<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Глюк или троян? Подскажите</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html</link>
    <description>Люди добрые, помогите чем можете, сам я тут недавно.&lt;br&gt;Суть проблемы:&lt;br&gt;Провайдер ругается что у меня &amp;laquo;обнаружена разновидность вируса, атакующего DCOM RPC или другие сервисы, в связи с чем осуществляется flood-атака с вашего IP-адреса&amp;raquo;.&lt;br&gt;tcpdump, при включенном natd (стандартные настройки), показывает исходящие коннекты с моей машины в сеть провайдера. Запросы типа:&lt;br&gt;19:45:49.047407 IP xxxxx.ru.48896 &amp;gt; nnnnnnnnnn.ru.16694: S 735643102:735643102(0) ack 2083256591 win 16384 &amp;lt;mss 1460,nop,nop,sackOK&amp;gt;&lt;br&gt;19:45:49.047407 IP xxxxx.ru.34025&amp;gt; nnnnnnnnnn.ru.16694: S 735643102:735643102(0) ack 2083256591 win 16384 &amp;lt;mss 1460,nop,nop,sackOK&amp;gt;&lt;br&gt;19:45:49.047407 IP xxxxx.ru.61451&amp;gt; nnnnnnnnnn.ru.16694: S 735643102:735643102(0) ack 2083256591 win 16384 &amp;lt;mss 1460,nop,nop,sackOK&amp;gt;&lt;br&gt;И т.д. &amp;#8230;&amp;#8230;&lt;br&gt;Где xxx мой хост, а nnnnnnnnnn хост в сети провайдера. И таких запросов сразу по 50 штук. Через каждые пару минут опять повторяется, но уже коннект идёт на другой IP и другой порт.&lt;br&gt;С нуля поставил чистую систему. Скопир</description>

<item>
    <title>Глюк или троян? Подскажите (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#9</link>
    <pubDate>Fri, 22 Aug 2008 17:47:33 GMT</pubDate>
    <description>Вообщем всё решилось!&lt;br&gt;Правда я так и непонял в чём причина.&lt;br&gt;Лечение: Переделать правила ipfw со стандартных (дефолтных) на свои:&lt;br&gt;$&#123;fwcmd&#125; add 50000 divert natd ip from $&#123;loc&#125; to any out xmit $&#123;via_inet&#125;&lt;br&gt;$&#123;fwcmd&#125; add 51000 divert natd ip from any to $&#123;ip_inet&#125;&lt;br&gt;И странная активность от моего имени пропала напроч.&lt;br&gt;Вот тока чего непонимаю, дак это как так может быть???? (Причем от моего IP и атаки и сканирования были и провайдер на меня за это ругался. и тока при запушенном natd)&lt;br&gt;По дефолту было:&lt;br&gt;$&#123;fwcmd&#125; add 50 divert natd all from any to any via $&#123;via_inet&#125;&lt;br&gt;Кто знает, подскажите. Чтоб на грабли снова не наступить.&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#8</link>
    <pubDate>Fri, 22 Aug 2008 17:40:46 GMT</pubDate>
    <description>&amp;gt;Давайте разберемся. В первом посте вы сказали, что проблема возникает только при &lt;br&gt;&amp;gt;запущенном natd. Логично предположить, что источник другие машины в локалке, которые &lt;br&gt;&amp;gt;вы натите. Теперь вы утверждаете что проверяли при отключенной(надеюсь это означает &lt;br&gt;&amp;gt;вытащенный кабель) локалке и проблема остается. Так что же на самом &lt;br&gt;&amp;gt;деле происходит при отключении локалки и играет ли какую-либо роль natd? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Все вышеперечисленные действия происходили при отключённой локальной сети (путём выдёргивания кабеля). При этом сетевая активность наблюдается только при запушенном natd.&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#7</link>
    <pubDate>Fri, 22 Aug 2008 15:16:22 GMT</pubDate>
    <description>Давайте разберемся. В первом посте вы сказали, что проблема возникает только при запущенном natd. Логично предположить, что источник другие машины в локалке, которые вы натите. Теперь вы утверждаете что проверяли при отключенной(надеюсь это означает вытащенный кабель) локалке и проблема остается. Так что же на самом деле происходит при отключении локалки и играет ли какую-либо роль natd?&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#6</link>
    <pubDate>Wed, 20 Aug 2008 20:44:05 GMT</pubDate>
    <description>&amp;gt;Ваш юникс стоит один на машине или на виртуальной машинке собран ? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Чистая система, установленная на чистый винт, с официального ISO файла с официального FTP сервера. Без виртуалок и т.п.&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (Rexx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#5</link>
    <pubDate>Wed, 20 Aug 2008 13:23:07 GMT</pubDate>
    <description>Ваш юникс стоит один на машине или на виртуальной машинке собран ?&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#4</link>
    <pubDate>Mon, 18 Aug 2008 17:27:34 GMT</pubDate>
    <description>&amp;gt;Тогда зачем вам NAT? &lt;br&gt;&lt;br&gt;Локалка отключена на время проверки и выявления причины такой сетевой активности. Чтобы исключить вирус на виндовых машинах.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#3</link>
    <pubDate>Mon, 18 Aug 2008 11:46:54 GMT</pubDate>
    <description>Тогда зачем вам NAT?&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#2</link>
    <pubDate>Mon, 18 Aug 2008 06:54:42 GMT</pubDate>
    <description>&amp;gt;может троянчик сидит не на Фре, а Виндовс клиенте &lt;br&gt;&lt;br&gt;В том то и дело что фря стоит одна на канале. :(&lt;br&gt;</description>
</item>

<item>
    <title>Глюк или троян? Подскажите (aaa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3932.html#1</link>
    <pubDate>Mon, 18 Aug 2008 04:59:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Где xxx мой хост, а nnnnnnnnnn хост в сети провайдера. И таких &lt;br&gt;&amp;gt;запросов сразу по 50 штук. Через каждые пару минут опять повторяется, &lt;br&gt;&amp;gt;но уже коннект идёт на другой IP и другой порт. &lt;br&gt;&amp;gt;С нуля поставил чистую систему. Скопировал из старой системы только пару *.conf &lt;br&gt;&amp;gt;(проверил их). &lt;br&gt;&amp;gt;Причём это только при запущенном natd. Когда выключаешь его, коннекты пропадают. &lt;br&gt;&amp;gt;Система: &lt;br&gt;&amp;gt;FreeBSD 6.2-release-p3 i386 (обновлена из инета, ядро пересобрано) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите, в какую сторону капать?? &lt;br&gt;&lt;br&gt;может троянчик сидит не на Фре, а Виндовс клиенте&lt;br&gt;</description>
</item>

</channel>
</rss>
