<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Много запросов днс на циске</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html</link>
    <description>С некоторых пор заметил огромного количество нат преобразований по 53 порту на циске. &lt;br&gt;sh ip nat tr &amp;#124; begin :53&lt;br&gt;&lt;br&gt;&lt;br&gt;udp 1.1.1.1:49260   192.168.10.2:49260    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:49273   192.168.10.2:49273    83.242.139.10:53      83.242.139.10:53&lt;br&gt;udp 1.1.1.1:49273   192.168.10.2:49273    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50349   192.168.10.2:50349    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50354   192.168.10.2:50354    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50406   192.168.10.2:50406    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50446   192.168.10.2:50446    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50475   192.168.10.2:50475    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50554   192.168.10.2:50554    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50588   192.168.10.2:50588    83.242.140.10:53      83.242.140.10:53&lt;br&gt;udp 1.1.1.1:50627   192.168.10.2:50627    83.242.140.10:53      83.242.140.10:53</description>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (momo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#25</link>
    <pubDate>Fri, 29 May 2009 10:47:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Предолжение поставить на другой хост антивир+антихакер DNS-service переопределить ДНС на него и &lt;br&gt;&amp;gt;ждать..ждать.. или приобрести лицензию на рабочие станции и установить. &lt;br&gt;&amp;gt;После 3 месячного безантивирусного срока работы (увы договра, торги) на одном хосте &lt;br&gt;&amp;gt;умудрились выловить ажно около 1300 штаммов вирусов (сервак-файловая помойка благо под &lt;br&gt;&amp;gt;новелом крутился иначе давно бы упал)причем машинка даже в инет не &lt;br&gt;&amp;gt;ходила все по сетке и флешках натаскали. &lt;br&gt;&amp;gt;После установки и чистки систем служебный трафик упал в 4 раза. &lt;br&gt;&amp;gt;Судя по описанию это разновидность DOS или DDOS ее могут делать как &lt;br&gt;&amp;gt;черви так и бэкдоры &lt;br&gt;&amp;gt;Так что желаю Вам приятной охоты с успешным финалом &lt;br&gt;&lt;br&gt;спасибо всем кто откликнулся....Проблему удалось решить поднятием друго днс сервера. Запросы по 53 перестали нагружить циску. Видимо сам днс сервер на винде начал подтупливать)&lt;br&gt;</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (SergTel)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#24</link>
    <pubDate>Fri, 29 May 2009 10:45:37 GMT</pubDate>
    <description>Да и нормальный провайдер всегда предупреждает о наличии от пользователя подозрительной активности на строго определенных портах&lt;br&gt;</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (SergTel)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#23</link>
    <pubDate>Fri, 29 May 2009 10:41:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;нет не делал..как можно проделать данную процедуру? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;скачайте какой-нибудь сниффер, нечто по типу http://www.wireshark.org/ &lt;br&gt;&amp;gt;&amp;gt;установите на сервер и смотрите откуда идут запросы, если в логах не &lt;br&gt;&amp;gt;&amp;gt;можете найти. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;собственно им только и пользуюсь(проводной акулой) для отлова траффика только на котроллере &lt;br&gt;&amp;gt;он показывает что кроме почтовика никто запросы на обработку внешних запросов &lt;br&gt;&amp;gt;никто не посылает ну еще+ прокся.....остальные запросы внутренние но их не &lt;br&gt;&amp;gt;так много &lt;br&gt;&lt;br&gt;О как много написано!!!&lt;br&gt;1)Трафик ниоткуда не возьмется его кто-то генерит&lt;br&gt;Значит надо найти генератора трафика&lt;br&gt;2)Если в данный момент нет трафика это не значит что его и не будет в будущем, скорее всего данный хост просто выключен&lt;br&gt;3)Отлов делать исходя из пункта 2 в момент &quot;тупления&quot; интернета.&lt;br&gt;4)Не все вирусы определяются антивирусной системой &lt;br&gt;Практика показала что снятие винта с &quot;чистой&quot; машины и подключением к хосту с изначально установленным антивирусом находило достаточно много вирусн</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (huk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#22</link>
    <pubDate>Fri, 29 May 2009 10:12:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;нет не делал..как можно проделать данную процедуру? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;скачайте какой-нибудь сниффер, нечто по типу http://www.wireshark.org/ &lt;br&gt;&amp;gt;&amp;gt;установите на сервер и смотрите откуда идут запросы, если в логах не &lt;br&gt;&amp;gt;&amp;gt;можете найти. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;собственно им только и пользуюсь(проводной акулой) для отлова траффика только на котроллере &lt;br&gt;&amp;gt;он показывает что кроме почтовика никто запросы на обработку внешних запросов &lt;br&gt;&amp;gt;никто не посылает ну еще+ прокся.....остальные запросы внутренние но их не &lt;br&gt;&amp;gt;так много &lt;br&gt;&lt;br&gt;В общем... Я уже запутался сколько у вас физически серверных машинок и какие сервера на них подняты... Тем более, если у Вас виндюки стоят.... но это собственно не особо важно, если Вы выяснили какая физически машинка посылает постоянно основную массу запросов...&lt;br&gt;Берете еще одну машинку... поднимаете на ней тоже самое и ставите на место той, которая шлет всякую х**, а старую временно в угол, отключенной от сети. Если эта х** через циску прекратится, то значит сносите систему на старой машинке к </description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (momo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#21</link>
    <pubDate>Fri, 29 May 2009 09:12:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;нет не делал..как можно проделать данную процедуру? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;скачайте какой-нибудь сниффер, нечто по типу http://www.wireshark.org/ &lt;br&gt;&amp;gt;установите на сервер и смотрите откуда идут запросы, если в логах не &lt;br&gt;&amp;gt;можете найти. &lt;br&gt;&lt;br&gt;собственно им только и пользуюсь(проводной акулой) для отлова траффика только на котроллере он показывает что кроме почтовика никто запросы на обработку внешних запросов никто не посылает ну еще+ прокся.....остальные запросы внутренние но их не так много&lt;br&gt;</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (huk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#20</link>
    <pubDate>Fri, 29 May 2009 06:33:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;нет не делал..как можно проделать данную процедуру? &lt;br&gt;&lt;br&gt;скачайте какой-нибудь сниффер, нечто по типу http://www.wireshark.org/&lt;br&gt;установите на сервер и смотрите откуда идут запросы, если в логах не можете найти.&lt;br&gt;</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (momo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#19</link>
    <pubDate>Thu, 28 May 2009 19:59:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&lt;br&gt;&lt;br&gt;нет не делал..как можно проделать данную процедуру?&lt;br&gt;</description>
</item>

<item>
    <title>Ну, не умерла.... (j_vw)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#18</link>
    <pubDate>Thu, 28 May 2009 19:52:52 GMT</pubDate>
    <description>Пароль будете 10 минут набирать...&lt;br&gt;Но, подозрение на вирус - определенное...&lt;br&gt;Перехват по SMTP делали?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DNS сервер, понятно, в другую подсеть....(-) (j_vw)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18948.html#17</link>
    <pubDate>Thu, 28 May 2009 19:50:32 GMT</pubDate>
    <description>&amp;gt;</description>
</item>

</channel>
</rss>
