Thursday, June 20, 2013

Centralino IP PBX su Windows - 3CX Phone System which links here: http://www.3cx.it/centralino/index.html

RSS Feed RSS Feed

Login

Newsletter Newsletter

Registrati

Forum

 

Traffico anomalo DNS
Last Post 03/08/2012 11:40 by SimonDeLaplace. 5 Replies.
AddThis - Bookmarking and Sharing Button Printer Friendly
  •  
  •  
  •  
  •  
  •  
Sort:
PrevPrev NextNext
You are not authorized to post a reply.
Author Messages
TobiaUser is Offline Nuovo Membro Nuovo Membro Send Private Message Posts:25 Avatar
--
02/08/2012 21:48
Ciao a tutti!
Ho un problema... anzi un problemone.
Da ieri a mezzanotto ho un'interfaccia WAN ADSL completamente satura a causa di traffico DNS, per saturata intendo impossibile da pingare.
Ho fatto un po' di sniffing dei pacchetti e sono tutti UDP53 (query dns) provenienti da diversi ip e destinate a due dei miei ip pubblici, tutte le query analizzate (ma magari è un puro caso di quei 10 secondi di sniffing) erano di un dominio "ripe.net".
Avete qualche idea di cosa può essere?
L'unico indizio è che da poco ho fatto aggingere dal mio provider dei record A che punta ad uno dei due ip pubblici interessati... ma non capisco cosa possa centrare, ho aggiunto dei record "A" non un NS...
Qualche idea?

Grazie
OptimusUser is Offline Amministratore Amministratore Send Private Message Posts:3057 Avatar
--
02/08/2012 22:13
sciuro che non siano risposte a richieste interne? magari hai qualche macchina infetta
"infinite diversità in infinite combinazioni..."

Marco Protasi
MCP - MCTS
SimonDeLaplaceUser is Offline Membro Avanzato Membro Avanzato Send Private Message Posts:684 Avatar
--
03/08/2012 08:46
una prova da fare è proprio quella di staccare il lato lan e vedere se il flood continua
Buona vita e godete forte
TobiaUser is Offline Nuovo Membro Nuovo Membro Send Private Message Posts:25 Avatar
--
03/08/2012 09:24
E' impossibile sia dall'interno perchè ho gestito il firewall/router che faccia uscire tutte le richieste LAN sull'altra interfaccia funzionante (wan2) e vedo che l'attività sul modem della wan1 (quella che mi da problemi) non è cambiata di una virgola.
Ho anche fisicamente staccato il cavetto dal modem e vedo che il modem continua a ricevere richieste... potrebbe essere un attacco DOS? Sono catastrofista? In tal caso io posso qualcosa o dipendo solo dal provider?
Ho bloccato le richiesta sul firewall, ma il problema è che il modem è piantato...
OptimusUser is Offline Amministratore Amministratore Send Private Message Posts:3057 Avatar
--
03/08/2012 10:59
se è traffico indesiderato l'unica cosa che puoi fare credo sia mettere un firewall con una regola DROP
"infinite diversità in infinite combinazioni..."

Marco Protasi
MCP - MCTS
SimonDeLaplaceUser is Offline Membro Avanzato Membro Avanzato Send Private Message Posts:684 Avatar
--
03/08/2012 11:40
sembra un attacco allora, tipo smurf attacck. Il "problema" è che se utilizzano un qmplificatore per mandarti i pacchetti udp del dns (come sembra sia questo attacco) è una lotta fra banda e cpu. Avendo a disposizione un amplificatore loro sono generalmente in vantaggio.

Le cose da fare sono (in ordine sparso)

1)avvertire il tuo provider che blocchi lui la comunicazione (se ha voglia di farlo)
2) stacca la linea. al 99% è un bot che fa queste operazione e di tanto in tanto ti tiene sotto controllo per vedere se sei vivo. se vede crashato si ferma
3) rivolgiti a quelli del dns dicendo che stanno usando una loro vulnerabilità per uno smurf
Buona vita e godete forte
You are not authorized to post a reply.
Condividi su Facebook



 Newsletter Settimanale

Nome

Cognome

Email

  

Copyright 2011 by SysAdmin.it