Лента Мой малыш
Городские форумы
Автофорумы
Халявный
Домоводство
Проф. и бизнес форумы
Строительные форумы
Технофорумы
Собачий форум
Велофорумы Нижнего Новгорода
Наши дети
Туризм, отдых, экстрим Творческий
Путешествия Спортивные форумы
Нижегородская область Недвижимость
Форумы по интересам
Частные форумы Форумы домов Жилые районы
Отзывы и предложения (техподдержка)
Реклама на NN.RU
+7 (831) 261-37-60
Техподдержка Полная версия
На роутере обнаружил кучу ARP who-has запросов от компьютера на windows 10 на различные, не существующие ip адреса.
Соответственно ARP таблица на рутере заполнена хламом:
192.168.1.58 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.133 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.103 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.7 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.66 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.3 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.111 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.15 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.74 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.52 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.149 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.86 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.145 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.19 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.220 0x1 0x0 00:00:00:00:00:00 * br-lan

Комп просканировал различными антивирусами, сканерами, но так и ничего не обнаружил. Грузился с флешки и сканировал - но толку ноль.
Как вычислить поганца, которой сканирует сеть ARP запросами ?
0
Ответить
Если windows 10 в br-lan, то откуда берутся нули в usb0?
Что как выглядят арп запросы-ответы в вайршарке?
0
Ответить
Оттуда же и берутся - по-умолчанию линукс заполняет арп-таблицу из данных запроса, полученного на юбом интерфейсе. Соотв-но, на br-lan приходит запрос на 192.168.0.x и он попадает в таблицу для usb
0
Ответить
Я к тому, что если арп флуд должен распространяться только на один интерфейс там где твой "поганец".
Остальные сети должны быть изолированы роутером.
У тебя картинка по обоим интерфейсам примерно одинаковая, т.е. если бы был арп флудер, то он бы жил только в одном броадкаст сегменте.
Если хочешь его найти - смотри арп трафик или счетчики на интерфейсах свича если там есть такая статистика.
Или запускай апр-снифер и выключай порты по очереди пока не пропадет флуд
0
Ответить

Саламан
писал(а)
Я к тому, что если арп флуд должен распространяться только на один интерфейс там где твой "поганец".

Arp-флуд так и распространяется. Но дело в том, что когда роутер получает arp-пакет на интерфейс br (а это может быть как arp-запрос, так и arp-ответ), он извлекает из пакета ip- и mac-адреса и заносит их в свой arp-кэш. Если ip-адрес, извлечённый из пакета, относится к сегменту, связанному с интерфейсом usb, то и в arp-кэше роутера запись тоже будет связана с этим интерфейсом (несмотря на то, что пакет был принят на интерфейсе br). Это такая особенность поведения старых версий ядра линукс (и не только линукс). И на этом основаны многочисленные атаки на переполнение/модификацию arp-таблицы.


Саламан
писал(а)
Или запускай апр-снифер и выключай порты по очереди пока не пропадет флуд

Товарищ, вы это кому пишете? Тему завел другой человек )
0
Ответить
Обновления тут не при чём от слова "ну просто ваааааще".
0
Ответить
Конфигурация сети проста, как пять копеек.
Стоит роутер на OpenWRT, за ним стоит комп с Windows 10.
В первом посте привел часть ARP таблицу на роутере.
Интерфейс USB0 - это WAN USB модем с сетью 192.168.0.1/32,
192.168.1.1/32 - LAN.
На роутере с помощью tcpdump вижу ARP запросы, приходящие на не существующие адреса от
компа. На компе с помощью wireshark так же видны эти ARP запросы, идущие в сторону роутера.
При чем данные запросы идут не постоянно, а каким-то хаотическим образом.
На компе проводил сканирование на предмет вирусов и червей, но ничего криминального не нашел.
Вот я и хочу выяснить, кто генерит данный трафик и поэтому интересовался, как можно обнаружить процесс,
генерящий ARP запросы.
Спасибо за подсказку про CommView, буду пробовать.
Именно это я и хотел узнать.
0
Ответить

Ацкий Бобер
писал(а)
Спасибо за подсказку про CommView, буду пробовать.

черкни по результатам
0
Ответить
Поставил CommView, только не показывает он ID процесса на ARP пакетах.
Запустил ssh из консоли Windows на не существующий адрес 10.10.10.22.
В CommView нашел только ARP запросы с адресом 10.10.10.22, в которых нужной инфы нет.
0
Ответить
Принтскрин CommView к предыдущему посту.
0
Ответить