Ник | Пост | Дата |
---|---|---|
serj888 |
| 2024-08-19T16:54:59.186Z |
serj888 | Я тестировал и раньше, специально ничего не трогал и не открывал, проходит какое то время с включённым гудбаем и начинается вот это. С самого начала гудбая было всё ровно, но с годами стали появляться эти атаки, сначала значение этому не придал, а потом заметил что появляются только при включении гудбая. С каждым годом их больше и больше. Я выключал всё что могло полезть в нэт и так и не понял, они продолжают идти. Сертификаты, обновы, в общем всё я вырубил и всё равно появляется это. Самому файрволу я тоже доступ закрыл в нэт. Не могу понять куда смотреть | 2024-08-19T17:01:27.643Z |
serj888 | Может что то от майка осталось что я не усмотрел, но выключено всё что смог найти. Включал Wireshark ни одного пакета не пролетело я помню за целый день и прикол в том, что тяжело поймать, обычно это начинается ближе к ночи или только ночью. | 2024-08-19T17:04:50.209Z |
serj888 | Я только из за этого на роутер запрет не ставлю, так как не знаю что это, на компе хоть вижу, а на роуторе как это увидеть если начнётся что то подобное, а у меня сетка, не хочу чтоб она легла ) | 2024-08-19T17:14:58.226Z |
serj888 | AI написал Диапазон IP-адресов 80.24.0.0 - 80.24.255.255 относится к классу A и может использоваться для различных целей, включая предоставление интернет-услуг и доступ к ресурсам в сети. Эти адреса могут быть назначены как для публичных, так и для частных сетей, в зависимости от конфигурации сети и назначения.
Таким образом, диапазон IP 80.24.0.0 - 80.24.255.255 может быть использован различными сетевыми приложениями и службами в Windows 7 для обеспечения связи и доступа к ресурсам. Вот DHCP я не помню, отключал не отключал, сегодня проверю | 2024-08-19T17:32:41.664Z |
TesterTi(TesterIt) | У вас наверно в файрволе включен детектор атак. Один из типов атак - фрагментация пакетов. А гудбайдпи как раз и фрагментирует/меняет пакеты (либо фейковые шлет). Может, из-за этого? Что вас вообще смущает? Что-то не работает? | 2024-08-19T17:33:11.330Z |
serj888 | Всё работает, смущает что туда отсылается и какого хрена вообще что то туда шлётся. | 2024-08-19T17:34:25.320Z |
TesterTi(TesterIt) | Заблокируйте по ip весь диапазон адресов, раз смущает, делов-то. Лишь бы после этого ничего не отвалилось) | 2024-08-19T17:38:01.056Z |
serj888 | Заблокировать слишком просто, хочу до истины докопаться, столько лет мучает этот вопрос, не могу на него забить дуло, хочу понять что за фигня ) | 2024-08-19T17:44:29.751Z |
borouhin(Alexander Borouhin) | Адреса испанского провайдера Telefónica (AS3352). Что там конкретно Ваш файрволл показывает, не вполне понятно, но, похоже, используется некорректный номер IP протокола (242 - это unassigned), и файрволл совершенно логично считает такие пакеты невалидными. | 2024-08-19T20:09:11.298Z |
serj888 | Вот и я о том же. | 2024-08-20T08:33:19.065Z |
Dhohbr | Выглядит, как будто трафик ходит через вас из Испании в Китай. Может после включения гудбая, у вас разблокируется какой-то доступ, что-то типа ТОР, и вы начинаете пропускать через себя трафик. Проанализируйте софт, который у вас стоит. Попробуйте в диспетчере задач посмотреть сетевые соединения, или дамп трафика собрать. | 2024-08-20T11:55:02.344Z |
serj888 | Та ничего такого не установлено, пока что всё нормально на данный момент за сегодня, ни одной атаки не зафиксировано, в логах пробил, этого ip нету пока что. Отключил DHCP и в роуторе тоже, не знаю прокатит или нет. | 2024-08-20T13:49:01.566Z |
TesterTi(TesterIt) |
Нет, не один) У меня кстати такие атаки были при посещении известных торрент-трекеров. И тоже при работающем обходе с windivert. Пришлось эти трекеры в исключения детектора атак добавить. Иначе через 5 мин доступ блокируется. | 2024-08-20T16:29:37.189Z |
serj888 | Хоть кто то ещё пользуется, я думал что один остался ) Насчёт атак по торрентам, причина в последних обновах 7 винды, добавили в обновы какой то шпионский модуль и он мониторит все соединения. Если вы настроите файрвол так как я, то у вас перестанет работать нэт, все соединения будут заблокированы. У меня нет этих обнов и при жестких настройках ни одной атаки с любого торрента. Эти самые жесткие обновы появились сразу перед выходом десятки, я долго боролся, но всё же победил, они не должны быть установлены изначально. | 2024-08-21T08:21:10.567Z |
TesterTi(TesterIt) |
Спасибо за совет! Может, когда-нибудь воспользуюсь. Но пока без этих обнов никак, по работе нужен был доступ к удаленному серваку по ssh, через спец. утилиту. Потребовалось какие-то накопительные обновления поставить, чтоб заработало. | 2024-08-21T11:38:53.827Z |
serj888 | Я подозреваю что косячит файл WinDivert64.sys, так как в нём заложены сайты сертификатов, по типу ocsp.usertrust.com или secure.comodo.com или crl.comodoca.com и подобные, то есть этот файл пытается проверять сертификаты и происходит какой то сбой и начинается флуд. | 2024-08-24T12:14:08.831Z |
serj888 | Или эти адреса добавлены в WinDivert64.sys как исключения, ну чтоб драйвер на них не реагировал, знает может кто нить ? | 2024-08-24T15:07:53.498Z |
serj888 | у меня в бане были эти адреса | 2024-08-25T09:12:46.306Z |
serj888 | В общем как я понял. Какой то сайт или соединение палит неправильный пакет при включённом гудбай и отправляет запрос в контору на проверку которая мониторит весь трафик в нэте и эта контора пытается проверить что за фигня происходит используя у меня открытый или полуоткрытый порт, пустить трафик через него, проверить где косяк на пути, используя мой комп как шлюз, я не знаком с такими технологиями. | 2024-08-26T10:44:31.877Z |