DDos атака изнутри или что еще

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 137
Зарегистрирован: 12 июл 2005, 10:53
Откуда: Казань

Сообщение BAXTEP » 01 дек 2006, 17:52

ПРОкся (win2k3sp1 + winroute 6.2.2) не пингуется, до этого 6 дней uptime и все было оки. Перезагрузка.
Тоже самое пинги ни в одну сторону не идут. Дрова на сетвухи - ок. ПРОвода проверил - ок. Дохожу до свитча (16 портов). А там, все лампочки горят и не мигают кроме одного, он мигает раза в 6-8 раз быстрее обычного <_<

Выдернул этот кабель, прокси начал пинговать и инет заработал все как по маслу.

Начал смотреть чей этот кабель, оказался кабинет моего начальника... И как на зло его сегодня нет и в кабинет доступ получить не получается :(

У кого какие версии есть того что это может быть???

Мне почему думается что дос атака, хотя возможно я и ошибаюсь
Чтобы много раз не писать:
~~~~~~~~~~~~~~~~~~~~~~
Сеть: Доменная (kpkps.local) 100 мб/с
AD: Есть
Парк: 45 машин
Server OS: Win2k3sp1
Nat OS: Win2k3sp1
Local IP: 192.168.***.***
Global IP: 81.***.***.***
IP адреса: DHCP
Mail Server: Kerio Mail Server 6.0
Proxy Server: Kerio 6.2.2

Antivirus: Dr.WEB Enterprise Suite
~~~~~~~~~~~~~~~~~~~~~~

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 01 дек 2006, 18:02

А он не мог на закачку чего нить поставить (может просто канал забит)?
Если ему удаленный доступ не нужен - оставить кабель выдернутым до разбора полетов. :D
Свич перегружал?
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 137
Зарегистрирован: 12 июл 2005, 10:53
Откуда: Казань

Сообщение BAXTEP » 01 дек 2006, 18:04

sea, да он вроде не качает, у него средний траффик - 5-6 мб в день.

Цитата
Если ему удаленный доступ не нужен - оставить кабель выдернутым до разбора полетов.
[/quote]


Уже как пол дня выдернут, вот в понедельник бум разбиратся B)
Чтобы много раз не писать:
~~~~~~~~~~~~~~~~~~~~~~
Сеть: Доменная (kpkps.local) 100 мб/с
AD: Есть
Парк: 45 машин
Server OS: Win2k3sp1
Nat OS: Win2k3sp1
Local IP: 192.168.***.***
Global IP: 81.***.***.***
IP адреса: DHCP
Mail Server: Kerio Mail Server 6.0
Proxy Server: Kerio 6.2.2

Antivirus: Dr.WEB Enterprise Suite
~~~~~~~~~~~~~~~~~~~~~~

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 01 дек 2006, 18:07

А логи на winroute чего показывают?
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 137
Зарегистрирован: 12 июл 2005, 10:53
Откуда: Казань

Сообщение BAXTEP » 01 дек 2006, 18:49

Там все чисто, ну в смысле его ip не светится
Чтобы много раз не писать:
~~~~~~~~~~~~~~~~~~~~~~
Сеть: Доменная (kpkps.local) 100 мб/с
AD: Есть
Парк: 45 машин
Server OS: Win2k3sp1
Nat OS: Win2k3sp1
Local IP: 192.168.***.***
Global IP: 81.***.***.***
IP адреса: DHCP
Mail Server: Kerio Mail Server 6.0
Proxy Server: Kerio 6.2.2

Antivirus: Dr.WEB Enterprise Suite
~~~~~~~~~~~~~~~~~~~~~~

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 01 дек 2006, 19:05

Если есть чем попробуй проверить его (начальника комп) на коллизии, вполне возможно кранты сетевой.
Или чем нибуть сделай перехват пакетов и посмотри, что именно идет от него в сторону шлюза.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 137
Зарегистрирован: 12 июл 2005, 10:53
Откуда: Казань

Сообщение BAXTEP » 01 дек 2006, 20:22

Короче, добрался я до компа начальника, он у него как сервак, uptime 15 дней :D

Сделал полную проверку всех винтов антивирусом, вирусов нет и другого кала нет.
Включил файрволл, он был выключен, вот что значит дали права локального админа <_<

Решился воткнуть его провод в свитч, нормально бешенный поток пакетов кончился. Вроде пока живем.

domovoy, название софта не подскажешь? Я так понимаю снифер какой нить нужен.
Чтобы много раз не писать:
~~~~~~~~~~~~~~~~~~~~~~
Сеть: Доменная (kpkps.local) 100 мб/с
AD: Есть
Парк: 45 машин
Server OS: Win2k3sp1
Nat OS: Win2k3sp1
Local IP: 192.168.***.***
Global IP: 81.***.***.***
IP адреса: DHCP
Mail Server: Kerio Mail Server 6.0
Proxy Server: Kerio 6.2.2

Antivirus: Dr.WEB Enterprise Suite
~~~~~~~~~~~~~~~~~~~~~~

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 01 дек 2006, 21:44

Цитата
он у него как сервак
[/quote]

Хотел спросить, но подумал, что не может быть так жестоко :D
Цитата
Я так понимаю снифер какой нить нужен
[/quote]

А как на счет встроенного сетевого монитора на шлюзе (win2k3sp1, всетаки), для начала :) (netmon.exe, вроде :)
Давно не пользовался, но как то раз источник сетевых червей с его помощью определил и вырубил включив стандартными же методами IP фильтрацию.
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 137
Зарегистрирован: 12 июл 2005, 10:53
Откуда: Казань

Сообщение BAXTEP » 02 дек 2006, 14:44

Цитата
Хотел спросить, но подумал, что не может быть так жестоко
[/quote]

Просто у меня серваки обычно uptime 5-15 дней, и у него рабочий комп примерно также крутится, потому что забывает вечно выключать :D
Чтобы много раз не писать:
~~~~~~~~~~~~~~~~~~~~~~
Сеть: Доменная (kpkps.local) 100 мб/с
AD: Есть
Парк: 45 машин
Server OS: Win2k3sp1
Nat OS: Win2k3sp1
Local IP: 192.168.***.***
Global IP: 81.***.***.***
IP адреса: DHCP
Mail Server: Kerio Mail Server 6.0
Proxy Server: Kerio 6.2.2

Antivirus: Dr.WEB Enterprise Suite
~~~~~~~~~~~~~~~~~~~~~~

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 04 дек 2006, 13:03

Цитата (BAXTEP @ 2.12.2006 - 13:44)
...
Просто у меня серваки обычно uptime 5-15 дней
...
[/quote]
за что ты их так?
:unsure:
Trust me - i know what i’m doing © Sledge Hummer

След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 31