Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

zakovan AP kad se spoji odredjeni klijent

[es] :: Wireless :: Mikrotik :: zakovan AP kad se spoji odredjeni klijent

[ Pregleda: 1651 | Odgovora: 4 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

EmirHozic

Član broj: 158868
Poruke: 520
80.65.75.*



+7 Profil

icon zakovan AP kad se spoji odredjeni klijent23.10.2008. u 14:36 - pre 189 meseci
Ne znam dali je tema za mikrotik ali meni se desilo na mikrotiku a poslije i na wired mrezi
Naime imam klijenta koji je pokupio neki malware ne znam koji negdje, uglavnom AV nod32 ne nalazi nista, ali cim se klijent spoji na mrezu svi ostali bilo u zicanoj ili bezicnoj mrezi mogu se slikati sa konekcijom.
Slucajno sam ga nasao skenirajuci alatom torch jer je ap odjednom zakovao i nije se javljao, tacnije winboxom kad se pristupa preko mreznog porta normalno se pristupaaa u prikazu prometa na wireless interfejsu je prikazano bilo da sa jedne odredjene IP interfejs prima kisu podataka nekoliko stotina kbps i mbps a ne salje nista i da samo prima od te IP adrese cim sam iskljucio sa mreze tog klijenta te nakon restata AP je prodisao, rijec je o P4 računaru sa atheros tplink kartom i tikom 2.9.48 mislim a klijent je bio neki edimax ap u klijent station modu. Uglavnom i na wired mrezi takodje dok bi se taj klijent skopcao na mrezu uredno bi uzeo adresu sa dhcp-a i samo odjednom krenuo slati i slati i slati podatke(vidi se u statusu mrezne konekcije) te je tako zakovao mrezu sviam okolo, sto je interesantnije zakovao je mrezu i iza routera, tj, na zicanu mrezu je spojen unutra subneta x.x.0.x koji je iza routera kojem je wan port i gateway na x.x.1.x mrezi, meni to sve malo munjeno izgleda kao da smo pokupili neki malware koji koristi neku rupu u tcp/ip protokolu koja ignorise nasa pravila o broju konekcija, ogranicenjima i slicno mada mi je to malko van pameti.
Da li je neko imao slicno iskustvo i koji bi to vrag mogao biti?
 
Odgovor na temu

roppe
Perica Dujmovic
Novi Travnik

Član broj: 96118
Poruke: 150
*.wireless.GLOBAL.net.ba.



Profil

icon Re: zakovan AP kad se spoji odredjeni klijent23.10.2008. u 15:57 - pre 189 meseci
Imam jako cesto takvih klijenata. Ono što uradim je da im blokiram pristup i javim da foratiraju racunar. Ako imas pristup racunaru kod tog klijenta, mozes provjeriti koji proces pravi te konekcije i automatski ces znati koja aplikacija je u pitanju.
 
Odgovor na temu

EmirHozic

Član broj: 158868
Poruke: 520
80.65.75.*



+7 Profil

icon Re: zakovan AP kad se spoji odredjeni klijent23.10.2008. u 19:00 - pre 189 meseci
ma komp je istog momenta kad sam skontao izolovan i formatiran 30 kermi u dzepu ali ostaje pitanje kakav malware uzorkuje toliko zagusenje mreze a ne nalazi ga nod32
 
Odgovor na temu

RiciSambora
Banja Luka

Član broj: 150572
Poruke: 388



+5 Profil

icon Re: zakovan AP kad se spoji odredjeni klijent05.11.2008. u 19:54 - pre 189 meseci
Ovo vec ide u OT, ali...
Pa trebao si to vidjeti prije nego si formatirao disk - vidis aktivne konekcije sa tog racunara, pogledas portove, destinacione adrese, vidis sta ti koristi koji port pa sam vidis da li koristi neki "poznati" bug u Windows-u ili neka "aplikacija" samo trpa promet. Onda ides u istrazivanje - vidis koja je to aplikacija i posaljes je na virustotal ili nesto slicno tome na analizu pa vidis koja je, odnosno kako se zove ako ti to nesto znaci. Danas takvih aplikacija imas mali milion i tesko da ces se susresti dva puta sa istom, tako da ti je to traganje za uzrokom nepotrebno (pogotovo sad kada si formatirao disk i nemas nikakvog "materijala", pa se to samo svodi na nagadjanje da li je ovo ili ono).

Zasto je ne prepoznaje NOD32... Moje iskustvo sa njim je da je toliko los (pogotovo po ptanju malware-a) da ga ne bih neikom preporucio. Jedina prednost koju bih ja naveo je da mozda zauzima nesto manje resursa od ostalih. Ako bih ga ocjenjivao - u poredjenju sa Kasperskim 10:3 (za Kaspersky verzije >=6). To je moje misljenje.


Da se vratimo na temu.
Kako ti je "zakovao" MT? Brojem konekcija ili kolicinom prometa? Da li je sav promet bio usmjeren na internet (pretpostavljam da jeste)?
 
Odgovor na temu

EmirHozic

Član broj: 158868
Poruke: 520
80.65.75.*



+7 Profil

icon Re: zakovan AP kad se spoji odredjeni klijent05.11.2008. u 22:58 - pre 189 meseci
meni je i bilo cudno sto ej tik zakovao a ne sto jemalware(taksman preciznije, uhvatio sam http://www.prevx.com/filenames...24-1559271512/TAKSMAN.EXE.html), koliko sam skontao ovaj malware(nisam strucan) otvara milion konekcija u subnetu i samo nesto salje i salje i salje i salje, uglavnom tik koji je to primao je samo primao i nije nista slao, tj paketi su samo dolazili na taj interface i to samo od tog klijenta ostali nista nisu mogli ni slati ni primati, win malware koji koristi win rupu i pravi konekcije preko NETBIOSOUT protokola me je zacudio da je MT tako osjetljiv bio na njega.
 
Odgovor na temu

[es] :: Wireless :: Mikrotik :: zakovan AP kad se spoji odredjeni klijent

[ Pregleda: 1651 | Odgovora: 4 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.