亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
最近訪問(wèn)板塊 發(fā)新帖
查看: 2789 | 回復(fù): 6
打印 上一主題 下一主題

[DNS] 我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái) [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2004-12-12 20:59 |只看該作者 |倒序?yàn)g覽
現(xiàn)在蠕蟲(chóng)病毒滿網(wǎng)爬,很多人的PC中毒了自己也不知道,任由PC瘋狂向外發(fā)送垃圾郵件,同時(shí)也會(huì)造成大量的dns解析請(qǐng)求。我在dns用"ipfstat -t"監(jiān)控時(shí)發(fā)現(xiàn),排在前幾名的IP幾乎都是瘋狂在解析MX,如下面是我用tcpdump抓的信息:
root@mydns#tcpdump -s 0 -x host myclient_IP
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on ce0, link-type EN10MB (Ethernet), capture size 65535 bytes
04:52:42.605216 IP myclient.2235 >; mydns.domain:  14424 MX? sexnet.com. (2
04:52:42.629182 IP myclient.2235 >; mydns.domain:  36696+ MX? gto.net.om. (2
04:52:42.658890 IP myclient.2235 >; mydns.domain:  8239+ MX? gto.net.om. (2
04:52:42.662981 IP myclient.2235 >; mydns.domain:  22362+ A? mail1.house.net. (33)
04:52:42.684752 IP myclient.2235 >; mydns.domain:  6487+ A? gate.megacorp.com. (35)
04:52:42.691710 IP myclient.2235 >; mydns.domain:  34648+ MX? gto.net.om. (2
04:52:42.691794 IP myclient.2235 >; mydns.domain:  11353+ A? mxs.sandai.net. (32)
04:52:42.720076 IP myclient.2235 >; mydns.domain:  17923+ MX? sexnet.com. (2
04:52:42.721291 IP myclient.2235 >; mydns.domain:  52795+ MX? nets.net.pk. (29)
04:52:42.727873 IP myclient.2235 >; mydns.domain:  55298 MX? sexnet.com. (2
04:52:42.729201 IP myclient.2235 >; mydns.domain:  52795 MX? nets.net.pk. (29)
04:52:42.812564 IP myclient.2235 >; mydns.domain:  40517+ A? gate.sandai.net. (33)
04:52:42.845057 IP myclient.2235 >; mydns.domain:  52795+ MX? nets.net.pk. (29)
04:52:42.852921 IP myclient.2235 >; mydns.domain:  31273 MX? nets.net.pk. (29)
04:52:43.172492 IP myclient.2235 >; mydns.domain:  28503+ MX? sexnet.com. (2
04:52:43.185953 IP myclient.2235 >; mydns.domain:  28247 MX? sexnet.com. (2
04:52:43.301119 IP myclient.2235 >; mydns.domain:  53051+ A? mail.znwb.com. (31)
04:52:43.304324 IP myclient.2235 >; mydns.domain:  1879+ MX? sexnet.com. (2
04:52:43.318280 IP myclient.2235 >; mydns.domain:  54327 MX? sexnet.com. (2
04:52:43.332524 IP myclient.2235 >; mydns.domain:  24667+ MX? gto.net.om. (28)
04:52:43.351482 IP myclient.2235 >; mydns.domain:  52795+ A? mx.megacorp.com. (33)
04:52:43.394869 IP myclient.2235 >; mydns.domain:  53051+ A? mail.znwb.com. (31)
04:52:43.471331 IP myclient.2235 >; mydns.domain:  9815+ MX? sexnet.com. (28)
04:52:43.472906 IP myclient.2235 >; mydns.domain:  18781+ MX? gto.net.om. (28)
04:52:43.479244 IP myclient.2235 >; mydns.domain:  44630 MX? sexnet.com. (28)
04:52:43.504215 IP myclient.2235 >; mydns.domain:  35676+ A? mail.backup.lst. (33)

