Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Взломали сеть

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 16:27    Заголовок сообщения: Взломали сеть Ответить с цитатой

Проблема такая:
За 2 рабочих дня превышение трафика на одну машину в сети составило 30Gb, при том что обычный расход трафика примерно 500Мб/месяц.Соотношение входящего трафика к исходящему примерно 6,10Gb/128 Mb.
Следов этого входящего трафика на машине не обнаружено....
система W2K SP4 + касперский+Ad-Aware. Стоит Outpost, но он был отключен какраз в эти 2 дня.

Собственно вопрос - как такое могло случиться и можно ли найти какие-либо следы?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Ср Июн 15 2005 17:18    Заголовок сообщения: Ответить с цитатой

читайте логи.
входящий траффик всегда больше исходящего.
что могло быть? например ломилась всякая дрянь из сети, на незакрытые порты. либо качали кино и музу внаглую :) а потом на болванки и домой :)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 17:26    Заголовок сообщения: Ответить с цитатой

squirL
За машиной сидел только я, к тому же на ней не так много свободного места, чтобы не заметить вновь появившихся 6 Gb
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Ср Июн 15 2005 17:31    Заголовок сообщения: Ответить с цитатой

а логи прокси/файерволла посмотреть не судьба?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 17:38    Заголовок сообщения: Ответить с цитатой

squirL
"... Стоит Outpost, но он был отключен какраз в эти 2 дня."
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
squirL



Зарегистрирован: 05.01.2005
Сообщения: 371
Откуда: Одесса

СообщениеДобавлено: Ср Июн 15 2005 17:42    Заголовок сообщения: Ответить с цитатой

я умею читать. у вас что, изолированная машина? с отдельным выходом в Интернет?
было сказано:
Код:
превышение трафика на одну машину в сети

подразумевается наличие нескольких машин, используемых для выхода в инет через некий шлюз. что там стоит - прокси, NAT это уже детали.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 17:59    Заголовок сообщения: Ответить с цитатой

squirL
Sorry... Понялл. Сейчас как раз прошу информацию у провайдера.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 18:17    Заголовок сообщения: Ответить с цитатой

Провайдер дал только IPадреса откуда все эти гигабайты качались и все.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Zalexandr



Зарегистрирован: 06.05.2005
Сообщения: 31

СообщениеДобавлено: Ср Июн 15 2005 18:38    Заголовок сообщения: Ответить с цитатой

Ларчик просто открывается.
Для начала у провайдера пожалуйста потребуй детализацию и время "прихода" этих мегабайт на твой айпи адрес.
Сравни это время со временем - когда работает твоя машина. Если твоя машина на ночь выключается - то не удивительно будет - если этот траф как раз в ночное время суток и шел.
А теперь открываем ларчик.. Делаю предположение, что появился в сети в вашей ( любой другой пользователь провайдера вашего, который находиться в вашем сегменте, если сеть сегментирована и настроена маршрутизация). И вот этот пользователь просканил сеть на айпи и их мак адреса. А вот когда ваша машина отключается - он делает чудотворную для себя вещь - меняет мак адрес своей сетевой на мак вашей сетевой и соотеветственно ставит ваш айпи, и о чудо ! он в инете, вы спите, а он балдеет.
Это все конечно справедливо, если нет защиты входа в инет по паролю или VPN - ну этоуж как кто извратиться.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Zalexandr



Зарегистрирован: 06.05.2005
Сообщения: 31

СообщениеДобавлено: Ср Июн 15 2005 18:41    Заголовок сообщения: Ответить с цитатой

О.. и еще раз поврорюсь по поводу следов. Это уточняй у провайдера. Главное узнай время - когда шел траффик и сравни со временем работы своей машины.
А если окажетсья что в это время машина была ваша отключена - то слова провайдера - типа - траф на ваш айпи и неипет не катет. Они не смогли обеспечить защиту. (Это все справедливо если речь идет об арпспуфинге.)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Terpila



Зарегистрирован: 15.06.2005
Сообщения: 6

СообщениеДобавлено: Ср Июн 15 2005 18:55    Заголовок сообщения: Ответить с цитатой

Zalexandr
В том то все и дело, что по времени все совпадает, машина включена - трафик гонится.

Вот еще что, в журнале событий Windows, за эти дваня появилась такая ощибка. Источник "Perflib", событие 1008.
Код:
Сбой процедуры открытия для службы "Nbf" в библиотеке "C:\Winnt\system32\perfctrs.dll" Данные о призвод-ти данной службы будут не доступны. возвращенный код состояния в DWORD 0.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
MiK



Зарегистрирован: 03.04.2002
Сообщения: 333
Откуда: пос. Ново-%буново

СообщениеДобавлено: Ср Июн 15 2005 20:38    Заголовок сообщения: Ответить с цитатой

Информация о расходе траффика предоставлена провайдером? Требуй логов сертифицированного биллинга. Если биллинг не сертифицирован и в оказании активной помощи отказывают посылай их на нах.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пт Июн 17 2005 07:51    Заголовок сообщения: Ответить с цитатой

Я бы запросил расширеные логи. С IP-адресами и портами.

Возможно твой комп использовали как прокси, а возможно у тебя стоит некий софт, который интенсивно что-то качает. Вариантов много.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...