Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Вирусная атака

    Вирусная атака

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Вирусная атака, RouterOS
     
    mrtonero
    Guest
    #1
    0
    17.05.2005 12:20:00
    Привет! У меня признаки заражения в сети. Заражённые компьютеры отправляют пакеты на порт 445, тем самым съедают весь мой аплод. Мой arp установлен в режим "отвечать только". Я отключил arp-записи заражённых систем и отбросил пакеты на порт 455. Но это не решило проблему. Как остановить постоянный аплод с этих компьютеров?
     
     
     
    mp3turbo2
    Guest
    #2
    0
    17.05.2005 13:29:00
    Конечно, можно остановить вирус – это известный MS вирус. Делай вот что: /ip firewall rule forward add dst-port=445 protocol=tcp action=drop add dst-port=445 protocol=udp action=drop add dst-port=135-139 protocol=tcp action=drop add dst-port=135-139 protocol=udp action=drop на всех роутерах, чем ближе к заражённому клиенту, тем лучше. Это остановит ВСЕ вирусы, основанные на microsoft NetBIOS. Ну и, конечно, предупреди заражённого клиента о заражении и попроси его это исправить. Пока, mp3turbo.
     
     
     
    UniKyrn
    Guest
    #3
    0
    17.05.2005 14:13:00
    Если это беспроводной клиент, то он всё равно будет сильно влиять на точку доступа, к которой подключён, потому что будет потреблять ценную полосу пропускания, прежде чем маршрутизатор получит шанс отбросить пакеты. Вирусы, ping-флуды и подобные вещи могут быстро выбить из строя точку доступа. По крайней мере, в нашем случае, когда мы обнаруживаем клиента, делающего что-то подобное, я полностью отключаю их подключение через таблицу беспроводного доступа и звоню им. Как только они подтвердят, что нашли и очистили заражённую машину, только тогда я снова разрешаю им выходить в сеть.
     
     
     
    maximan
    Guest
    #4
    0
    17.05.2005 19:35:00
    Проверь demo.mt.lv на firewall rules. Там куча правил для worms Maxi.
     
     
     
    oceanlan
    Guest
    #5
    0
    17.05.2005 20:00:00
    У меня та же проблема… связь Wi-Fi сбоит, потому что пакеты вынуждены возвращаться к роутеру, прежде чем их отбрасывают. Как провайдер кабельного или DSL-интернета может не сталкиваться с этой проблемой? В чем их секрет? Я же не собираюсь становиться продавцом AV-оборудования…
     
     
     
    UniKyrn
    Guest
    #6
    0
    17.05.2005 20:37:00
    У них та же проблема, просто у них обычно больше буфер пропускной способности, чтобы её смягчить.
     
     
     
    mp3turbo2
    Guest
    #7
    0
    18.05.2005 07:47:00
    Вы все правы, я написал: на всех роутерах, чем ближе к зараженному клиенту, тем лучше. В моем посте. Чем ближе к клиенту, тем лучше, значит, лучшее решение — на стороне клиента до того, как трафик попадет в радио (конечно). Это предполагает, что у вас есть контроль над системой клиента. Если они используют незащищенные точки доступа или клиенты без функций управления, вы в затруднительном положении. Обратите внимание, что я также написал на ВСЕХ РОУТЕРАХ. Остановка вируса на вашем внешнем роутере не поможет вам сильно, потому что вирус будет распространяться по вашей сети, заражать следующих клиентов и усугублять проблему и т.д. и т.д. Пока, mp3turbo.
     
     
     
    mrtonero
    Guest
    #8
    0
    19.05.2005 06:12:00
    Спасибо за ответ. Я добавил запись в брандмауэр, но подделка всё ещё продолжается. Есть ли способ заблокировать или уменьшить загрузку на роутер с зараженного компьютера? Хорошего дня.
     
     
     
    mp3turbo2
    Guest
    #9
    0
    19.05.2005 14:29:00
    Да, определенно – используйте /queue simple: /queue simple add name="infected-customer" target-address=a.b.c.d/32 limit-at=30000/30000 max-limit=52000/52000. Это даст клиенту:
    a) ГАРАНТИрованную скорость загрузки 30000 бит/с = 30 кбит/с = скорость аналогового модема.
    b) ГАРАНТИрованную скорость выгрузки 30000 бит/с = 30 кбит/с = скорость аналогового модема.
    c) МАКСИМАЛЬную скорость загрузки 52000 бит/с = 52 кбит/с = скорость быстрого аналогового модема.
    d) МАКСИМАЛЬную скорость выгрузки 52000 бит/с = 52 кбит/с = скорость быстрого аналогового модема.

    Он может скачивать сколько угодно вирусов, это его ограничит. Никаких вопросов, никаких исключений.

    Делайте это на роутере как можно ближе к клиенту. Если вы ограничите его на самом внешнем роутере (ближайшем к реальному Интернету), у этого зараженного клиента всё равно будет шанс распространять вирусы по вашей сети на ПОЛНОЙ скорости.

    Пока, mp3turbo.
     
     
     
    sten
    Guest
    #10
    0
    23.05.2005 08:18:00
    Остановив это на зараженном компьютере. Зараженный компьютер продолжит отправлять, пока MAC-адрес шлюза есть в ARP-таблице шлюза. Также блокировка портов TCP 135 + 445 плюс UDP 137-139 предотвратит большинство заражений в первую очередь. Однако, если у вас спроектирована ровная сеть, то дело времени, пока всё не заразится (например, кто-нибудь принесет зараженный ноутбук и т.п.).
     
