На самом деле не уверен что что-то сломал, но правды мы все равно не узнаем.
Итак, приезжаю сегодня в 19:00 с учебы и вижу что интернета нет. Думал что кончились деньги, закинул на счет 600р. Интернета нет. Звоню в саппорт, там говорят что услуга почему то отключена и сейчас все вернут на место. Ждем. Через двадцать минут интернета все еще нет. Звоню в саппорт и тут начинается цирк. По версии техподдержки в 9 часов утра с моего IP посыпались днс запросы к серверам марка в количестве over 9000 миллионов "и вскоре у других клиентов начались проблемы с доступом в сеть"(тут была попытка сделать намек что я почти разрушил маркам весь бизнес). В девять часов утра единственным активным устройством в домашней сети был мой смартфон и он в полном порядке. Кстати, до 12 часов дня интернет вполне работал, отключили его видимо позже. Не знаю что там за адские запросы (первый раз такие претензии от провайдера, если честно). Не знаю что за сервера такие что укладываются одним клиентом. Техподдержка так и не конкретизировала кроме как "стотыщмиллионов запросов, вирусная атака, ололо атака на наши сервера" и прочие страшные слова.
Но черт возьми, почему вы не позвонили по номеру который указан в договоре и не предупредили что возникли проблемы. ТП утверждает что звонить пытались но трубку не взяли. Зонков не было. Нет ни одного пропущенного вызова. (тут я прямо как тот Уральский - "Ни единогоооооо звоночка!!!111").
В итоге, что хотелось бы:
1) Увидеть кусок лога этой самой "атаки".
2) Чтобы ТП не врала клиентам.
3) Сделайте что нибудь с телефонией - когда ставите на холд слышны лаги в проигрываемой мелодии и слышно эхо когда разговариваешь с оператором. И то и другое не улучшает настроение клиента.
В общем как-то так. Ах да, номер договора 197116.
После замены днс серверов на публичные, можно радоваться.
Сервера от яндекса при этом быстрее провайдерских отвечают. (77.88.8.8 и 77.88.8.1).
Или гугль (8.8.8.8 и 8.8.4.4).
цитата:
Изначально написано Tips:
по ходу очередной зомби роутер
Роутер я проверю сегодня когда с учебы вернусь. Бесит то что интернет как отрубили так и не включили, мол нужно приехать в офис только тогда включат. Приехать зачем? Чтобы повиниться в содеянном и поцеловать в зад админа который героически поднимал серваки после моей сметающей все на своем пути атаки?
Как пример - на работе у меня интернет от лайнер телеком, вот там был косяк - я забыл на микротике прикрыть 53 порт в результате боты очень быстро его обнаружили. Молодой человек из саппорта мне тут же позвонил и вежливо попросил разобраться с тем что происходит. Прошу заметить - не сделал вид что позвонил. И никаких отключений. Из марка звонка не было. Тупо отрубили клиента - мол сам позвонит. Конечно физик и юрик это разные вещи но тем не менее это вполне характеризует компанию. Я доволен что в свое время для подключения офиса к инету выбрал не Марк-итт. Это был бы очень глупый шаг, как теперь понимаю.
цитата:
я забыл на микротике прикрыть 53 порт
цитата:
Originally posted by Tips:
а всего то хваленые инженеры забыли прописать добавление правила в фаерволл при установке через квик конфиг
- причина дешевый китайский роутер с дырявым на смерть Linux'ом... насколько, что не просто он становится частью ботнет для DDoS атак DNS, но и позволяет устанавливать новые приложения на Ваш роутер дистанционно и без каких-либо уведомлений... конечно, единственный разумный вариант - срочно отключить всё равно мёртвый девайс...
- конечно, мы исправим алгоритм уведомлений и попытаемся вылавливать и блокировать такие беды в превентивно порядке, но всё равно лучший способ помочь - это именно ОТКЛЮЧИТЬ!!!
господа, пожалуйста, поймите, что роутер - это тот же самый сервер под управлением Linux и его производных со всеми вытекающими потенциальными опасностями, таких как использование их для генерации любого трафика и перехвата любого трафика!!! и есть большая беда, что в настройке роутера НИКАКОЙ СИСАДМИН НЕ ПОМОЖЕТ, если производитель плевал на безопасность!!!
Не так давно был аларм по роутером довольно известного производителя (Belkin), что уж говорить о куче китайского барахла под неведомыми брендами... его реально много!!! и оно реально опасно!!!
продолжу мысль про Linux, если кто не догадался... на роутер с кривым софтом злоумышленник может легко установить любое своё приложение (он же получает права администратора!), которое будет делать всё что угодно!!!
чаще всего это роботы бот-петов на сегодняшний день... понятно, что ставят их не руками, а программами, которые сначала ищут по сети "дырки", а потом просто заливают туда нужный софт... это реально не так уж и сложно и делается МАССОВО!!!
именно это называется "ботнетом", то есть сетью управляемых роботов, которые работают совершенно без ведома владельца...
так что, и сисадмин не поможет и роботам плевать на тех, кто в офисе или квартире... они их НИКОГДА не спрашивают что им можно делать, а что нет...
антивирусники тоже не всегда спасают, а зачастую дают ложную уверенность в безопасности... суть очень проста - антивирусная база обновляется только после того, как люди зафиксировали аномальную активность (ловушек полно, но не стоит думать, что хакеры тупые и спешат в них) и разработали рецепт борьбы ней... даже если это произошло за сутки (на практике часто и годы бывают!!!
), то реальный клиент обновится не сразу... а любой зловредный код в первую очередь блокирует обновление антивирусов, конечно!!!
так что по сути это просто гонка в которой шансов у антивирусов на практике очень мало...
то есть, если вирус успел раньше, то никакой антивирус уже не помогает...
особенно в случае с DNS ибо там ключевой момент именно перенаправление ВСЕХ DNS запросов на "левый" DNS, который всё отправляет на proxy для генерации мошеннического трафика и перехвата персональных данных... когд интернет был медленным это было очень заметно, сейчас это замечают только специалисты, кто проверяет именно этот вопрос...
по сути вопроса - за сегодня с этой проблемой выявлено и заблокировано было всего 4 (или 3, не помню) клиента, с одним из них работает наш специалист очень плотно, что бы выявить все нюансы поведения трояна...
так же хочется напомнить, что наша компания была первой в обнаружении как минимум 2-х крупных вирусных эпидемий в мире именно за счёт того, что мы выявляем такой трафик и работаем с клиентами, готовыми к сотрудничеству... то есть мы сообщали о вирусах первыми массе разработчиков антивирусов и получали благодарности от них за оперативность... тут случай, конечно, иной... тут мы не знали, что клиенты ставят такие экзотические роутеры...
цитата:
Изначально написано ae:
причина дешевый китайский роутер с дырявым на смерть Linux'ом...
не берите UPVEL - дешевейшее китайское Г.
зы. третий клиент пока не отвечает на звонки - у него доступа удаленного не поднято, но активность точно такая же 53 и 23 порты.
зызы. среди тех с кем я разбираюсь нет ТСа
цитата:
Tips
интересно, что же с ним делать и поможет ли аппаратный сброс?
кстати, пытался я обновить прошивку на апвеле на последнюю с их сайта - фиг вам. роутер зависал намертво, а после перезагрузки показывал, что все осталось по прежнему