Toon posts:

Primary DNS spoof

Pagina: 1
Acties:

Verwijderd

Topicstarter
Aloha,

Gisteren heb ik toch iets weirds meegemaakt. Op een gegeven moment werden de primary dns adressen van elke client verandert van het juiste interne adres 192.168.x.x naar 198.6.1.1

Ik begon natuurlijk direct te zoeken naar spyware en virussen e.d. maar de pc's bleken volledig clean te zijn (symantec, trend micro, webroot vonden allemaal niets). Verder hebben we het netwerk afgezocht naar meerdere dhcp servers (dhcploc), maar geen resultaat. Vervolgens de group policy nagepluist op entries waar DNS server adressen aan users werd meegegeven, maar ook hier geen resultaat, de desbetreffende entry in de GPO stond op "Not defined". Het enige wat tijdelijk een oplossing boodt, was het uitvoeren van een ipconfig /release en ipconfig /renew. Dit veranderde de primary dns adressen weer naar de juiste interne dns server. Maar na enige tijd bleken sommige werkstations zich weer om te zetten naar 198.6.1.1

Het meest frapante aan dit verhaal is wel het adres waar de client naar gechanged wordt, 198.6.1.1 blijkt namelijk gewoon een useable public dns server te zijn, die voor iedereen werkt. Maar aangezien onze clients door de firewall geblocked worden op port 53 outbound, kreeg onze PIX veel requests te verduren, waardoor deze om de zoveel tijd ook eruit vloog. iemand die dit ooit al eens heeft meegemaakt, dat primaire dns adressen zomaar worden veranderd?

We hebben ook de DHCP scope nagelopen, maar ook deze stond (nog steeds) correct ingesteld. We hebben sommige werkstations nu voorzien van statische dns adres, zodat we rustig naar de oorzaak kunnen zoeken, maar ik ben op dit moment een beetje radeloos. Iemand tips, of die dit misschien al eens heeft meegemaakt?

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Hmz, ik zou de oorzaak toch bij de DHCP servers zoeken. DHCP assignt de adressen, inclusief DNS. Wellicht een grapjas die Windows Internet Sharing aangezet heeft ergens? En als zodanig een 2e DHCP op je netwerk gepoot heeft?

[ Voor 14% gewijzigd door Aetje op 13-10-2005 19:23 ]

Forget your fears...
...and want to know more...


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 15:39
Lijkt me dat je dan eerst eens met een trace gaat kijken wat er in de DHCP packets staat ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Het lijkt mij niet, maar:
Krijgt jou DHCP-server toevallig misschien ook zijn DNS-adressen automatisch van de provider?
misschien dat deze adressen dan doorgesluisd zijn naar je clients via DHCP, om wat voor een rede dan ook. :?

Het lijkt mij een in ieder geval een soort hack.

[edit1]
198.6.1.1 is van UUnet, heeft dat niks met jullie provider te maken?

kan het niet zijn dat de eventuele router van je provider die je hebt staan, om wat voor een rede dan ook, als DHCP heeft gediend?
(waarom die met een dhcploc dan niet zichtbaar zou zijn weet ik zo niet....)

Ik kan mezelf vergissen, maar KPN is niet echt een provider. (toch?) Kan het niet zo zijn dat UUnet jullie provider is en dat KPN de lijn levert?
[/edit1]

[edit2]
Als je op een client met de verkeerde DNS-server eens checkt wat je DHCP-server is. Als dat gewoon jullie eigen DHCP-server is dan moet je het probleem gewoon gezoeken op je DHCP-server denk ik
[/edit2]

[ Voor 84% gewijzigd door Verwijderd op 13-10-2005 20:19 ]


Verwijderd

Topicstarter
KPN is onze provider, verder hebben we met dhcploc de hele dag getraceerd naar mogelijke andere DHCP servers, maar geen resulaat.

DHCP server krijgt geen adressen van buitenaf, we hebben de scope geconfigureerd met de DNS server entry met daarin 192.168.1.3 en 192.168.1.4 (de 2 AD integr. dns servers)

  • Paul
  • Registratie: September 2000
  • Laatst online: 13:56
met ipconfig /all kun je alle gegevens opvragen. Doe dat eens op een bak die de verkeerde DNS heeft gekregen, en vergelijk dat met de output op een bak waar alles nog wel normaal is. Misschien dat er iets nuttigs tussen staat.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Pwigle
  • Registratie: December 2000
  • Laatst online: 10-02 16:44
Je kan sowieso met ipconfig /all zien wat de DHCP server is waar hij zijn ip's van gekregen heeft. Verder is het wel mega vaag inderdaad. Aanloggen zal ook wel mega lang duren met de verkeerde DNS entries binnen een AD omgeving. Er is niks aangegeven in de Alternate configuration bij IP configuratie?
Misschien dat hij de dhcp server niet kon vinden en een alternate config aan nam?

Ff paar vragen:
- Is je server ook DNS server voor het internet
- Gebruik je forwarders voor resolving of contact je de root servers voor elke nieuw request die niet binnen je eigen domein is (dus het internet)?

[ Voor 25% gewijzigd door Pwigle op 13-10-2005 20:06 ]


Verwijderd

Topicstarter
Geen alternate configuratie aanwezig op de clients. Ipconfig /all geeft de goede (dus interne) DHCP server aan. Verder staan er geen forwarders ingesteld en verwerkt deze dns server ook inderdaad de resolving voor de externe adressen (internet).

Het enige wat ik me kan voorstellen wat verkeerd is gegaan, op een of andere wazige wijze, is dat we het dns-adres van de DHCP server/router aan de andere kant van de VPN tunnel hebben gekregen. Onze PIX is namelijk via VPN verbonden met de vestiging in Belgie, waarvan de internet verbinding wordt verzorgd door UUnet.
Ik zou echter geen reden kunnen bedenken hoe de clients dit dns adres via de VPN tunnel hebben kunnen krijgen (zo van: ik pak alleen de primary dns server van jou, en de rest van de dhcp settings pak ik van mijn interne DHCP server)

[ Voor 5% gewijzigd door Verwijderd op 13-10-2005 21:06 ]


Verwijderd

Verwijderd schreef op donderdag 13 oktober 2005 @ 21:04:
Geen alternate configuratie aanwezig op de clients. Ipconfig /all geeft de goede (dus interne) DHCP server aan. Verder staan er geen forwarders ingesteld en verwerkt deze dns server ook inderdaad de resolving voor de externe adressen (internet).

Het enige wat ik me kan voorstellen wat verkeerd is gegaan, op een of andere wazige wijze, is dat we het dns-adres van de DHCP server/router aan de andere kant van de VPN tunnel hebben gekregen. Onze PIX is namelijk via VPN verbonden met de vestiging in Belgie, waarvan de internet verbinding wordt verzorgd door UUnet.
Ik zou echter geen reden kunnen bedenken hoe de clients dit dns adres via de VPN tunnel hebben kunnen krijgen (zo van: ik pak alleen de primary dns server van jou, en de rest van de dhcp settings pak ik van mijn interne DHCP server)
Dat vroeg ik, of jullie iets met UUnet te maken hebben.... Ja dus!
198.6.1.1 is gewoon een standaard DNS-server van de provider UUnet!

probleem "opgelost", dus geen hackers ofzo, maar nu de echte oorzaak nog natuurlijk, maar dat kan niet iets heeeeel ernstigs zijn.

  • Acmosa
  • Registratie: Januari 2001
  • Laatst online: 18-02 21:01

Acmosa

...no comment.

En al het verkeer door de vpn tunnel blokkeren op het verkeer dat je nodig hebt na?
Ik ken dhcploc niet maar reageerd het ook op dhcp relay agents?

But then again, I could be wrong..


Verwijderd

Check even of op je PIX ook DHCP relay aanstaat. Dikke kans van wel.

Dan blijft het overigens wel raar dat je PC's waar het foute DNS adres op staat, claimen dit van je eigen DHCP gekregen te hebben,

Verwijderd

Topicstarter
Verwijderd schreef op donderdag 13 oktober 2005 @ 21:33:
Check even of op je PIX ook DHCP relay aanstaat. Dikke kans van wel.

Dan blijft het overigens wel raar dat je PC's waar het foute DNS adres op staat, claimen dit van je eigen DHCP gekregen te hebben,
DHCP relay, dacht ik ook al aan, maar dan zou dit betekenen dat de clients alle gegevens krijgen toegewezen van deze externe DHCP server, en niet alleen de primary dns server, en vervolgens de rest van de gegevens via de intern dhcp server, toch?

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 15:39
Verwijderd schreef op donderdag 13 oktober 2005 @ 21:43:
[...]


DHCP relay, dacht ik ook al aan, maar dan zou dit betekenen dat de clients alle gegevens krijgen toegewezen van deze externe DHCP server, en niet alleen de primary dns server, en vervolgens de rest van de gegevens via de intern dhcp server, toch?
Het kan natuurlijk zijn dat ergens *achter* of *in* die pix een dhcp-scope gedefiniëerd is voor jouw netwerk, met daarin alle goede instellingen, behalve die DNS server ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 10:45

Kabouterplop01

chown -R me base:all

Die 2 DNS servers, hoe staan die geconfigureerd?
Ik bedoel wat is voor beide machines de secondary preferred DNS server?
Ze moeten wel naar elkaar wijzen.
Pagina: 1