faq обучение настройка
Текущее время: Чт авг 21, 2025 11:48

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 66 ]  На страницу 1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения: Странные логи IP-MAC-Binding...
СообщениеДобавлено: Пт авг 22, 2008 01:42 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Собственно вот начались траблы на одном из сегментов сети до которого идёт жидинький радиоканал, затем в качестве барьера стоит 3028. На нём полная таблица наших клиентов в IP-MAC-Binding. Клиенты разношёрстные поэтому всякое чудят + свою сеть они сами обслуживают и там чёрт ногу сломит.

В общем примерно в то же время что и начала лагать сеть в логах нашего 3028 появились записи:

Код:
Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.255, MAC: 00-11-2F-9B-6E-3D, Port: 1)

Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.255, MAC: 00-50-8D-9F-37-D1, Port: 1)


При чём это наши клиенты они есть в базе и смысла им менять свой ИП нету... собственно как и они сами утверждают не меняли. А главное какой ИП интересный... :shock:



Но это пол беды вот ещё красивый лог:

Код:
665 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
664 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
663 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
662 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
661 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
660 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
659 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
658 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
657 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
656 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
655 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
654 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
653 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
652 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
651 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
650 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
649 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
648 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
647 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)
646 0000-00-02, 12:15:56 Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.160, MAC: 00-0A-48-01-2A-40, Port: 1)


Обратите внимание на время в секунду 10-20 записей об одном и том же лице.

P.S. Прошивка Build: 2.00-B07, Режим IMP: Strict ARP.

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 22, 2008 01:48 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Кстати только сейчас опбратил внимание:

Код:

Land Attack Enabled Drop 1

Blat Attack Enabled Drop 5


_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 22, 2008 16:36 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Ну нормальные у вас логи, у всех такие. В чем проблема заключается?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 22, 2008 19:33 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Тоже немного не понял в чём проблема в последнем логе? Кто-то меняет адрес, типичный спуфинг. А вот это что за MAC-адреса: 00-11-2F-9B-6E-3D и 00-50-8D-9F-37-D1?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Странные логи IP-MAC-Binding...
СообщениеДобавлено: Сб авг 23, 2008 13:50 
Не в сети

Зарегистрирован: Ср июн 09, 2004 08:08
Сообщений: 113
Pritorius писал(а):
При чём это наши клиенты они есть в базе и смысла им менять свой ИП нету... собственно как и они сами утверждают не меняли. А главное какой ИП интересный... :shock:


;) ну клиенты тебе еще не то наговорят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 25, 2008 01:10 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Demin Ivan писал(а):
Тоже немного не понял в чём проблема в последнем логе? Кто-то меняет адрес, типичный спуфинг. А вот это что за MAC-адреса: 00-11-2F-9B-6E-3D и 00-50-8D-9F-37-D1?


Адреса сетевых карточек простых сметных абонентов. 8)

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 25, 2008 02:00 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Настроил СисЛог на нескольких каоммутаторах расположенных в разных концах города дабы проанализировать состояние дел в сети. О чуть шар не выпал. Хоть убейте раньше такого небыло теперь поголовно, сетевые карты юзеров пытаются присвоить себе 255 адрес. Эту гадость дедектируют разные типы коммутаторов от 3010G до 3526.

Мож вирус новый? :evil:

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 25, 2008 05:24 
Не в сети

Зарегистрирован: Ср июн 09, 2004 08:08
Сообщений: 113
Pritorius писал(а):
Настроил СисЛог на нескольких каоммутаторах расположенных в разных концах города дабы проанализировать состояние дел в сети. О чуть шар не выпал. Хоть убейте раньше такого небыло теперь поголовно, сетевые карты юзеров пытаются присвоить себе 255 адрес. Эту гадость дедектируют разные типы коммутаторов от 3010G до 3526.

Мож вирус новый? :evil:


можешь в том сегменте на линуховой машине дать вот такую команду на выполнение?
ip neigh|awk '{print $5}'|sort|uniq -c|awk '{print $1" "$2}'|grep -v "^1"
получишь картинку что-то вроде такого:
317
2 00:00:5a:9e:b4:92
2 00:02:44:54:85:be
6 00:02:6f:47:6b:e1
2 00:0c:6e:e3:f5:ac
2 00:14:85:89:03:77
2 00:16:17:97:42:34
2 00:19:d1:5a:b8:8e
2 00:1b:fc:9c:ef:64

Если у тебя слева от мак адреса будет кол-во более 10 и выше, следовательно компьютер, у которого кол-во напротив его мака выше, чем у всех остальных, следовательно он заражен вирями. Находи и думай, что с ним делать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 26, 2008 01:01 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Хде бы ещё линуха взять...

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 26, 2008 01:15 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Сегодня вобще красивая надпись вылезла:

Код:
TCP SYN SrcPort less 1024 is detected from (IP: 62.93.192.10 MAC: 00-1C-F0-1F-C7-01 Port: 24)


Мак адрес в этой записи это мак моего шлюза 3612G и уж никак у него такой IP не мог быть :) Как понимать.....

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 26, 2008 08:49 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Кто-то поменять в пакете исх.мак и отправил SYN запрос на свич - обычный ARP спуфинг с элементами SYN сканированя


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 23, 2008 14:06 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:18
Сообщений: 357
Откуда: Белгород
так что на счет:
Код:
Unauthenticated IP-MAC address and discarded by ip mac port binding (IP: 192.168.2.255, MAC: 00-11-2F-9B-6E-3D, Port: 1)

?

у меня тоже DES-3526 имеют подобные записи в логах.
IP широковещательный, а MAC обычный.
можно ли сказать что комп с этим MAC-адресом заражен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 23, 2008 15:01 
Не в сети

Зарегистрирован: Сб май 19, 2007 21:47
Сообщений: 452
Откуда: Питер - "Домашние сети"
Цитата:
А главное какой ИП интересный...

При старте форточек они могут выдать в сеть такой пакет, говоря о готовности принять любой бродкаст.
Но о заражённости это не говорит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 23, 2008 15:03 
Не в сети

Зарегистрирован: Вт апр 04, 2006 13:18
Сообщений: 357
Откуда: Белгород
Спасибо. видимо это Vista балуется. раньше не наблюдал такие пакеты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 23, 2008 15:48 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
а на каких коммутаторах и прикаких настройках такие логи могут быть7
ткните носом где почитать?

_________________
Если пушки в цене - значит дело к войне,
Кто не хочет платить тот заплатит вдвойне.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 66 ]  На страницу 1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB