Jump to content

не наблюдаете ли вы "A? 76046.ipread.com" и смену DNS у клиентов на 194.67.57.104


Recommended Posts

Posted (edited)

у нескольких обратившихся подряд пользователей наблюдается перестройка DNS с выданных и даже прописанных вручную на единственный 194.67.57.104=ns2.mail.ru. Даже после принудительного прописывания DNS ручками, с машин запросы продолжают ходить на этот адрес чуть ли не со всеми запросами к ns. Пачками по десятку фигурирует x.x.x.x > 194.67.57.104.53: A? 76046.ipread.com. Похоже на какого-то очередного зверька.

 

Ни у кого больше не наблюдается?

Edited by umike
  • Replies 65
  • Created
  • Last Reply

Top Posters In This Topic

Posted

агент на дрегие адреса ломится - его сразу видно, да и к томуже какие чудаки будут свой днс нагружать всякой бурдой?

Posted

Очередные происки касперского, может быть? Аля: "Создадим вирь, разошлём всем подписчикам через сеть партнёров (тот же мыло.ру), а потом мужественно этот вирь у всех вылечим. О чем, естественно, не преминём ударить себя пяткой в грудь."

Posted

итого получено 4 комментария за 3 дня (продуманные и прогугленные до написания вопроса), ни одного ответа на вопрос.

В связи с тем, что в эпидемию не переросло - вопрос исчерпан. Смутило то, что случилось это у нескольких абонентов в абсолютно разных сегментах сети буквально в одно и тоже время.

Posted

ТОже столкнулись с этой проблемой у многих клиентов из разных подсетей меняется днс на 194.67.57.104=ns2.mail.ru . Задолбались уже его менять.

ИМХО Червь сто пудняк.

Posted

Был аналогичный случай в воскресенье, клиент пожаловался что "часть сайтов не открываются" в результате по телефону выяснилось что у него этот адрес днс-ом прописан. Незаслуженно сказали клиенту насчёт блудливых ручек.

Posted

Если б такой червячок при этом ещё и новые корневые сертификаты в браузер прописывал... Открывается широкий простор для творчества!

Posted

за сегодня еще с десяток случаев мелькнуло в пределах нашей сети но в другом городе. Тенденция однако.

Posted (edited)

Таже фигня, куча клиентов - уже начинает надоедать.

 

У последнего не возможно исправить - свойства TCP\IP заблокированы (хотя он Администратор на компе). Либо новая версия, либо еденичный случай.

 

Человек утверждает, что недавно обновлял агента MAIL.RU

Edited by Saalan
Posted

Сперва подумал было, что кто-то обкатывает новый вариант ДОСа на ДНС сервера... Что-то давно никто корневые сервера не валил :) По размышлении зрелом понял, что не может быть, создать высокую плотность атаки таким образом не получится. Нагрузку вызовет, но не более... Может как раз это автор сейчас и выяснил? Рассчитывал на много-много запросов, а получилось - ерунда?

 

А вот как инструмент мидльмена - очень даже, прикиньте, это же простейший способ перенаправить весь веб-трафик пользователя куда хочешь, причем если это делается нераспространяющимся нерезидентным кодом, не оставляющим следов... АФАИК, целостность сетевых настроек большинство антивирей и файров не контролирует... Чисто и надежно. Может очень долго работать, совершенно бесшумно.

 

Жить все страшнее...

 

Ну-ка, спецы тут есть в деталях протокола DNS? Простой, сделанные на уровне IP редирект 53tcp/udp на свой сервер DNS будет работать прозрачно для юзверя?

Posted (edited)

А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил.

Edited by AlexKh7000
Posted

А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил.

Если это делается скриптом или неизвестным триппером, который тут же себя уничтожает - и будет тишина... Надо смотреть логи, где люди были последнее время, чудес-то не бывает...

Posted (edited)
Сперва подумал было, что кто-то обкатывает новый вариант ДОСа на ДНС сервера... Что-то давно никто корневые сервера не валил :)
DDOS на единичный ns2.mail.ru это бред. Кому он сдался? Тем более большой паники у ребят из мейла это не вызовет - ns держит совсем не одна машина ))))

 

ЗЫ: Агент это первое на что я подумал, но я им пользуюсь и сам (есть такая необходимость) и такого не замечено.

Edited by umike
Posted

А на сайте Касперского тишина - "В настоящее время вирусных эпидемий не зафиксировано". А клиенты продолжают звонить, только что еще один позвонил.

У вас один а у нас сотня за 1 день да позвонит =( . Напрягает малясь.

Posted

народ, ну посмотрите кто-нибудь от этих абонентов трафик на ns2.mail.ru. Есть там A? 76046.ipread.com или еще что подозрительное?

Posted

народ, ну посмотрите кто-нибудь от этих абонентов трафик на ns2.mail.ru. Есть там A? 76046.ipread.com или еще что подозрительное?

А смысл??? Запрос может быть любым, ведь комп думает что это его ДНС, вот и посылает запрос на ns2.mail.ru что бы тот сказал какой ip у такогото сайта

Posted

у выправленных посмотрите - от них и на правильные и на мейловский ходить начинают. Причем на мейловский - странные запросы встречаются.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.