UDP Floods door gebruik DNS-servers KPN?

Pagina: 1
Acties:

  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Hoi beste mensen,

Ik heb op het bedrijf ADSL van KPN (bedrijfs-spul, dont ask why ;) ) en had al weken last van onberijkbare websites en plotseling traag internet. Maandag ben ik maar eens gaan zoeken naar de reden. Ik ben echt een noob op dat gebied. 1 voor 1 heb ik de computers van het netwerk af gehaald en gekeken of het aan een vervuilende PC lag. Maar nee, de PC's waren schijnbaar schoon, want ondanks het afsluiten bleef het netwerkprobleem. (Ze hebben stuk voor stuk legaal een volledig geupdate NOD32 en in die virusscanner heb ik wel vertrouwen.)
Ik ben toen vervolgens de router gaan onderzoeken of er een instelling ongelukkig stond en kwam in de log terecht waar ik duizenden meldingen vond van UDP floods, SMURF's (whatever dat ook is), SYN floods, port scans, echt alles wat je aan DDOS en troep kon krijgen. Elk uur steeds dezelfde aanval op hetzelfde tijdstip. Allemaal willekeurige ip-adressen, op de adressen van de DNS servers van KPN na en nog een paar adressen die ik kon koppelen aan KPN zelf. Nu na 3 dagen prutsen heb ik in een opwelling na het bericht op Tweakers over DNS-poisoning, openDNS ingesteld op mijn router en de problemen waren dezelfde seconde afgeloppen. Nu na 12 uur staat er nog steeds niets in de logs.

Al ben ik een noob op netwerkgebied; dit klinkt me toch redelijk alarmerend in de oren. Zijn er meer mensen die dit probleem hebben of wat zou een goede verklaring kunnen zijn voor dit gebeuren?

Alvast bedankt voor de antwoorden,
Kaw

Ps. Het is niet mijn gewoonte om vragen te stellen met betrekking op mijn bedrijf. Ik vind dat niet netjes. Toch heb ik dit topic geopend, want ik heb geen probleem meer. Ik zoek alleen maar een verklaring.

  • Arnout
  • Registratie: December 2000
  • Laatst online: 11-03 08:58
Wat voor router heb je?

OpenDNS instellen is sowieso een goede actie, ik gebruik het al sinds dag 1 InternetPlusBellen.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Ik zie niet in waarom het wijzigen van jouw DNS entries er ook maar iets mee te maken heeft dat jij attacks ziet op je firewall. Waarschijnlijk was iemand bezig een DDOS uit te voeren op een aantal servers van KPN.
Je stuurt een ping met als destination het broadcast adres van een bepaald netwerk. Alle PC''s in dit segment ontvangen dit pakket en sturen een antwoord naar de source. Deze source is echter gefaked en is niet het eigen ip van degene die het verstuurde maar het adres van de DNS server van KPN. Dus als je een pakket stuurt naar het broadcast adres van een /24 subnet dan kan je in het slechtste geval 253 PC's hebben die hierop reageren. Dit is dus een Smurf attack.

Logmeldingen zijn niet erg je moet bang zijn voor wat je niet ziet.

Verwijderd

Hallo TS,

Je hebt wel je best gedaan zelf uit te zoeken wat er mis is.
Maar om wat voor modem/router gaat het precies?
Misschien bedrijfss pul, but we wanna know what.

Hoelang heb je deze hardware al ingebruik? en sinds wanneer traden deze incidenten op?
Wat zegt KPN zelf?
Welke PC/Server geeft je netwerk zijn internet?
Zit daar de configuratie wel goed?

Dit lijkt me namelijk meer een conflict in je DNS instellingen zowel aan modem/router als aan Pc/Server kant.

Nu je die alternatieve DNS hebt, heb je er geen last van.

netwerkschets zou leuk zijn, ip adressen ook.

Ha Lol,

@ TrailBlazer

Dit is idd een grote mogelijkheid.
het lijkt me alleen onwaarschijnlijk aangezien er verder niets terug te vinden is.
KPN zelf heeft ook niets naar buiten gebracht

Toch blijft het een mogelijkheid.
mss een scriptkiddy bezig geweest.

[ Voor 18% gewijzigd door Verwijderd op 10-07-2008 08:39 ]


  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Het enige wat ik wel zeker weet is dat tijdens de attacks de DNS-servers van KPN onberijkbaar waren. Ik heb zelf wat services geprogrammeerd die 1 keer per minuut een URL aanroepen. Ik heb die vervangen door ip-adressen en tijdens de attacks bleven die adressen normaal berijkbaar. Het oproepen van een internetpagina was daarentegen onmogelijk, tenzij ik het ip-adres wist van het domein.

