<html xmlns="http://www.w3.org/1999/xhtml">
<head>
<title></title>
</head>
<body>
<div name="messageBodySection">
<div dir="auto">I would think Shodan/Zmap/pick your multi-IP-block-scanning-tool would portray similar behavior. 
<div dir="auto"><br /></div>
<div dir="auto">Echoing Matt’s “probably shouldn’t worry” sentiment, this could just be someone running an incantation of such tools for research or recreational purposes.</div>
<div dir="auto">
<div dir="auto"><br /></div>
<div dir="auto">Best,</div>
<div dir="auto">Jared</div>
</div>
</div>
</div>
<div name="messageReplySection">On Aug 16, 2019, 18:21 -0400, Matt Harris , wrote:<br />
<blockquote type="cite" class="spark_quote" style="margin: 5px 5px; padding-left: 10px; border-left: thin solid #1abc9c;">
<div dir="ltr">
<div dir="ltr">On Fri, Aug 16, 2019 at 5:05 PM Jim Shankland <<a href="mailto:nanog@shankland.org">nanog@shankland.org</a>> wrote:</div>
<div class="gmail_quote">
<blockquote class="gmail_quote spark_quote" style="margin: 5px 5px; padding-left: 10px; border-left: thin solid #e67e22;">1. Rate seems too slow to do any actual damage (is anybody really<br />
bothered by a few bad SYN packets per second per service, at this<br />
point?); but<br /></blockquote>
<div><br /></div>
<div>Common technique used by port scanners to evade detection as a DoS attack by fw/ids/etc. </div>
<div><br /></div>
<blockquote class="gmail_quote spark_quote" style="margin: 5px 5px; padding-left: 10px; border-left: thin solid #e67e22;">2. IPs/port combinations with actual open services are being targeted<br />
(I'm seeing ports 22, 443, and 53, just at a glance, to specific IPs<br />
with those services running), implying somebody checked for open<br />
services first;<br /></blockquote>
<div><br /></div>
<div>Or they're just checking if certain common ports are open with the intention of later trying known exploits against those which are reachable in order to attempt to compromise the hosts. Build the DB of reachable hosts/ports now, come back with exploits later. </div>
<div><br /></div>
<blockquote class="gmail_quote spark_quote" style="margin: 5px 5px; padding-left: 10px; border-left: thin solid #e67e22;">3. I'm seeing this in at least 2 locations, to addresses in different,<br />
completely unrelated ASes, implying it may be pretty widespread.<br /></blockquote>
<div><br /></div>
<div>Sounds like a relatively common pattern though. </div>
<div><br /></div>
<blockquote class="gmail_quote spark_quote" style="margin: 5px 5px; padding-left: 10px; border-left: thin solid #e67e22;">Is anybody else seeing the same thing? Any thoughts on what's going on?<br />
Or should I just be ignoring this and getting on with the weekend?<br /></blockquote>
<div><br /></div>
<div>I wouldn't worry too much about it unless you have reason to believe some of the likely-forthcoming exploits may actually work. Of course, if that's the case, you should fix them anyhow. </div>
<div><br /></div>
<div>Have a good weekend! </div>
<div><br /></div>
</div>
</div>
</blockquote>
</div>
</body>
</html>