我可以手工修改named.conf,不允許我的dns為該IP服務(wù)。但我無(wú)法實(shí)現(xiàn)自動(dòng)識(shí)別這種惡意使用DNS的IP、并自動(dòng)拒絕為他們服務(wù)。
請(qǐng)大家討論,看如何解決該問(wèn)題。謝謝。

論壇徽章:
1
榮譽(yù)會(huì)員
日期:2011-11-23 16:44:17
2 [報(bào)告]
發(fā)表于 2004-12-13 20:16 |只看該作者

我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái)

我可以手工修改named.conf,不允許我的dns為該IP服務(wù)。但我無(wú)法實(shí)現(xiàn)自動(dòng)識(shí)別這種惡意使用DNS的IP、并自動(dòng)拒絕為他們服務(wù)。
請(qǐng)大家討論,看如何解決該問(wèn)題。謝謝

這個(gè)問(wèn)題用 DNS 並不好解,除非 DNS 有 count 功能 , 可惜沒(méi)有...
且手動(dòng)加減 efford 太大,並不能避免 user 將 dns 指走後,仍用你的 mail server
且現(xiàn)在 Windows 2000 以上平臺(tái),多數(shù) Resolver 就會(huì)做 DNS Cache....
個(gè)人認(rèn)為,正確解法應(yīng)從 mail server 著手,就要看你的 mail server 有沒(méi)有
檔迸發(fā)連接的功能了,不然就從 firewall 等著手

論壇徽章:
0
3 [報(bào)告]
發(fā)表于 2004-12-14 08:43 |只看該作者

我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái)

可問(wèn)題是我這里只負(fù)責(zé)網(wǎng)絡(luò)和DNS,并不負(fù)責(zé)mail server。許多mail server垃圾郵件滿天飛,我也沒(méi)有辦法啊。
yeniu 該用戶已被刪除
4 [報(bào)告]
發(fā)表于 2004-12-15 23:30 |只看該作者
提示: 作者被禁止或刪除 內(nèi)容自動(dòng)屏蔽

論壇徽章:
1
榮譽(yù)會(huì)員
日期:2011-11-23 16:44:17
5 [報(bào)告]
發(fā)表于 2004-12-15 23:36 |只看該作者

我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái)

想想看樓主的帖中的 query type,
誰(shuí)會(huì)發(fā)起 MX 查詢 ?

論壇徽章:
0
6 [報(bào)告]
發(fā)表于 2004-12-16 17:30 |只看該作者

我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái)

有沒(méi)有能自動(dòng)進(jìn)行count然后處理的程序呢,現(xiàn)成的,畢竟對(duì)dns進(jìn)行審計(jì)是每一個(gè)管理員都想完成的事情

論壇徽章:
0
7 [報(bào)告]
發(fā)表于 2004-12-17 10:10 |只看該作者

我也發(fā)一個(gè)討論主題:如何將惡意使用DNS的IP挑出來(lái)

dnstop可以統(tǒng)計(jì),但它不會(huì)做進(jìn)一步的處理。如果誰(shuí)能開(kāi)發(fā)個(gè)dns防攻擊的軟件就好了。我覺(jué)得可以從抓包信息中分析(dnstop是不是這樣干的?),然后排序,并按照事先預(yù)制的閥值來(lái)審計(jì)使用dns的client,如果發(fā)現(xiàn)某個(gè)client可疑(我說(shuō)的是一個(gè)入侵檢測(cè)系統(tǒng)?呵呵),就在named.conf中設(shè)置不對(duì)其解析,或干脆直接在防火墻上阻止該包進(jìn)入。
我編程比較菜,無(wú)法實(shí)現(xiàn)上面的思想。哪位老大能不能百忙中抽出點(diǎn)時(shí)間,編一個(gè)類似的程序,解決該問(wèn)題,救廣大受苦受難的DNS管理員于水火之中。
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過(guò)ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP