powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
11 сообщений из 36, страница 2 из 2
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34177945
vessi
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Канал у вас, скорее всего, 2 мегабита/с. ICMP траффик размером в 50 гиг
такой гнать через интернет за 4 часа нереально. Следовательно, трафик
локальный. Запросите статистику у провайдера, чтобы убедиться окончательно.


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34184499
Sinker
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Вобщем, у меня точно такая же проблема. Перерыл весь инет, из похожих описаний только это похоже на мою проблему. Суть: вчера, 6 декабря, в районе 10:10 по Москве начинаем получать заявки от клиентов (а работаю я в "провайдере интернета" :-) ), что не работает инет. Смотрю на схему сети и что вижу? Все жалующиеся клиенты сидят через один D-Link, на котором наблюдается аномально высокий исходящий (т.е. от клиента в нашу сторону) трафик. Очень близкий к 80 мегабитам и направленный на один из германских серверов (ip сейчас не найду, но в третьем октете единица). Соответственно остальные клиенты на этом свиче работать не могут. Пока разобрались что к чему, нашли нужный порт и отключили - от клиента ушло около 12 гиг (напомню, скорость около 80 мегабит!).
Дальше веселее. Около четырех часов вечера пропадает инет в офисе. За 5 минут находится причина - бухгалтерский компьютер, отсылающий все на тот же адрес (посмотрено на маршрутизаторе) по 11000 пакетов в секунду (причем tcpview от sysinternals ничего подозрительного не показывал). Запуск NOD32 из-под WinPE показал наличие на машине вирусов TrojanDownloader.Small.CYN, SPY.Goldun.GU, SPY.Goldun.HP, TrojanDownloader.Agent.AEF и Rootkit.Agent.AT. После лечения работа сети нормализовалась, однако ни один из этих вирусов по описанию не подходит под ситуацию.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34184519
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Чего ж тут загадочного?

DoS-атака с зараженных компутеров против некоего сервера, с хозяев которого попросят денег за то, чтобы "это" не повторилось.
>> После лечения работа сети нормализовалась
Этим все сказано.
---------------------------------
ибо сказано: предохраняйся!
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34184536
Фотография AndreTM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
aleks2DoS-атака с зараженных компутеров против некоего сервера
немного не соответствует
TrojanDownloader.Small.CYN, SPY.Goldun.GU, SPY.Goldun.HP, TrojanDownloader.Agent.AEF
поскольку еще и что-то твое пытается отправить...
ибо сказано: предохраняйся!
хотя... надо сходить, описания посмотреть.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220351
Serh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
SinkerДальше веселее. Около четырех часов вечера пропадает инет в офисе. За 5 минут находится причина - бухгалтерский компьютер, отсылающий все на тот же адрес (посмотрено на маршрутизаторе) по 11000 пакетов в секунду (причем tcpview от sysinternals ничего подозрительного не показывал).
И не покажет. Он же TCP view. А флуд этот - либо UDP, либо icmp.

Sinker
Запуск NOD32 из-под WinPE показал наличие на машине вирусов TrojanDownloader.Small.CYN, SPY.Goldun.GU, SPY.Goldun.HP, TrojanDownloader.Agent.AEF и Rootkit.Agent.AT. После лечения работа сети нормализовалась, однако ни один из этих вирусов по описанию не подходит под ситуацию.

Это один из Goldun'ов, похоже, HP. Eго явно недооценили.

Мы тоже такое пережили.
Сеть большая, клиентские подключения по FastEthernet, так что веселились от души с неделю, пока всех не перестреляли (порядка 50 хостов). Пришлось вводить автоотключение по статистике NetFlow.

А tmeter не врет. Кто-то тут советовал его выкинуть и забыть... Видимо, столкнувшись с такой проблемой, он, скорее всего, выключил бы телефон и забыл про это безобразие, потому что такого не может быть 8-]

2All. Поскольку и icmp, и udp не ориентированы на соединение, источник может породить любой поток, на какой сил хватит. В этом случае канал до получателя будет забит трафиком, определяемым самым узким местом на этом пути. В случае автора треда до DSL-модема долетает сотка; разумеется, она вся в DSL не пролезет, но сам DSL-линк будет на полке, и дальше полетит столько, сколько этот линк пропустит.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220426
Serh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Да, и к затронутому здесь вопросу о файрволах, хр и голых задницах в Интернете.

Во-первых, файрвол - не панацея; в данном случае пофиг, есть он, или нет его.
Во-вторых, ОС тоже не показатель. Из трех наших крупных контор-клиентов, зараженных этой дрянью, сеть одной была за вполне себе настроенным ISA 2k3, второй - за шлюзом под FreeBSD, третьей - за аппаратным роутером. Как на подбор.

