Jump to content

Recommended Posts

Posted

Сия сущьность состоит из огромного количества мультикаст-пакетов следующего содержания:

src-mac - разные мак-адреса честных абонентов

dst-mac - один и тот же мултикастовый мак (который выставил "родоначальник" лавины)

src-ip - ip зачинщика

dst-ip - один или несколько адресов адресов за пределами подсети.

ttl - разный

 

Как я понимаю, "начальный подозреваемый" в следствие глюка ПО или злого умысла посылает пакеты, в которых вместо мака шлюза стоит мультикастовый мак.

Этот пакет ловят хосты (или soho-роутеры, я еще не определил, кто подвержен) по подсети, и посылают назад с уменьшенным ттл и, почему то, тем же мультикастовым dst-mac.

В результате имеем шторм "со всех сторон", который ловится только tcpdump-ом и только если удастся найти данные по src-ip.

 

Кто сталкивался и разбирался подробнее?

Posted

а можно пример пакетов которые вы ловите?

Я могу предположить что это upnp multicast(ssdp), torrent,ipv6 multicast и прочая ботва генерируемая виндами и некоторыми приложениями. Она проявляется лавинно.

в зависимости с тем что у вас на доступе можно это вырезать.

Posted (edited)

Это разные пакеты, например tcp к web-серверу, т.е. протоколы которые к мультикасту не имеют никакого отношения.

Полагаю, протоколы тут вообще не при чем, проблема находится на 3м уровне сетевой модели.

Навскидку, большинство ретрансляторов роутеры, например dir-100.

Edited by Valaskor
Posted
приложите дамп

К больному месту! :)

ысь ))) можно и сюда приаттачить)

просто довольно сложно сказать без дампов как тсп превращается в мультикаст..

Posted (edited)

Дамп я не снял, а источник уже замочили. (В смысле отключили, не подумайте чего:)

Как превращается в мультикаст у меня есть предположение - у пользователя в качестве дефолта стоит мультикастовый адрес, уж не знаю как у него такое получилось. Ну или любой школьник может собрать такой пакет в вайршарке. В общем это не важно.

Вопрос почему происходит ретрансляция от абонентов, что и порождает лавину. Кстати пока у всех ретрансляторов, кого нашли, стояли "безобидные" DIR-100.

Edited by Valaskor
Posted
Вопрос почему происходит ретрансляция от абонентов, что и порождает лавину. Кстати пока у всех ретрансляторов, кого нашли, стояли "безобидные" DIR-100.

о глюках прошивок этих безобидных хреней ходят легенды

Posted

вскрывал длинк по этому поводу(схемы, дампы...), отморозились и ничего не поймали.

на последней прошивке вроде не проявляется.

Posted

Да Dir 100 адский девайс, у нас 6-8 штук организовали syn flood на vpn сервер. Никто сессию с ним установить не мог пока не побанили всех.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.