Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Что-то загружает сеть по ICMP ..., Посоветуйте, что можно сделать...
 
Время от времени с некоторых компьютеров  в нашей сети начинается сумашедщий траффик по протоколу ICMP. Причем, сам объем данных не очень большой, но делится на огромное количество пакетов, и сеть валится...
Файрвол, который стоит на этом компьютере, ничего не регистрирует. Сканирование программами, наподобие Ad-Aware, ничего тоже не дало... Посоветуйте, что можно сделать здесь, пожалуйста. Сервер FreeBSD, а на компах стоят Windows...
 
посмотри в schedules, вырь ....
 
Посмотрите снифером какой тип ICMP пакетов и в ipfw создайте запрещающее правило.

Типы ICMP пакетов (неполный список)
0 — Эхо-ответ
3 — Адресат недоступен

код 0 — сеть недостижима;
код 2 — протокол недостижим;
код 3 — порт недостижим;
код 4 — необходима фрагментация, но установлен флаг ее запрета(DF);
код 5 — неверный маршрут от источника;
4 — Сдерживание источника (отключение источника при переполнении очереди)
5 — Перенаправление

код 0 — перенаправление пакетов в сеть;
Код 1 — перенаправление пакетов к хосту;
Код 2 — перенаправление для каждого типа обслуживания(TOS);
Код 3 — перенаправление пакета к хосту для каждого типа обслуживания;
8 — Эхо-запрос
9 — Объявление маршрутизатора
10 — Запрос маршрутизатора
11 — Превышение временно́го интервала (для дейтаграммы время жизни истекло)

тип 0 — время жизни пакета истекло при транспортировке
тип 1 — время жизни пакета истекло при дефрагментации
12 — Неверный параметр (проблема с параметрами дейтаграммы: ошибка в IP-заголовке или отсутствует необходимая опция)
13 — Запрос метки времени
14 — Ответ с меткой времени
15 — Информационный запрос
16 — Информационный ответ
17 — Запрос адресной маски
18 — Отклик на запрос адресной маски
 
*tyler*,
Методы - прям как у чекистов: чуть что - сразу запретить :)

Сергей  Прозоров,
Соглашусь с необходимостью посмотреть тип пакетов ICMP и что у них в поле данных передаётся
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
Поставил Wireshark (такая прога?)... Примерно следующее, только во много раз больше, я нашел...

117 17.768430 192.168.0.54 192.168.0.174 ICMP Echo (ping) request
120 17.768734 192.168.0.174 192.168.0.54 ICMP Echo (ping) reply
173 17.798410 192.168.0.54 192.168.0.1 ICMP Echo (ping) request
174 17.798650 192.168.0.1 192.168.0.54 ICMP Echo (ping) reply

Человек я темный в этом деле, но похоже на то, что что-то постоянно пингует сервер и другие узлы... :(  Буду дальше вникать...
 
Сегодня, как ни странно, эта загадочноя активность ICMP затихла... Сеть работает. Может вредитель-злоумышленник завелся и теперь затаился. :)
 
Нехило у вас сеть построена.... Что от пингов вся ложится!  :sensored:
 
Так может DDoS боты сидят? И периодически ping flood устраивают по команде?
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Добавлю еще подробностей... Пинги направлены куда-то "наружу"( это не те, что я сегодня скопировал, сегодня "тихо") Скорость потока поддерживается на одном уровне, где-то 1 Мбит/сек... Но, как я уже писал, количество пакетов очень большое (может они раздроблены на много кусков?). Количество такое, что сначала виснет сервер, следом ложатся свичи... Сначала был один комп (ничего разумнее, чем переустановить винду на нем, я не придумал) , а вчера такая  :sensored:  появилась на другом компе... Я его от сети отключил... Сегодня подключил опять, но ничего пока не происходит...
 
Конечные адреса этих пакетов разные, но время от времени повторяются, ответы на них не приходят...
 
попахивает smurf атакой, возможно аткакующий комп всего один
 
Смотреть MAC и IP отправителя. Потом можно применить административные меры.
 
Shura0,
Так это уже двое получается... Сначала с одного компа, а потом с другого... Этих людей я знаю, они на такие действия не способны, разве что неосознанно...
 
.::Disel::.,
Сегодня почитал, что это за атаки такие...  :)  Похоже на это. Что ж буду ждать, пока это еще раз проявится...
 
Цитата
Сергей  пишет:
Так это уже двое получается... Сначала с одного компа, а потом с другого... Этих людей я знаю, они на такие действия не способны, разве что неосознанно...

Зачётная фраза. Товарищ, Вы бы теорию почитали. На всякий случай. Или просто основами логики воспользовались, что ли. Как вариант - просто воспользовались бы словарём. Он бы Вам подсказал, чем слово "request" отличается от слова "reply". Если уж с первым и вторым туго. А вообще - если с первым туго - то сети - это не Ваше. Водку не пробовали продавать? Ей Богу - проще. И навара больше.  :sensored:
 
Цитата
.::Disel::. пишет:

                                                               попахивает smurf атакой, возможно аткакующий комп всего один
Почитал про эту атаку. Интересно... Но судя по IP отправителя/ получателя, вряд ли тут smurf т.к. пакеты не идут в другие сети и они не широковещательные

Сергей ,
Какой размер данных в пакетах? Приведите, пожалуйста копии данных из поля Data
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
Shanker, я пока не могу сказать, что там было, потому что это пока прекратилось.
Как только проявится, я посмотрю.
 
Цитата
SOLDIER пишет:

Зачётная фраза. Товарищ, Вы бы теорию почитали. На всякий случай. Или просто основами логики воспользовались, что ли. Как вариант - просто воспользовались бы словарём. Он бы Вам подсказал, чем слово "request" отличается от слова "reply". Если уж с первым и вторым туго. А вообще - если с первым туго - то сети - это не Ваше. Водку не пробовали продавать? Ей Богу - проще. И навара больше.  

Просто я не админ этой сети, но по некотрым причинам имею ответственность за её работу... И если Вы не считаете нужным снисходить до моего уровня, чтобы мне помочь, то не стоит...
 
Цитата
Сергей  пишет:
я пока не могу сказать, что там было, потому что это пока прекратилось.
А в файл тогда не записали пакеты? Стоило бы...
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
А по-моему, оченно похоже на атаку на 192.168.0.54, судя, по крайней мере, по тем куцым 4 строчкам из wireshark. Файрвол ничего не регистрирует, потому что не с этого компа отсылается, да и отсылается-то всего-ничего - обычный эхо-запрос. Проверьте mac-адреса фреймов с icmp-запросом.
Страницы: 1
Читают тему