iT邦幫忙

0

內部server一直對外攻擊

這幾天,一台內部server一直對外攻擊
有時一天攻擊好幾百次,防火牆有檔下

來源ip:內部server
來源port:53
目的port:53
目的ip:168.95.192.1、168.95.1.1...etc

攻擊時,大多封包bytes是0,但有時有bytes
用CurrPorts去看那台server port的情況

執行程序那一直有3個dns.exe
還有一個Unknown,但port也是53
要把Unknown的那個connection中止掉,都無法中止掉
攻擊時跟沒攻擊時的port狀況一樣
執行程序也沒看到異常

在別台電腦上沒有看到在執行dns.exe
執行dns.exe是正常的嗎?
還有那個unknow是做啥的?

有用symantec下去掃毒,但沒有掃到病毒
系統是win2000

如果用別種防毒軟體掃,有哪種免安裝的?
線上掃毒的話,因為那台是2000,IE是舊版的,所以沒辦法安裝某些元件
請問那台server該如何處理?

danieltw iT邦研究生 5 級 ‧ 2009-04-17 15:51:40 檢舉
168.95.192.1/168.95.1.1
這是HiNet DNS Server的IP,Port53是DNS專用的Port,所以會是向外部的Server查詢DNS資料嗎??應該沒這麼簡單吧.
hope35520 iT邦新手 2 級 ‧ 2009-04-17 16:15:32 檢舉
除了攻擊168.95.192.1/168.95.1.1外
有時也會攻擊別的外部IP或一些並沒有使用的虛擬IP
只是好像大部分都是攻擊168.95.192.1/168.95.1.1
hope35520 iT邦新手 2 級 ‧ 2009-04-17 16:27:53 檢舉
攻擊別的外部IP或一些並沒有使用的虛擬IP時
來源和目的port一樣是53
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

28
goood
iT邦新手 5 級 ‧ 2009-04-17 16:29:22
最佳解答

port 53 #DNS TCP
port 53 #DNS UDP
你這台 Server 是不是有提供 DNS service.

hope35520 iT邦新手 2 級 ‧ 2009-04-19 17:10:37 檢舉

好像有DNS Service的樣子
他的DNS設定是自己的IP

24
Ken(Bigcandy)
iT邦大師 1 級 ‧ 2009-04-17 21:00:54
  1. 離線掃毒工具很多,請善用GOOGLE+用功一下,要我說一個?趨勢科技。
    HTTP://www.trend.com.tw
    2.不確認您的程度如何?....下載後最好燒錄到『可開機光碟片』,過去開機+掃毒
    3.某些設備,會利用『持續ping 168.95.1.1』來確認網路是否暢通,或是自己是否存活,來做下一個動作,例如寫log,內容是網路中斷幾秒鐘........
    這並不是病毒。.....DNS查詢,也有這種可能。

我的意思是說,如果中毒,不應該只往外找
目的ip:168.95.192.1、168.95.1.1...etc..........您的etc,到底還有沒有?
如果中毒,連去中華電信dns主機做什麼?(想順便攻擊?)

我曾經因為這種設備『這麼賤』,雖然他功能強又便宜,我放棄採購。
(持續ping人家的主機,當然也會佔用流量!!)

結論:我猜測,您不是中毒,是您的設備再用他的設計『保持連線』,而,您以前從來不知道他會這樣。(中毒反而簡單處理,請試試看囉!!)

hope35520 iT邦新手 2 級 ‧ 2009-04-17 23:03:54 檢舉

除了攻擊168.95.192.1/168.95.1.1外
有時也會攻擊別的外部IP或一些並沒有使用的虛擬IP
只是好像大部分都是攻擊168.95.192.1/168.95.1.1

攻擊別的外部IP或一些並沒有使用的虛擬IP時
來源和目的port一樣是53

那台Server是最近才偵測到攻擊,之前都沒有

我要發表回答

立即登入回答