msblast (мать его...)
Модераторы: SLEDopit, Модераторы разделов
-
- Сообщения: 58
msblast
После того, как одна винда его поймала и начала распространять, лёг маршрутизатор на базе довольно мощной машины. Связь прервалась, на пинги отвечаем с 99-ти процентами потерей пакетов. Вход по ССШ, естесственно, невозможен - отваливается по таймауту. Прихожу в серверную лично. На экране - коматоз. Начинаю из свича по очереди вытаскивать клиентов. Чудо случилось на шестом по очереди, маршрутизатор развис и стал работать нормально.
Как бороться с сией проблемой? Пока вижу только одну - разбить сетку на фрагменты поменьше. Если будет в каком проблема, лежать будет только он.
Как бороться с сией проблемой? Пока вижу только одну - разбить сетку на фрагменты поменьше. Если будет в каком проблема, лежать будет только он.
-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Для Октябрёнок:
На Linux MSBlast не оказывает эффект, так что можно смело ставить на сервер Linux и не мучиться...
P.S.: постинг в Linuxforum... Нда-а-а...
На Linux MSBlast не оказывает эффект, так что можно смело ставить на сервер Linux и не мучиться...
P.S.: постинг в Linuxforum... Нда-а-а...
-
- Бывший модератор
- Сообщения: 2088
- Статус: Насильник бабушек-педофилок
- ОС: Windows 10
-
- Сообщения: 58
Re: msblast
(czarker @ Четверг, 10 Февраля 2005, 13:33) писал(а):Для Октябрёнок:
На Linux MSBlast не оказывает эффект, так что можно смело ставить на сервер Linux и не мучиться...
P.S.: постинг в Linuxforum... Нда-а-а...
Хорошо. Воспользуемся мясорубкой, дабы разжевать суть вопроса. Вопрос в том, как избавиться от полегания линукса вследствии жуткого трафика емсбласта!
Дропание пакетов результата не даст. Для того, чтобы пакет дропнуть, его нужно принять к рассмотрению и распознать!
Где знатоки-то?

-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Так надо же формулировать. Телепаты, как уже супомянул коллега в другой ветке, в отпуске...
Файервол не помагает? А заодно не плохо бы машинку с MSBlast вылечить...
Файервол не помагает? А заодно не плохо бы машинку с MSBlast вылечить...
-
- Сообщения: 1233
- Статус: Человек с бульвара Капуцинов
Re: msblast
(czarker @ Четверг, 10 Февраля 2005, 15:00) писал(а):Файервол не помагает? А заодно не плохо бы машинку с MSBlast вылечить...
И поставить в неё соответствующий софт, не забывая обновлять его, чтобы в будущем такого не было.
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Для VN_MAClover:
От вируса не уйти.
Впрочем, фильтрайция почты с помощью ClamAV на сервере, программное отключение медиаустройств в учётной записи пользователя и ограничение прав пользователя на машине с NT дают примерно такую же степень безопасности, что и резидентный антивирус.
От вируса не уйти.
Впрочем, фильтрайция почты с помощью ClamAV на сервере, программное отключение медиаустройств в учётной записи пользователя и ограничение прав пользователя на машине с NT дают примерно такую же степень безопасности, что и резидентный антивирус.
-
- Сообщения: 77
- ОС: CentOS, Fedora
Re: msblast
msblast - полная ж...
Он начинает сканировать сеть, перебирая 2 младших байта ip-адреса и долбит arp-запросами в поисках очередной жертвы.
Так что искать пораженный комп, отключать от сети и лечить.
Он начинает сканировать сеть, перебирая 2 младших байта ip-адреса и долбит arp-запросами в поисках очередной жертвы.
Так что искать пораженный комп, отключать от сети и лечить.
-
- Сообщения: 1233
- Статус: Человек с бульвара Капуцинов
Re: msblast
(czarker @ Четверг, 10 Февраля 2005, 15:26) писал(а):От вируса не уйти.
С хорошим антивирусом-то? Почему?
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
-
- Сообщения: 58
Re: msblast
Народ, хватит оффтопить! Проблемы винды меня не интересуют совершенно! Вопрос повторяю - что нужно сделать, и можно ли сделать, чтобы роутер на линухе не начинал коматозить от бешеного трафика?
Не нужно быть телепатом, чтобы понять вопрос в начале топика. Кто сталкивался - поймет. Кто не сталкивался - не поможет. "Телепатические" фразы сюда с ЛОРа перекочёвывают?
Не нужно быть телепатом, чтобы понять вопрос в начале топика. Кто сталкивался - поймет. Кто не сталкивался - не поможет. "Телепатические" фразы сюда с ЛОРа перекочёвывают?
-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Забить на rpc.
-
- Сообщения: 58
Re: msblast
Где же ваш конструктивизм, господа?
Суть вопроса-то проста - почему винда валит линукс?
И как от этого избавиться?
Тут, где-то краем уха слышал, что надо в ядре что-то подкручивать, но что?
Суть вопроса-то проста - почему винда валит линукс?
И как от этого избавиться?
Тут, где-то краем уха слышал, что надо в ядре что-то подкручивать, но что?
-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Для Октябрёнок:
Надо просто валить rpc. И всё.
Надо просто валить rpc. И всё.
-
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: msblast
Использовать активные сетевые IDS? Которые при определенной дэйтаграмме пакета будут его банально дропать?
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
- Бывший модератор
- Сообщения: 3535
- Статус: OpenBSD-compatible
- ОС: OpenBSD -current
Re: msblast
Для Strangerrr:
Why not?
Why not?
-
- Сообщения: 58
Re: msblast
Повторяюсь. Дропать можно, только узнав, что ты дропаешь. А если машина занимается только дропанием настолько, что даже на пинги отвечать не успевает?
-
- Бывший модератор
- Сообщения: 2088
- Статус: Насильник бабушек-педофилок
- ОС: Windows 10
Re: msblast
поставь на все виндовые машины фаерволлы и патчи. не лучше ли так будет?
а телепаты сюда пришли из, AFAIR, ФИДО.
а телепаты сюда пришли из, AFAIR, ФИДО.
Хрю.
-
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: msblast
Для Topper:
Ты знал, ты знал!!! Мой адрес во время учебы был 2:5026/??? Не помню уже...
Для Октябрёнок:
Нормальная IDS тебе нормально скажет, кто поймал вирус. Вот и идешь к этому пользователю. Или служебку на него сразу.
Ты знал, ты знал!!! Мой адрес во время учебы был 2:5026/??? Не помню уже...
Для Октябрёнок:
Нормальная IDS тебе нормально скажет, кто поймал вирус. Вот и идешь к этому пользователю. Или служебку на него сразу.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
- Сообщения: 58
Re: msblast
Еще раз говорю - мои проблемы не в клиентах, которые не хотят лечить свои машины. Как полечить роутер на линуке. Вот какой базар развели, любим мы оффытопит, да? 
зы: кто-то скажет - покупай каталисты.. я это прнимаю, карман -- нет

зы: кто-то скажет - покупай каталисты.. я это прнимаю, карман -- нет
-
- Сообщения: 48
Re: msblast
Попробуй правило которое дропает паразитные пакеты поставить самым первым. Уменьшит количество проходимых цепочек что в свою очередь ослабит нагрузку.
-
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: msblast
Может просто при обнаружении атаки при помощи NetIDS гасить удаленную машину по RPC?
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
- Сообщения: 48
Re: msblast
(Strangerrr @ Среда, 16 Февраля 2005, 15:14) писал(а):Может просто при обнаружении атаки при помощи NetIDS гасить удаленную машину по RPC?
Прикольно будет сидит человек. И тут ни в чём небывало комп гасится

-
- Модератор
- Сообщения: 1056
- Статус: киберпИнгвин на гусеничном ходу
- ОС: Debian unstable
Re: msblast
Зато все остальные работают как ни в чем не бывало. А так - сеть загнется.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
И восемь строк матом...(бесплатно)
-
- Сообщения: 58
Re: msblast
Еще раз гогорю - машина с линухом занимается ТОЛЬКО дропанием пакетов от вирусованой винды, загруз проца и памяти - почти сто процентов. К виндовым машинам доступа не имею, могу просто отсгегнуть верёвку.
-
- Сообщения: 19
Re: msblast
Боюсь выход один - отключать заражённую машину за "создание паразитной нагрузки на сеть" или "создание условий, препятствующих нормальному функционированию обрудования оператора (провайдера)". Ну и предлагать недорогое лечение компа.
Вирусы будут всегда, т. к. большинство юзеров сами знаете кто....
Вирусы будут всегда, т. к. большинство юзеров сами знаете кто....
Currently trying: Debian GNU/Linux 3.1 r0a stable
-
- Сообщения: 193
- Статус: Кроме звезд
Re: msblast
Блин, я непонимаю логики.. у тебя в сети вирусяга ползает, а ты думаешь как сервак отгородить.. или Виндовый админ твое пиво выпил??
Простое решение поставить в сети какой-нить сумантек, обновить его и он на всех клиетах вынесет всю эту срань. который уже пол года, мильен-вагон патчей выпущено!!..
ЗЫ. забыл потом порулить в домене, всем патчи сунуть..
Простое решение поставить в сети какой-нить сумантек, обновить его и он на всех клиетах вынесет всю эту срань. который уже пол года, мильен-вагон патчей выпущено!!..
ЗЫ. забыл потом порулить в домене, всем патчи сунуть..
Глубина, глубина, я не твой.. отпусти меня глубина..
-
- Сообщения: 48
Re: msblast
Полностью согласен. Так как по другому не получится. Либо удалить клиента из сети физически.
Если маршрутизатор ложится от пакетов и оптимизация правил не помогает то сделать тут ничего нельзя. Отключай физически и объясняй ситуацию.
Если маршрутизатор ложится от пакетов и оптимизация правил не помогает то сделать тут ничего нельзя. Отключай физически и объясняй ситуацию.
-
- Бывший модератор
- Сообщения: 2421
- Статус: Übermensch
- ОС: лялих
Re: msblast
какая разница? просто конкретно в этот момент у тебя узкое место на этом компе с линуксом. если ты его поправишь, у тебя от нагрузки начнет клинить аппаратные маршрутизаторы. и что тогда будешь делать? от большой нагрузки системы тормозят. такова селява....
слава роботам!
-
- Сообщения: 48
Re: msblast
(elide @ Понедельник, 21 Февраля 2005, 22:24) писал(а):какая разница? просто конкретно в этот момент у тебя узкое место на этом компе с линуксом. если ты его поправишь, у тебя от нагрузки начнет клинить аппаратные маршрутизаторы. и что тогда будешь делать? от большой нагрузки системы тормозят. такова селява....
Если ты это мне говорил то я имел ввиду отключать клиента заражённого вирусом от сети (вытаскивать провод). А не линуксовый маршрутизатор.
-
- Бывший модератор
- Сообщения: 2421
- Статус: Übermensch
- ОС: лялих