<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Вирусная атака]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Вирусная атака форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 05:04:54 -0400</pubDate>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221268">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Стен, вы продаете свой основной MT-пакет, включающий скрипты, о которых вы говорите? Свяжитесь с Рэнди: randy@srsnetworks.net <br />
			<i>11.06.2005 07:50:00, randyloveless.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221268</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221268</guid>
			<pubDate>Sat, 11 Jun 2005 07:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221267">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я правда не хочу этого делать, учитывая, что они являются частью наших продуктов на базе MT. Но могу сказать, что если вы используете: / interface monitor-traffic, вы сможете легко добиться этого же, немного поскриптив. Попробуйте: / interface monitor-traffic ether1 do={ :environment print } и вы увидите доступные переменные среды для мониторинга. <br />
			<i>06.06.2005 18:47:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221267</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221267</guid>
			<pubDate>Mon, 06 Jun 2005 18:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221266">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не могли бы вы поделиться этими скриптами? Мне нужен только скрипт для обнаружения большого количества пакетов на интерфейсе за определенный период времени… <br />
			<i>06.06.2005 16:13:00, kchris.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221266</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221266</guid>
			<pubDate>Mon, 06 Jun 2005 16:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221265">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я в курсе проблем с вирусами. Количество PPS — это главное. Мы блокируем эти штуки на CPE. Общий доступ к файлам MS заблокирован по умолчанию и открывается только для тех, кто запрашивает. В целом мы это не разрешаем, но для определенных клиентов, готовых взять на себя дополнительную ответственность за очень тщательного мониторинга их использования. Мы обычно не рекомендуем использовать LAN-протоколы в интернете и часто рекомендуем VPN. Также мы используем автоматические собственные инструменты и скрипты для обнаружения такого поведения. Служба поддержки получает электронное письмо и может позвонить клиенту, чтобы помочь ему. Если сотрудники службы поддержки вежливы, то клиенты просто обожают такой персональный сервис. У нас уже есть письменный пакет, который они могут получить на сайте или по электронной почте для получения информации о вирусах. <br />
			<i>06.06.2005 15:52:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221265</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221265</guid>
			<pubDate>Mon, 06 Jun 2005 15:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221264">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Несколько признаков могут указывать на то, что клиенты сканируют множество машин на порты 137-139 (идут наружу), порт 445 или другие известные уязвимые порты. Зомби (компьютеры, которые являются частью ботнета) обычно сами заражаются и затем пытаются использовать тот же эксплойт против многих других. После заражения они обычно всегда пытаются найти IRC-сервер на порту tcp 6667-6670, чтобы связаться со своим мастером. Использование анализатора пакетов или Torch в MT поможет вам отследить их. Также установка машины Snort рядом с вашим шлюзом поможет автоматизировать обнаружение. Если вы обнаружили IP-адрес зомби в вашей внутренней сети, вы можете просто заблокировать этот IP-адрес от исходящих подключений, добавив правило брандмауэра в цепочке пересылки. После очистки их машины разрешите им вернуться в сеть. Если они используют DHCP, возможно, вам стоит заблокировать их MAC-адрес. Я не затронул многое, однако основная цель — не допустить, чтобы эти зомби нанесли какой-либо ущерб другим. Сэм <br />
			<i>06.06.2005 15:42:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221264</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221264</guid>
			<pubDate>Mon, 06 Jun 2005 15:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221263">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как лучше всего выловить того самого "зомби"? Я знаю, что у меня в сети их несколько, и я бы с удовольствием отключил их, но мы не знаем, как их отследить. Если у кого-то есть идеи, дайте знать, и я их заблокирую. Буду рад избавиться от них в нашей сети!!! Нат <br />
			<i>06.06.2005 15:33:00, natemclain.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221263</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221263</guid>
