Показано с 1 по 11 из 11.

проблема с dns или троян?

  1. #1
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59

    проблема с dns или троян?

    Помогите, пожалуйста, разобраться в возникшей проблеме.
    В логах dns-сервера, обслуживающего AD, нахожу следующие перманентно повторяющиеся записи -

    На DNS сервере обнаружено недопустимое имя домена в пакете от 209.130.152.244.
    Пакет будет отклонен. В данных события содержится пакет DNS.
    Код ID 5504.

    Делаю nslookup , получаю что-то такое - available.limestonenetworks.com

    Подскажите - что за напасть такая?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    А с какой радости DNS, обслуживающий внутреннюю (по идее) сеть, вообще настроен принимать пакеты извне? Или у него попутно кэширование наружки настроено?

    Можно в данных посмотреть, какое там недопустимое имя передаётся. Можно ещё попытаться выудить из логов источник запроса, на который приходит такой ответ (скорее всего, это именно ответ).

  4. #3
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59
    Вы совершенно правильно ухватили суть проблемы.

    Вот и я понять не могу, при чем тут внешний ip.
    Сервер не кеширующий.

    Как " посмотреть в данных"?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Открыть для просмотра запись из хурнала. Там внизу данные в двоичном и символьном виде.

    Я не знаю, как в MS DNS, а для BIND, например, можно ограничить подсети, с которыми он работает. Кто может у него спрашивать, от кого он может принимать апдейты.

    Зона "." определена? Если да, то как?

  6. #5
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59
    Зона "." не определена. Насколько могу судить.
    Как это посмотреть?

    Кстати, первое, что сделал, взявшись за эту сетку - исправил конфликт, записи о котором нашел в логах DNS; было две копии зоны. (ID 4515, Зона xxxx.xxx.xx была ранее загружена из раздела каталога MicrosoftDNS, однако в разделе каталога DomainDnsZones.xxxx.xxx.xx обнаружена другая копия зоны. DNS-сервер будет игнорировать новую копию зоны. Этот конфликт должен быть разрешен максимально быстро и т.д.)
    Не знаю, есть ли здесь связь; но обе эти проблемы существовали параллельно.

    Вот запись из журнала. Что с ней делать?
    слова 0000: 0580dc57 00000000 00000000

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Может глупо, но все-же: посмотрите, в свойствах DNS-сервера в закладке "Пересылка" (в английском варианте, думаю, "forwarding") точно нет никаких левых адресов?

  8. #7
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59
    Там вообще никаких адресов; инет идет через proxy.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    UDP-пакеты так просто через прокси не бегают. То есть, машина сама по себе наружу не глядит, маршрутов наружу не имеет, и снаружи к ней 53 порт не проброшен?

  10. #9
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59
    Хм... можете объяснить мне кое-что?
    Здесь два полномочных dns-а; forwarding не настроен ни на одном. Тем не менее - запускаю cmd на любой раб. станции, ping mail.ru , и все получается - имя разрешено. Каким образом удается осуществить итерационный запрос к dns прова? если пересылка не настроена, а в свойствах tcp прописаны только полномочные для домена dns?
    Правда, в свойствах dns, на вкладке Дополнительно расставлены галки в чек-боксах
    Дополнительные службы BIND
    Включить циклическое обслуживание
    Включить расстановку по адресу
    Включить безопасный кэш

    Но все равно; как это возможно?

  11. #10
    Junior Member Репутация
    Регистрация
    29.05.2008
    Сообщений
    12
    Вес репутации
    59
    НУ я бы посмотрел что скажет
    nslookup mail.ru

  12. #11
    Junior Member Репутация
    Регистрация
    10.04.2008
    Сообщений
    6
    Вес репутации
    59
    относительно dns понятно... инет шел по корневым ссылкам, как и следовало ожидать... раз уж форвардинга нет.
    Но буду благодарен, Rimlyanin, если скажешь что-нить по др. вопросам, из-за которых и поднималась эта тема.

Похожие темы

  1. Проблема с services.exe, троян
    От Pally в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 13.10.2010, 09:11
  2. Троян uFastDownloadManager проблема
    От prior35 в разделе Помогите!
    Ответов: 11
    Последнее сообщение: 04.11.2009, 19:36
  3. Ответов: 6
    Последнее сообщение: 22.02.2009, 08:12
  4. троян lich.sys, проблема с удалением
    От upplex в разделе Помогите!
    Ответов: 10
    Последнее сообщение: 22.02.2009, 03:04
  5. Троян удален, но проблема с загрузкой
    От aidaid в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 04.07.2008, 13:21

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00810 seconds with 17 queries