iT邦幫忙

0

請益:誘補 Source IP

  • 分享至 

  • xImage

小弟還是SE小菜雞一名,目前駐點單位有使用趨勢DDI及Tipping point,上禮拜將中繼站加入IPS後發現domain內有設備走53port進行中繼站的連線,目前紀錄到的IP為GATEWAY IP,該IP是在外點經由GSN VPN回來到我這邊解析出外網,因DDI未安裝至端點PC上,所以查到的GATEWAY IP只能大概知道是哪個外點有問題,還是無法明確的確認是哪一台PC有進行違規行為,目前已經有先使用T-Clean來搜集LOG提供給ESO做分析,但client pc有30台,就算都提供做分析想必還是需要一陣子,雖然連線要連外的時候被block掉了,但還是想盡快找到問題點。
以上說明目前的狀況
IPS
https://ithelp.ithome.com.tw/upload/images/20210324/20136191k2OR0lIRAO.jpg
DDI
https://ithelp.ithome.com.tw/upload/images/20210324/20136191FnufqCKQrQ.jpg

我想詢問的是:
1.趨勢support說可以用DNS誘補的方式查,讓clinet pc連線中繼站時轉址到假IP,及TP上設Reputation來catch IP,我只知道DNS內新增一條zone及IPS上加Reputation, 但該怎麼將連線至中繼站的clinet IP導到假IP這段我還是想不出來,求各位前輩指教

2.除了第一點的方式有什麼其他的方式能夠去反查出正確的來源IP呢?

53 不是DNS在用的端口嗎?路由 器如果負責內網的DNS轉發,得常常去更新cache表就得再向上層NS抓取正確的資料

還是我誤會了什麼?
用講的有點模糊,我有附上目前狀況的圖了...

192.168.110.4 local dns 、192.168.25.1 對外的dns server、
192.168.112.126 外點gateway

另外有點慘的是....local dns log看到的也只有外點的gateway QQ
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
納貝
iT邦新手 1 級 ‧ 2021-03-24 17:58:36
最佳解答

找個工具裝在192.168.110.4那部機上,用port forwarding把訪問該機53 port的流量複製一份到你已經準備好可以用來偵聽的電腦上(例如192.168.110.5:80你自己的電腦上裝了wireshark之類的),直接把流量轉到可以監聽的電腦上當然也可以,前提是你那台電腦的53 port也必須提供跟192.168.110.4一樣的service

然後有個終極辦法也可以達到類似的效果
在這條DDI路徑上設定一台防火牆,設個rule直接把這條路封殺
如果是正常的user應該這時候就會呱呱叫了
如果是別有用心的user,那也可以避免他再繼續不守規定

在IPS上有設rule去block掉去中繼站domain的行為了,防火牆位置是在IPS下,所以最後出去都會經過IPS,不過從上禮拜block到現在都沒人呱呱叫.....反而有點頭痛

而且網路設備廠商好像在外點防火牆把中繼站domain行為block掉了,今天就都沒看到訊息了,連測都還沒機會測,哈哈,不過還是多謝提供方式,我在找其他訊息來測試

納貝 iT邦新手 1 級 ‧ 2021-03-25 09:38:20 檢舉

英雄所見略同阿

0
mytiny
iT邦超人 1 級 ‧ 2021-03-24 11:58:02

建議樓主向趨勢support問清楚
畢竟他們是原廠才清楚
要怎樣才能收集到DDI需要的明確資料

按樓主字面描述的意思,很有可能是要

  1. 建中繼的DNS Server,將client的DNS query都導向它
  2. 將client都改成proxy mode,
    由proxy中轉時研判 IoC (Indicator of Compromise)

以上是在下的猜測,希望有幫助

support是說他知道有這個方式能夠用,只是詳細的做法還是得我要去問熟悉DNS的人,哈哈。

只是昨晚網路設備廠商好像在外點防火牆把中繼站 domain行為block掉了,今天就都沒看到訊息了.....我在找時間LAB試試看好了,謝謝你

0
Ray
iT邦大神 1 級 ‧ 2021-03-24 13:43:25

你如果要快速查的話, 就直接上 Packet Sniffer:
找個 Switch Port 去 Mirror VPN Gateway 的流量, 然後用 Wireshark 或是 tcpdump 直接過濾 port 53 的流量出來看封包內容, 就可以知道 IP 了.....

不過, 我猜你只有駐點的授權, 可能不夠權限做這件事情, 所以把需求呈報給上面, 請 Infra Team 的人幫忙處理就好了.....

感謝大神的建議,我是Infra Team的駐點,跟承辨告知一下應該是可以這麼做的,只是網路設備是另外的廠商做維護,需要先確認就是了

0
wanlikai
iT邦新手 5 級 ‧ 2021-03-30 13:27:05

假設:有沒有可能是在資安設備內設定[惡意中繼站網址],資安設備必須解析出IP。
所以才看到是 gateway 到 DNS主機查詢。

嗯嗯,是的,最後找到的原因是防火牆上有設中繼站domain,所以我這邊policy放下去之後才會收到防火牆一直過來問dns的訊息

我要發表回答

立即登入回答