			<pubDate>Mon, 06 Jun 2005 15:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221262">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сделайте нам всем одолжение и полностью отключите эту зомби-машину от интернета на 100%. Не давайте им даже подключаться, пока они не приведут свою машину в порядок. Разрешение зомби-машине сканировать порты и заражать больше компьютеров, пока вы это знаете, может поставить под угрозу ваш бизнес. Это как смотреть, как вор постоянно ломится в чужие дома и не сообщать об этом. Если вы знаете IP-адрес этих зомби, отключите их от доступа к интернету. Если хотите, настройте перенаправление на порт 80 на какую-нибудь машину в вашей сети, чтобы сообщить им о нарушении и о том, что им нужно всё почистить, прежде чем их снова подключат. FTC наконец-то начала говорить с провайдерами об этом. Зомби = ОЧЕНЬ МНОГО СПАМА. Пожалуйста, заблокируйте их. Сэм. <br />
			<i>06.06.2005 13:22:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221262</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221262</guid>
			<pubDate>Mon, 06 Jun 2005 13:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221261">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			ок, это нормально, НО: если эти клиенты отправляют SYN/any пакеты (эти пакеты маленькие, поэтому их количество может быть высоким даже при низкой пропускной способности), то сформированная пропускная способность слишком высока для вируса. Я бы не беспокоился о вирусах, если бы ограничивал пропускную способность пользователей до 20-30 кбит/с на выход, но для клиента это неприемлемо. <br />
			<i>06.06.2005 12:27:00, kchris.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221261</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221261</guid>
			<pubDate>Mon, 06 Jun 2005 12:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221260">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Насколько я знаю, нет. Лично я всегда формирую полосу пропускания в обе стороны, так как большинство клиентов моих клиентов используют P2P-программы 24/7. <br />
			<i>06.06.2005 10:13:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221260</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221260</guid>
			<pubDate>Mon, 06 Jun 2005 10:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221259">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пока в сети нет заражённых компьютеров, я не хочу ограничивать скорость загрузки для моих клиентов. НО если в сети появится какой-либо трафик, сгенерированный вирусом, я хочу заблокировать его. Так что мне хотелось бы автоматизировать этот процесс. Мне нужен скрипт, который будет проверять количество входящих пакетов в течение определённого времени на указанном WiFi-интерфейсе. Если это значение превышает заданное, то почти наверняка на указанном субинете активен вирус. Если этот скрипт будет отправлять уведомление по email (&gt;&gt;SMS), я буду уверен, что 20 наших клиентов не пострадают из-за того, что у одного из них вирус. Есть ли какой-нибудь такой скрипт? <br />
			<i>06.06.2005 10:03:00, kchris.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221259</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221259</guid>
			<pubDate>Mon, 06 Jun 2005 10:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221258">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Остановив это на зараженном компьютере. Зараженный компьютер продолжит отправлять, пока MAC-адрес шлюза есть в ARP-таблице шлюза. Также блокировка портов TCP 135 + 445 плюс UDP 137-139 предотвратит большинство заражений в первую очередь. Однако, если у вас спроектирована ровная сеть, то дело времени, пока всё не заразится (например, кто-нибудь принесет зараженный ноутбук и т.п.). <br />
			<i>23.05.2005 08:18:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221258</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221258</guid>
			<pubDate>Mon, 23 May 2005 08:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221257">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, определенно – используйте /queue simple: /queue simple add name="infected-customer" target-address=a.b.c.d/32 limit-at=30000/30000 max-limit=52000/52000. Это даст клиенту:<br />a) ГАРАНТИрованную скорость загрузки 30000 бит/с = 30 кбит/с = скорость аналогового модема.<br />b) ГАРАНТИрованную скорость выгрузки 30000 бит/с = 30 кбит/с = скорость аналогового модема.<br />c) МАКСИМАЛЬную скорость загрузки 52000 бит/с = 52 кбит/с = скорость быстрого аналогового модема.<br />d) МАКСИМАЛЬную скорость выгрузки 52000 бит/с = 52 кбит/с = скорость быстрого аналогового модема.<br /><br />Он может скачивать сколько угодно вирусов, это его ограничит. Никаких вопросов, никаких исключений.<br /><br />Делайте это на роутере как можно ближе к клиенту. Если вы ограничите его на самом внешнем роутере (ближайшем к реальному Интернету), у этого зараженного клиента всё равно будет шанс распространять вирусы по вашей сети на ПОЛНОЙ скорости.<br /><br />Пока, mp3turbo. <br />
			<i>19.05.2005 14:29:00, mp3turbo2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221257</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221257</guid>
			<pubDate>Thu, 19 May 2005 14:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221256">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответ. Я добавил запись в брандмауэр, но подделка всё ещё продолжается. Есть ли способ заблокировать или уменьшить загрузку на роутер с зараженного компьютера? Хорошего дня. <br />
			<i>19.05.2005 06:12:00, mrtonero.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221256</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221256</guid>
			<pubDate>Thu, 19 May 2005 06:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221255">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы все правы, я написал: на всех роутерах, чем ближе к зараженному клиенту, тем лучше. В моем посте. Чем ближе к клиенту, тем лучше, значит, лучшее решение — на стороне клиента до того, как трафик попадет в радио (конечно). Это предполагает, что у вас есть контроль над системой клиента. Если они используют незащищенные точки доступа или клиенты без функций управления, вы в затруднительном положении. Обратите внимание, что я также написал на ВСЕХ РОУТЕРАХ. Остановка вируса на вашем внешнем роутере не поможет вам сильно, потому что вирус будет распространяться по вашей сети, заражать следующих клиентов и усугублять проблему и т.д. и т.д. Пока, mp3turbo. <br />
			<i>18.05.2005 07:47:00, mp3turbo2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221255</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221255</guid>
			<pubDate>Wed, 18 May 2005 07:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221254">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У них та же проблема, просто у них обычно больше буфер пропускной способности, чтобы её смягчить. <br />
			<i>17.05.2005 20:37:00, UniKyrn.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221254</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221254</guid>
			<pubDate>Tue, 17 May 2005 20:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221253">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня та же проблема… связь Wi-Fi сбоит, потому что пакеты вынуждены возвращаться к роутеру, прежде чем их отбрасывают. Как провайдер кабельного или DSL-интернета может не сталкиваться с этой проблемой? В чем их секрет? Я же не собираюсь становиться продавцом AV-оборудования… <br />
			<i>17.05.2005 20:00:00, oceanlan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221253</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221253</guid>
			<pubDate>Tue, 17 May 2005 20:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221252">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проверь demo.mt.lv на firewall rules. Там куча правил для worms Maxi. <br />
			<i>17.05.2005 19:35:00, maximan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221252</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221252</guid>
			<pubDate>Tue, 17 May 2005 19:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221251">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если это беспроводной клиент, то он всё равно будет сильно влиять на точку доступа, к которой подключён, потому что будет потреблять ценную полосу пропускания, прежде чем маршрутизатор получит шанс отбросить пакеты. Вирусы, ping-флуды и подобные вещи могут быстро выбить из строя точку доступа. По крайней мере, в нашем случае, когда мы обнаруживаем клиента, делающего что-то подобное, я полностью отключаю их подключение через таблицу беспроводного доступа и звоню им. Как только они подтвердят, что нашли и очистили заражённую машину, только тогда я снова разрешаю им выходить в сеть. <br />
			<i>17.05.2005 14:13:00, UniKyrn.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221251</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221251</guid>
			<pubDate>Tue, 17 May 2005 14:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221250">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Конечно, можно остановить вирус – это известный MS вирус. Делай вот что: /ip firewall rule forward add dst-port=445 protocol=tcp action=drop add dst-port=445 protocol=udp action=drop add dst-port=135-139 protocol=tcp action=drop add dst-port=135-139 protocol=udp action=drop на всех роутерах, чем ближе к заражённому клиенту, тем лучше. Это остановит ВСЕ вирусы, основанные на microsoft NetBIOS. Ну и, конечно, предупреди заражённого клиента о заражении и попроси его это исправить. Пока, mp3turbo. <br />
			<i>17.05.2005 13:29:00, mp3turbo2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221250</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221250</guid>
			<pubDate>Tue, 17 May 2005 13:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Вирусная атака</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221249">Вирусная атака</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня признаки заражения в сети. Заражённые компьютеры отправляют пакеты на порт 445, тем самым съедают весь мой аплод. Мой arp установлен в режим "отвечать только". Я отключил arp-записи заражённых систем и отбросил пакеты на порт 455. Но это не решило проблему. Как остановить постоянный аплод с этих компьютеров? <br />
			<i>17.05.2005 12:20:00, mrtonero.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221249</link>
			<guid>http://mikrotik.moscow/forum/forum57/58474-virusnaya-ataka/message221249</guid>
			<pubDate>Tue, 17 May 2005 12:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
