umike Posted January 30, 2007 Posted January 30, 2007 (edited) у нескольких обратившихся подряд пользователей наблюдается перестройка DNS с выданных и даже прописанных вручную на единственный 194.67.57.104=ns2.mail.ru. Даже после принудительного прописывания DNS ручками, с машин запросы продолжают ходить на этот адрес чуть ли не со всеми запросами к ns. Пачками по десятку фигурирует x.x.x.x > 194.67.57.104.53: A? 76046.ipread.com. Похоже на какого-то очередного зверька. Ни у кого больше не наблюдается? Edited February 2, 2007 by umike Вставить ник Quote
umike Posted January 30, 2007 Author Posted January 30, 2007 агент на дрегие адреса ломится - его сразу видно, да и к томуже какие чудаки будут свой днс нагружать всякой бурдой? Вставить ник Quote
GateKeeper Posted January 31, 2007 Posted January 31, 2007 Очередные происки касперского, может быть? Аля: "Создадим вирь, разошлём всем подписчикам через сеть партнёров (тот же мыло.ру), а потом мужественно этот вирь у всех вылечим. О чем, естественно, не преминём ударить себя пяткой в грудь." Вставить ник Quote
semerkin Posted January 31, 2007 Posted January 31, 2007 Открыть диспетчер задач у этих пользователей и проследить, что там загружается. Вставить ник Quote
nuclearcat Posted February 1, 2007 Posted February 1, 2007 Посмотрел более подробнo, погуглил - имхо трояны или черви. Вставить ник Quote
umike Posted February 1, 2007 Author Posted February 1, 2007 итого получено 4 комментария за 3 дня (продуманные и прогугленные до написания вопроса), ни одного ответа на вопрос. В связи с тем, что в эпидемию не переросло - вопрос исчерпан. Смутило то, что случилось это у нескольких абонентов в абсолютно разных сегментах сети буквально в одно и тоже время. Вставить ник Quote
damned Posted February 1, 2007 Posted February 1, 2007 у меня сегодня таких было пару десятков... никто никакой конкретики не узнал по этому вопросу, господа? Вставить ник Quote
@ngel Posted February 1, 2007 Posted February 1, 2007 ТОже столкнулись с этой проблемой у многих клиентов из разных подсетей меняется днс на 194.67.57.104=ns2.mail.ru . Задолбались уже его менять. ИМХО Червь сто пудняк. Вставить ник Quote
builder Posted February 1, 2007 Posted February 1, 2007 Был аналогичный случай в воскресенье, клиент пожаловался что "часть сайтов не открываются" в результате по телефону выяснилось что у него этот адрес днс-ом прописан. Незаслуженно сказали клиенту насчёт блудливых ручек. Вставить ник Quote
GluckMaker Posted February 2, 2007 Posted February 2, 2007 Если б такой червячок при этом ещё и новые корневые сертификаты в браузер прописывал... Открывается широкий простор для творчества! Вставить ник Quote
umike Posted February 2, 2007 Author Posted February 2, 2007 за сегодня еще с десяток случаев мелькнуло в пределах нашей сети но в другом городе. Тенденция однако. Вставить ник Quote
Прохожий Posted February 2, 2007 Posted February 2, 2007 Чем не способ завалить инфраструктурный элемент, натравив на него пару десятков миллионов юзверей... Кучеряво... Вставить ник Quote
Saalan Posted February 2, 2007 Posted February 2, 2007 (edited) Таже фигня, куча клиентов - уже начинает надоедать. У последнего не возможно исправить - свойства TCP\IP заблокированы (хотя он Администратор на компе). Либо новая версия, либо еденичный случай. Человек утверждает, что недавно обновлял агента MAIL.RU Edited February 2, 2007 by Saalan Вставить ник Quote
@ngel Posted February 3, 2007 Posted February 3, 2007 Ну что кто нибудь понял, что это за зараза? И как её найти и удалить? Вставить ник Quote
Прохожий Posted February 3, 2007 Posted February 3, 2007 Сперва подумал было, что кто-то обкатывает новый вариант ДОСа на ДНС сервера... Что-то давно никто корневые сервера не валил :) По размышлении зрелом понял, что не может быть, создать высокую плотность атаки таким образом не получится. Нагрузку вызовет, но не более... Может как раз это автор сейчас и выяснил? Рассчитывал на много-много запросов, а получилось - ерунда? А вот как инструмент мидльмена - очень даже, прикиньте, это же простейший способ перенаправить весь веб-трафик пользователя куда хочешь, причем если это делается нераспространяющимся нерезидентным кодом, не оставляющим следов... АФАИК, целостность сетевых настроек большинство антивирей и файров не контролирует... Чисто и надежно. Может очень долго работать, совершенно бесшумно. Жить все страшнее... Ну-ка, спецы тут есть в деталях протокола DNS? Простой, сделанные на уровне IP редирект 53tcp/udp на свой сервер DNS будет работать прозрачно для юзверя? Вставить ник Quote
AlexKh7000 Posted February 3, 2007 Posted February 3, 2007 (edited) А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил. Edited February 3, 2007 by AlexKh7000 Вставить ник Quote
Прохожий Posted February 3, 2007 Posted February 3, 2007 А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил. Если это делается скриптом или неизвестным триппером, который тут же себя уничтожает - и будет тишина... Надо смотреть логи, где люди были последнее время, чудес-то не бывает... Вставить ник Quote
umike Posted February 3, 2007 Author Posted February 3, 2007 (edited) Сперва подумал было, что кто-то обкатывает новый вариант ДОСа на ДНС сервера... Что-то давно никто корневые сервера не валил :)DDOS на единичный ns2.mail.ru это бред. Кому он сдался? Тем более большой паники у ребят из мейла это не вызовет - ns держит совсем не одна машина )))) ЗЫ: Агент это первое на что я подумал, но я им пользуюсь и сам (есть такая необходимость) и такого не замечено. Edited February 3, 2007 by umike Вставить ник Quote
@ngel Posted February 3, 2007 Posted February 3, 2007 А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил. У вас один а у нас сотня за 1 день да позвонит =( . Напрягает малясь. Вставить ник Quote
umike Posted February 3, 2007 Author Posted February 3, 2007 народ, ну посмотрите кто-нибудь от этих абонентов трафик на ns2.mail.ru. Есть там A? 76046.ipread.com или еще что подозрительное? Вставить ник Quote
@ngel Posted February 3, 2007 Posted February 3, 2007 народ, ну посмотрите кто-нибудь от этих абонентов трафик на ns2.mail.ru. Есть там A? 76046.ipread.com или еще что подозрительное? А смысл??? Запрос может быть любым, ведь комп думает что это его ДНС, вот и посылает запрос на ns2.mail.ru что бы тот сказал какой ip у такогото сайта Вставить ник Quote
umike Posted February 3, 2007 Author Posted February 3, 2007 у выправленных посмотрите - от них и на правильные и на мейловский ходить начинают. Причем на мейловский - странные запросы встречаются. Вставить ник Quote
GateKeeper Posted February 3, 2007 Posted February 3, 2007 А это... Симптоматика с операционкой на стороне клиента как-либо связана? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.