Резюме. Главное - не ОС, не файрвол. Главное - радиус кривизны рук.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220669
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SerhДа, и к затронутому здесь вопросу о файрволах, хр и голых задницах в Интернете.

Во-первых, файрвол - не панацея; в данном случае пофиг, есть он, или нет его.
Во-вторых, ОС тоже не показатель. Из трех наших крупных контор-клиентов, зараженных этой дрянью, сеть одной была за вполне себе настроенным ISA 2k3, второй - за шлюзом под FreeBSD, третьей - за аппаратным роутером. Как на подбор.

Резюме. Главное - не ОС, не файрвол. Главное - радиус кривизны рук.

Хучь я и не сторонник тезиса: Firewall - панацея.
Но в данном конкретном случае - это действительно панацея, ибо правильно настроенный Firewall (ISA, в частности) способен не пропускать UDP/ICMP трафик наружу или, по крайней мере, фиксировать источник в журнале...

Равно и об ОСях - не работай (и не дозволяй работать, если ты сисадмин) под локальным администратором - и будет тебе щастье.
Само-собой к Win9x сие не применимо. Анализируй это...

Все остальное - болтология о кривизне рук - флейм.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220754
Фотография eNose
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
[не активирован]
[не одобрен]
aleks2Хучь я и не сторонник тезиса: Firewall - панацея.
Но в данном конкретном случае - это действительно панацея, ибо правильно настроенный Firewall (ISA, в частности) способен не пропускать UDP/ICMP трафик наружу или, по крайней мере, фиксировать источник в журнале...
по дефолту (визардом) они делают permit any :)
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220817
Serh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
eNose
по дефолту (визардом) они делают permit any :)

Не помню, как насчет визардов, а вот сам ISA server, установленный по дефолту, разрешает очень немного. Да вот только, если не ошибаюсь, исходящий icmp echo (как и входящий echo replay) как раз по дефолту не блокируется (впрочем, утверждать не берусь). Да и не видел я пока шлюзов, в которых при возможности пускать пинги наружу (а обсуждаемый здесь флуд - в том числе и пингом летел) они не были бы разрешены.
aleks2
Хучь я и не сторонник тезиса: Firewall - панацея.
Но в данном конкретном случае - это действительно панацея, ибо правильно настроенный Firewall (ISA, в частности) способен не пропускать UDP/ICMP трафик наружу или, по крайней мере, фиксировать источник в журнале...

О, ключевая фраза - "правильно настроенный". Imho, не противоречит тому, что я сказал о кривизне рук, не так ли :-)? Да вот только всего не предусмотришь. Тот же ХРшный файрвол вряд ли кто-то из владельцев заставляет блокировать исходящие icmp echo, ибо риск нарваться на флуд меньше, чем на криво работающий из-за этого софт.

А логи на той ИСЕ были. По логам зараженный хост внутри и нашли.

aleks2
Равно и об ОСях - не работай (и не дозволяй работать, если ты сисадмин) под локальным администратором - и будет тебе щастье.
Само-собой к Win9x сие не применимо. Анализируй это...

Насчет локального админа - ну, знаю я пару случаев, когда это не спасало от заражения спам-трояном (w2k prof). Так что счастья нет (с).
А по поводу w9x - ну что мне анализировать-то :-)? Что там права не ограничить толком? Я и так знаю. Однако знаю и тех, кто по нескольку лет спокойно живет в Сети на w98 без файрволов и антивирусов. Видимо, они что-то делают не так. Или чего-то не заметили.

Так что прямые руки актуальны всегда.
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34220936
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Serh
Так что прямые руки актуальны всегда.

Еще помогает свечку поставить св. Билли (Гейтсу).
-------------------------------------
ну чего ты сопли жуешь? Прямые... кривые...
...
Рейтинг: 0 / 0
Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
    #34221108
Serh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
aleks2
Еще помогает свечку поставить св. Билли (Гейтсу).

Разве что в ...

aleks2
ну чего ты сопли жуешь? Прямые... кривые...


Надо же это кому-то делать для тех, кто любит ляпнуть совет, не подумав. Лишь бы ляпнуть.

Ладно, завязываем, пока на грубость не скатились, ok? Тема себя исчерпала, imho.
...
Рейтинг: 0 / 0
11 сообщений из 36, страница 2 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / Кража трафика и машинных ресурсов по быстрому подключению. Что предпринять в ответ?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]