     
     
    kchris
    Guest
    #11
    0
    06.06.2005 10:03:00
    Пока в сети нет заражённых компьютеров, я не хочу ограничивать скорость загрузки для моих клиентов. НО если в сети появится какой-либо трафик, сгенерированный вирусом, я хочу заблокировать его. Так что мне хотелось бы автоматизировать этот процесс. Мне нужен скрипт, который будет проверять количество входящих пакетов в течение определённого времени на указанном WiFi-интерфейсе. Если это значение превышает заданное, то почти наверняка на указанном субинете активен вирус. Если этот скрипт будет отправлять уведомление по email (>>SMS), я буду уверен, что 20 наших клиентов не пострадают из-за того, что у одного из них вирус. Есть ли какой-нибудь такой скрипт?
     
     
     
    sten
    Guest
    #12
    0
    06.06.2005 10:13:00
    Насколько я знаю, нет. Лично я всегда формирую полосу пропускания в обе стороны, так как большинство клиентов моих клиентов используют P2P-программы 24/7.
     
     
     
    kchris
    Guest
    #13
    0
    06.06.2005 12:27:00
    ок, это нормально, НО: если эти клиенты отправляют SYN/any пакеты (эти пакеты маленькие, поэтому их количество может быть высоким даже при низкой пропускной способности), то сформированная пропускная способность слишком высока для вируса. Я бы не беспокоился о вирусах, если бы ограничивал пропускную способность пользователей до 20-30 кбит/с на выход, но для клиента это неприемлемо.
     
     
     
    changeip
    Guest
    #14
    0
    06.06.2005 13:22:00
    Сделайте нам всем одолжение и полностью отключите эту зомби-машину от интернета на 100%. Не давайте им даже подключаться, пока они не приведут свою машину в порядок. Разрешение зомби-машине сканировать порты и заражать больше компьютеров, пока вы это знаете, может поставить под угрозу ваш бизнес. Это как смотреть, как вор постоянно ломится в чужие дома и не сообщать об этом. Если вы знаете IP-адрес этих зомби, отключите их от доступа к интернету. Если хотите, настройте перенаправление на порт 80 на какую-нибудь машину в вашей сети, чтобы сообщить им о нарушении и о том, что им нужно всё почистить, прежде чем их снова подключат. FTC наконец-то начала говорить с провайдерами об этом. Зомби = ОЧЕНЬ МНОГО СПАМА. Пожалуйста, заблокируйте их. Сэм.
     
     
     
    natemclain
    Guest
    #15
    0
    06.06.2005 15:33:00
    Как лучше всего выловить того самого "зомби"? Я знаю, что у меня в сети их несколько, и я бы с удовольствием отключил их, но мы не знаем, как их отследить. Если у кого-то есть идеи, дайте знать, и я их заблокирую. Буду рад избавиться от них в нашей сети!!! Нат
     
     
     
    changeip
    Guest
    #16
    0
    06.06.2005 15:42:00
    Несколько признаков могут указывать на то, что клиенты сканируют множество машин на порты 137-139 (идут наружу), порт 445 или другие известные уязвимые порты. Зомби (компьютеры, которые являются частью ботнета) обычно сами заражаются и затем пытаются использовать тот же эксплойт против многих других. После заражения они обычно всегда пытаются найти IRC-сервер на порту tcp 6667-6670, чтобы связаться со своим мастером. Использование анализатора пакетов или Torch в MT поможет вам отследить их. Также установка машины Snort рядом с вашим шлюзом поможет автоматизировать обнаружение. Если вы обнаружили IP-адрес зомби в вашей внутренней сети, вы можете просто заблокировать этот IP-адрес от исходящих подключений, добавив правило брандмауэра в цепочке пересылки. После очистки их машины разрешите им вернуться в сеть. Если они используют DHCP, возможно, вам стоит заблокировать их MAC-адрес. Я не затронул многое, однако основная цель — не допустить, чтобы эти зомби нанесли какой-либо ущерб другим. Сэм
     
     
     
    sten
    Guest
    #17
    0
    06.06.2005 15:52:00
    Я в курсе проблем с вирусами. Количество PPS — это главное. Мы блокируем эти штуки на CPE. Общий доступ к файлам MS заблокирован по умолчанию и открывается только для тех, кто запрашивает. В целом мы это не разрешаем, но для определенных клиентов, готовых взять на себя дополнительную ответственность за очень тщательного мониторинга их использования. Мы обычно не рекомендуем использовать LAN-протоколы в интернете и часто рекомендуем VPN. Также мы используем автоматические собственные инструменты и скрипты для обнаружения такого поведения. Служба поддержки получает электронное письмо и может позвонить клиенту, чтобы помочь ему. Если сотрудники службы поддержки вежливы, то клиенты просто обожают такой персональный сервис. У нас уже есть письменный пакет, который они могут получить на сайте или по электронной почте для получения информации о вирусах.
     
     
     
    kchris
    Guest
    #18
    0
    06.06.2005 16:13:00
    Не могли бы вы поделиться этими скриптами? Мне нужен только скрипт для обнаружения большого количества пакетов на интерфейсе за определенный период времени…
     
     
     
    sten
    Guest
    #19
    0
    06.06.2005 18:47:00
    Я правда не хочу этого делать, учитывая, что они являются частью наших продуктов на базе MT. Но могу сказать, что если вы используете: / interface monitor-traffic, вы сможете легко добиться этого же, немного поскриптив. Попробуйте: / interface monitor-traffic ether1 do={ :environment print } и вы увидите доступные переменные среды для мониторинга.
     
     
     
    randyloveless
    Guest
    #20
    0
    11.06.2005 07:50:00
    Стен, вы продаете свой основной MT-пакет, включающий скрипты, о которых вы говорите? Свяжитесь с Рэнди: randy@srsnetworks.net
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры