faq обучение настройка
Текущее время: Пт авг 01, 2025 01:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: spoofing attack от DES3526
СообщениеДобавлено: Чт апр 10, 2008 14:16 
Не в сети

Зарегистрирован: Вт май 29, 2007 19:35
Сообщений: 54
Здравствуйте
Свичи все DES3526
В процесе выяснения некой проблемы нашли на свиче такие логи
7305 2008/04/09 21:41:31 Possible spoofing attack from 00-17-9A-04-F4-85 port 25
7304 2008/04/09 21:41:31 Possible spoofing attack from 00-17-9A-04-F4-85 port 25

При этом 00-17-9A-04-F4-85-порт того же свича, а 25 порт - входящий.
На предыдущем свиче (откуда приходит линк на этот) ничего необычного в это время в логах не было

Что это такое было на свиче?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 14:55 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Подмена ИП свича пользователями или наличие кольца.
Версия прошивки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 17:22 
Не в сети

Зарегистрирован: Вт май 29, 2007 19:35
Сообщений: 54
Firmware Version 5.01-B18

под подменой вы подразумеваете, что клиент, который находится в 25 порту с какимто другим маком (к примеру 00-11-22-33-44-55) установил себе айпи свича? А что ж тогда спуфинг видится не от клиентского мака а от своего?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 21:15 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Скорее всего кто-то поставил себе из клиентов ИП свича... А почему так свич себя ведёт, пока сказать не могу... Буду в понедельник на работе - потестю, проверю.
Проверьте также на наличие петли...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 21:23 
Не в сети

Зарегистрирован: Сб ноя 04, 2006 18:49
Сообщений: 239
Вирус в сети. 100%.

Описывалось и на наге, и на хабе, и по-моему тут на форуме. Если не изменяет память, в конце 2007-начале 2008 года.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 10, 2008 22:32 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
что именно из железа подключено на 25 порт? на нём пользователи есть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 14, 2008 15:55 
Не в сети

Зарегистрирован: Вт май 29, 2007 19:35
Сообщений: 54
петель в сети нет
terrible на 25 порту только еще один DES3526
chajnik а что за вирус? какие его свойства и особенности?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 14, 2008 18:03 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Possible spoofing attack from 00-17-9A-04-F4-85 port 25
При наличии в логе МАКа самого свича - петля.
При наличчи левого МАКа - подмена. Установил опытным путём =)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB