[请益] 内对外DNS攻击

楼主: s801107 (wjs)   2016-06-30 22:15:30
公司有租用中华电信资安舰队的服务,目前使用者上网与Mail分别走不同的线路
(使用者上网NAT下约60人,Mail线路NAT下只有Mail Server)
不时收到资安舰队的周报表,显示有内对外攻击的情况。
且使用者上网和mail的IP都有这情况。
目前是打算使用mirror port再搭配侧录封包软件至少可以看出source IP是谁
其中有个攻击事件感到很不解
常常会有mail server对google或中华电信DNS 做DNS-Message-Decompress-DOS-1这攻击
不过流量都是0Byte。有人理解为什么攻击流量会是0Byte吗
抱歉小弟不才,刚毕业,请前辈们开示了
楼主: s801107 (wjs)   2016-06-30 22:16:00
补充一下对8.8.8.8 168.95.1.1目标都是53port
作者: lianpig5566 (家庭教师杀手里包恩)   2016-06-30 23:13:00
53不就DNS的Port?
作者: sssxyz (只出没大佳基隆河左岸)   2016-07-01 08:36:00
action是pass还是block?貌似第一个packet就block所以显示0 byte
作者: gust0985 (还在努力到人生下一阶段)   2016-07-01 10:54:00
就已经挡掉了,当然是0
作者: sssxyz (只出没大佳基隆河左岸)   2016-07-01 21:23:00
比方像是?
作者: rodchi (Rod)   2016-07-03 00:56:00
直接查Firewall log就可以了吧,应该不用再sniffer才是?

Links booklink

Contact Us: admin [ a t ] ucptt.com