PDA

Επιστροφή στο Forum : Περίεργη συμπεριφορά / ATTACK - ping of death



stako
29-08-07, 12:19
Έχω το εξής πρόβλημα, για κάποιο λόγο έχω πολύ ανεβασμένη κίνηση στην γραμμή του Internet. Έχω τσεκάρει όλα τα μηχανήματα και κανένα δεν κατεβάζει τίποτα ούτε υπάρχει εγκατεστημένο P2P ή κάτι σχετικό. Παρατήρησα από τα logs του router ότι είχα πολλά requests από μέσα προς το www.rollingstone.com. Οπότε έκανα block το url. Η κίνηση όμως συνεχίζεται (το τσεκάρω με SNMP) και τώρα αντί τα requests να γίνονται forwarded, γίνονται απλά blocked. Επίσης όπως μπορείτε να δείτε παρακάτω, το εσωτερικό request παίζει με "περίεργες" πόρτες.

08/29/2007 10:37:13 |192.0.0.179:3428 |212.251.32.167:80 |WEB BLOCK www.rollingstone.com: block keyword

Μετά ενεργοποίησα το firewall και τώρα αντί access requests ή blocks λαμβάνω τα εξής:

08/29/2007 11:06:12 |192.0.0.179 |208.101.52.214 |ATTACK ping of death. ICMP(type:8, code:0)

Η 208.101.52.214 ανήκει στο:

OrgName: SoftLayer Technologies Inc.
OrgID: SOFTL
Address: 1950 N Stemmons Freeway
City: Dallas
StateProv: TX
PostalCode: 75207
Country: US

ReferralServer: rwhois://rwhois.softlayer.com:4321

NetRange: 208.101.0.0 - 208.101.63.255
CIDR: 208.101.0.0/18
NetName: SOFTLAYER-NETBLOCK3
NetHandle: NET-208-101-0-0-1
Parent: NET-208-0-0-0-0
NetType: Direct Allocation
NameServer: NS1.SOFTLAYER.COM
NameServer: NS2.SOFTLAYER.COM
Comment: *****@softlayer.com
RegDate: 2006-03-10
Updated: 2006-05-12

RAbuseHandle: ABUSE1025-ARIN
RAbuseName: Abuse
RAbusePhone: +1-214-442-0605
RAbuseEmail: *****@softlayer.com

RTechHandle: IPADM258-ARIN
RTechName: IP Admin
RTechPhone: +1-214-442-0600
RTechEmail: *******@softlayer.com

OrgAbuseHandle: ABUSE1025-ARIN
OrgAbuseName: Abuse
OrgAbusePhone: +1-214-442-0605
OrgAbuseEmail: *****@softlayer.com

OrgTechHandle: IPADM258-ARIN
OrgTechName: IP Admin
OrgTechPhone: +1-214-442-0600
OrgTechEmail: *******@softlayer.com

# ARIN WHOIS database, last updated 2007-06-19 19:10
# Enter ? for additional hints on searching ARIN's WHOIS database.

Τσέκαρα τα pc που έχουν τις IP που κάνουν τα request με ότι spyware cleaner μπορούσα να σκεφτώ αλλά το φαινόμενο συνεχίζεται. Τι άλλο μπορώ να κάνω? Τι κάνουμε σε αυτές τις περιπτώσεις για να σταματήσει να υπάρχει η απειλή?

karavagos
29-08-07, 12:34
Βάλε ένα sniffer (π.χ. wireshark) στο PC που έχει πρόβλημα και ανέβασε εδώ το pcap αρχείο.

Επίσης δοκίμασε το TCPView για να δεις ποια process στέλνει τα συγκεκριμένα πακέτα.

sleepless9
07-09-07, 07:57
Τί μου θύμισες τώρα.... παλιές καλές εποχές με τα 56k που όταν κάποιος σου σπαγε τα @@ του κλεινες το modem με +++ATH0 ή ping-of-death :p
Στο log που έδωσες φαίνεται σαν κάποιος να τρέχει το ping of death από το δικό σου pc. Το ζητούμενο είναι πώς απέκτησε πρόσβαση και πώς θα τον ξεκόψουμε!
Όπως είπε ο karavagos τρέξε ένα sniffer στο pc με την ip 192.0.0.179 και δες τι πρόγραμμα χρησιμοποιεί την 3428, και στη συνέχεια τί άλλες συνδέσεις κάνει και σε ποιές πόρτες τυχόν ακούει.
Θα πρότεινα και το ethereal σ'αυτή την περίπτωση επειδή είναι πολύ παραμετροποιήσιμο όταν ψάχνεις κάτι τόσο συγκεκριμένο.
Επίσης, μπορείς να δεις τί συνδέσεις κάνει ένα πρόγραμμα και μέσα από το netlimiter που πιθανό να έχεις ήδη εγκατεστημένο :cool:

parsifal
07-09-07, 08:33
Δοκίμασε και ένα scan με αυτό: http://www.microsoft.com/technet/sysinternals/Utilities/RootkitRevealer.mspx

mpardsu
07-09-07, 10:54
Θα πρότεινα και το ethereal σ'αυτή την περίπτωση επειδή είναι πολύ παραμετροποιήσιμο όταν ψάχνεις κάτι τόσο συγκεκριμένο.


Το ethereal δεν έχει γίνει wireshark? Υπάρχει ακόμα σαν εργαλείο?

sleepless9
07-09-07, 11:00
Το ethereal δεν έχει γίνει wireshark? Υπάρχει ακόμα σαν εργαλείο?

Δίκιο έχεις... απ'ότι φαίνεται έχω καιρό να ενημερωθώ :p

stako
07-09-07, 11:53
Καταρχάς ευχαριστώ όλους για τις απαντήσεις.

Τελικά χρησιμοποιώντας τα logs κατάφερα και απομόνωσα το πρόβλημα σε 2 υπολογιστές. Στον έναν έγινε format και εγκατάσταση από την αρχή και στον άλλο έτρεξα ότι μπορείτε να φανταστείτε από anti-spyware κτλ, μπήκε application firewall, άλλο AV και από ότι φαίνεται το φαινόμενο σταμάτησε.

Μόλις είναι δυνατό θα γίνει format και στον δεύτερο υπολογιστή για να είμαι 100% σίγουρος...

Το Wireshark πολύ καλό εργαλείο αλλά όποτε πήγαινα να το τρέξω το φαινόμενο σταματούσε. Οπότε έπαιρνα ένα αδιάφορο log. Προφανώς το "ότι-ήταν-αυτό" σταματούσε να παίζει όταν ο υπολογιστής έκανε κάτι. Έπαιζε μόνο όταν ήταν 100% idle...

Σήμερα θα το βάλω να τρέξει όλο το βράδυ με μερικά φίλτρα για να μην γίνει τέρας το log και βλέπουμε.....

@ ADSLgr.com All rights reserved.