  • Arnout
  • Registratie: December 2000
  • Laatst online: 11-03 08:58
Da's geen router maar een accesspoint.
Laat ik de vraag anders stellen: wat voor verbinding/product neem je af bij KPN?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Het kan zijn dat de DNS server van KPN onbereikbaar waren tijdens die aanvallen. Je kan nu 2 dingen doen.
1. KPN bellen om te vragen of er problemen waren met de DNS server
2. Je instellingen terugzetten naar de DNS van KPN en kijken of het probleem dan nog weer optreedt.

Persoonlijk denk ik dat jij de aanval zag gebeuren in je logs wat prima is want blijkbaar blokt je firewall het dus. Omdat niet iedereen zijn zaken op orde heeft ging toch de DNS van KPN onderuit.

  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Arnout schreef op donderdag 10 juli 2008 @ 08:39:
[...]

Da's geen router maar een accesspoint.
Laat ik de vraag anders stellen: wat voor verbinding/product neem je af bij KPN?
Mijn excuses. Het moet deze zijn:
http://www.routershop.nl/...dem-firew-router-pstn.htm

6 mbit zakelijke ADSL van KPN.
http://zakelijk.kpn.com/b...en/zakelijk-adsl-6-Mb.htm

De standaard router is ooit vervangen omdat die moeite bleek te hebben wanneer we meer dan 4 pc's aansloten.

  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
[b][message=30394210,noline]TrailBlazer schreef op donderdag 10 juli 2008 @ 1. KPN bellen om te vragen of er problemen waren met de DNS server
:+
Tja, laat ik het eens voor de gein proberen. "DNS meneer? We leveren alleen ADSL? U zit vast niet bij ons. U moet uw eigen provider hebben." Ik heb al vaker gebelt met hun over andere dingen.

Instellingen terug zetten doe ik over een paar uur. Ik ben nu nog thuis. Ik ben ook wel benieuwd.

Edit: We hebben dus enkel dat 3com ding die het internetverkeer regelt. We hebben op kantoor geen servers draaien, maar in Amsterdam in een serverpark. (Beheerd door een andere partij, want ik ben noob op dat gebied. Laat mij ajb programmeren ;) ) Dat 3com-ding heeft gewoon de standaard instellingen. P2P op mijn bedrijf sta ik niet toe. Ik heb elke pc gecontroleerd op firewall en virusscanner. De 3com geeft gewoon ip-adressen af en wel in een range van 192.168.1.2 tot *.254 denk ik. Geen speciale dingen. Geen virtuele servers.

De problemen zijn nu ongeveer 2 weken zodanig dat ik er werk van wilde maken. Daarvoor hadden we geen echte klachten.

Edit 2:
KPN ontkent problemen met DNS-servers. En wel in de vorm van: Wij als telefoonmiepen hebben geen melding gehad, dus zal er geen probleem zijn.

Edit 3:
Instellingen terug gezet. Een chinees is vanaf seconde 1 alweer druk aan het smurfen. Ben benieuwd wanneer de attacks weer beginnen.

[ Voor 52% gewijzigd door Kaw op 10-07-2008 10:19 ]


  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Even een kleine update. Ik heb tijdens het weekend de DNS-servers van KPN weer geactiveerd. Dit resulteerde in een continue stroom van het volgende:
2008.07.14 07:57:00 **UDP flood** 77.61.100.145, 32768->> 194.151.228.2, 53 (from PVC1 Outbound)
2008.07.14 07:57:00 **UDP flood** 77.61.100.145, 32768->> 194.151.228.50, 53 (from PVC1 Outbound)

  • Arnout
  • Registratie: December 2000
  • Laatst online: 11-03 08:58
Dat IP adres in je log is van Keur ICT Grou, zegt je dat wat?

  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Arnout schreef op maandag 14 juli 2008 @ 12:34:
Dat IP adres in je log is van Keur ICT Grou, zegt je dat wat?
Ja, nogal ja. Misschien is het wel ons bedrijf ;)

  • Arnout
  • Registratie: December 2000
  • Laatst online: 11-03 08:58
Kaw schreef op maandag 14 juli 2008 @ 12:35:
[...]

Ja, nogal ja. Misschien is het wel ons bedrijf ;)
Dan is het toch duidelijk? Een machine (nl. 77.61.100.145) doet een (groot) aantal DNS lookups. Met de beperkte info die je geeft kan ik niet zeggen dat dat fout is.

Je router maakt hier melding van, maar dit hoeft niet een probleem te zijn. Pas als de router het tegenhoud moet je misschien iets gaan doen.

Niet teveel in de logs kijken. ;)

  • Kaw
  • Registratie: Maart 2001
  • Laatst online: 06-11-2025
Alleen een beetje jammer dat de router dit IP-adres heeft.
Pagina: 1