welcher IP Du quasi gerade unterwegs bist..
OK, ich habr um diese Zeit mein Smartphon gar nicht genutzt. Wie kann dann ein Login erfolgen? Das dies was mit cyberghost zu tun hat, erscheint mir jetzt auch irgendwie klarer, da ich bei der IP-Rückverfolgung zwei identische Adressen mit unterschiedlichen Nutzern fand. So arbeiten ja diese Dienste ja.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat