zorro997
(zorro997)
#1
Hej,
trafiłem na wiresharku na dziwne zapytania DNS, (losowe_znaki).domena.pl. Jak wyśledzić szajs który to nadaje? Rzecz odbywa się na ubuntu.
nstat nie pomógł chyba że używałem złych parametrów ale nie sądzę. Wysyła to normalnie na port 53, a źródło na losowych portach.
Może ktoś zna jakieś zabezpieczenie które wyłapuje takie śmieci na Linuxie?
Domker
(Domker)
#2
sudo netstat -tulpn
-> powinno pokazać PID i nazwę programu.
Może masz zainstalowany pakiet bind9 (DNS Server), który sobie działa na porcie 53.
zorro997
(zorro997)
#3
I bind9 mógłby się tak zachowywać? (w sensie odpytywać inne serwery DNS, o nazwy które nie istnieją)
Przykład takiego zapytania: “afsaujfsdnfufsd.dobreprogramy.pl”
m4s
(m4s)
#4
Może o kod dobry programów generuje dziwne zapytania?
bachus
(bachus)
#5
A coś się znajduje pod tymi domenami?
zorro997
(zorro997)
#7
Nie, coś po prostu wysyła zapytania dns, do serwera DNS. Są to śmieciowe zapytania. Wysyła ich kilka co kilkanaście sekund.
zorro997
(zorro997)
#8
Nie bo akurat tutaj dałem taki przykład. W środowisku w którym to zaobserwowałem odbywało się to, do innej domeny.