<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как отследить DNS-запросы?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4632.html</link>
    <description>Здравствуйте.&lt;br&gt;&lt;br&gt;Ситуация такая: на шлюзе стоит кэширующий DNS-сервер (9.3.4). В syslog попадает много сообщений вида:&lt;br&gt;&lt;br&gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 195.14.50.1#53&lt;br&gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 85.21.192.3#53&lt;br&gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 213.234.192.8#53&lt;br&gt;ext-gw named&#091;2479&#093;: lame server resolving &apos;allbecon.es&apos; (in &apos;allbecon.es&apos;?): 80.67.97.100#53&lt;br&gt;ext-gw named&#091;2479&#093;: lame server resolving &apos;allbecon.es&apos; (in &apos;allbecon.es&apos;?): 80.67.96.200#53&lt;br&gt;&lt;br&gt;DNS-сервер обслуживает внутреннюю локальную сеть.&lt;br&gt;Я так понимаю, это сетевые черви-троянцы пытаются найти почтовые релеи?&lt;br&gt;Как определить, от каких компьютеров приходят запросы?&lt;br&gt;</description>

<item>
    <title>Как отследить DNS-запросы? (sopisia)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4632.html#2</link>
    <pubDate>Fri, 23 Jul 2010 16:50:04 GMT</pubDate>
    <description>wireshark&lt;br&gt;</description>
</item>

<item>
    <title>Как отследить DNS-запросы? (lamonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4632.html#1</link>
    <pubDate>Tue, 06 Jul 2010 07:49:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 195.14.50.1#53 &lt;br&gt;&amp;gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 85.21.192.3#53 &lt;br&gt;&amp;gt;ext-gw named&#091;2479&#093;: unexpected RCODE (SERVFAIL) resolving &apos;allbecon.es/MX/IN&apos;: 213.234.192.8#53 &lt;br&gt;&amp;gt;ext-gw named&#091;2479&#093;: lame server resolving &apos;allbecon.es&apos; (in &apos;allbecon.es&apos;?): 80.67.97.100#53 &lt;br&gt;&amp;gt;ext-gw named&#091;2479&#093;: lame server resolving &apos;allbecon.es&apos; (in &apos;allbecon.es&apos;?): 80.67.96.200#53 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;DNS-сервер обслуживает внутреннюю локальную сеть. &lt;br&gt;&amp;gt;Я так понимаю, это сетевые черви-троянцы пытаются найти почтовые релеи? &lt;br&gt;&amp;gt;Как определить, от каких компьютеров приходят запросы? &lt;br&gt;&lt;br&gt;Навскидку вижу 2 способа:&lt;br&gt;1) включить логирование запросов в BIND&lt;br&gt;2) включить tcpdump на слушание порта 53 UDP&lt;br&gt;</description>
</item>

</channel>
</rss>
