2026-09-14 18:59 UTC
Unwitzig.
Ich spiele mit netflow herum, mein 50-Euro-Mikrotik kann das wie jeder Profi-Router. Ausgewertet und aufbereitet wird das mit ntop.
Da kommt dann sowas:
UDP:NTP.Tor bedeutet wohl: NTP auf einem Tor-Server. Und IPsum Threat Intelligence ist das: github.com/stamparm/ipsum
Die gefährliche IP 94.16.122.152 löst zu s7.vonderste.in auf, was mitnichten ein indischer Server ist, sondern einer, der von einem IT-affinen Deutschen betrieben wird: vonderste.in/ Mein sehr starker Verdacht: Er betreibt mindestens einen Server innerhalb eines NTP-Pools und auch einen Tor Relay auf derselben IP.
Ja:
❯ nmap --open 94.16.122.152
Starting Nmap 7.991 ( https://nmap.org ) at 2026-09-14 20:55 +0200
Nmap scan report for s7.vonderste.in (94.16.122.152)
Host is up (0.055s latency).
Not shown: 972 closed tcp ports (conn-refused), 17 filtered tcp ports (no-response)
Some closed ports may be reported as filtered due to --defeat-rst-ratelimit
PORT STATE SERVICE
22/tcp open ssh
25/tcp open smtp
80/tcp open http
110/tcp open pop3
143/tcp open imap
443/tcp open https
465/tcp open smtps
587/tcp open submission
993/tcp open imaps
995/tcp open pop3s
8333/tcp open bitcoin
Nmap done: 1 IP address (1 host up) scanned in 22.51 seconds
❯
Alles Tor in eine Blacklist zu werfen, ist vielleicht keine kluge Idee. Und vermutlich ist es auch keine kluge Idee, Blacklists ungesehen zu vertrauen - andererseits: Wie soll man die prüfen?
Replies (1)
-
@utzer@f.utzer.de 2026-09-14 19:24
@rainer Netflix hat auch mal so Blödsinn gemacht, dass sie alle Tor-Relay Betreiber blockiert haben. Manche Blacklist nutzen die falschen Daten, Relays blockieren macht meist keinen Sinn.