Eigenlijk hoort dit zowel hier als in Windows Client thuis...
Gisteren bracht het netwerkteam de sysadmins op de hoogte van een probleem, nl. 1000en clients die een gekke query naar de DNS sturen: "SERVER*"
Wij hebben gezocht naar scripts of scheduled tasks op de clients waar dit gedrag zich voordoet en niets gevonden. Volgende stap: Wireshark en NetMon, parallel met ProcMon en TCPView.
Resultaat: we zien de query, maar er zit geen patroon in wanneer hij voorkomt en we weten nog steeds niet wat het precies veroorzaakt. De NetMon output ziet er als volgt uit (enkel relevante zaken en fictieve IPs/namens)
Formatting beetje naar de vaantjes
0x4 is de Process ID van de SYSTEM account. We krijgen geen process te zien maar gewoon de SYSTEM account. Er is ook geen enkele correlatie met ProcMon rond dezelfde timestamp - tot onze verwondering.
Na een halve dag zoeken weten wij niet meer hoe te weten te komen welke applicatie deze request de wereld instuurt. Als iemand een idee heeft, dan hoor ik het graag!
Gisteren bracht het netwerkteam de sysadmins op de hoogte van een probleem, nl. 1000en clients die een gekke query naar de DNS sturen: "SERVER*"
Wij hebben gezocht naar scripts of scheduled tasks op de clients waar dit gedrag zich voordoet en niets gevonden. Volgende stap: Wireshark en NetMon, parallel met ProcMon en TCPView.
Resultaat: we zien de query, maar er zit geen patroon in wanneer hij voorkomt en we weten nog steeds niet wat het precies veroorzaakt. De NetMon output ziet er als volgt uit (enkel relevante zaken en fictieve IPs/namens)
code:
1
2
| ProcID Source Destination Protocol Description 0x4 10.1.1.5 10.1.1.255 NbtNs NbtNs:Query Request for SERVER* <0x20> File Server Service |
Formatting beetje naar de vaantjes
0x4 is de Process ID van de SYSTEM account. We krijgen geen process te zien maar gewoon de SYSTEM account. Er is ook geen enkele correlatie met ProcMon rond dezelfde timestamp - tot onze verwondering.
Na een halve dag zoeken weten wij niet meer hoe te weten te komen welke applicatie deze request de wereld instuurt. Als iemand een idee heeft, dan hoor ik het graag!
[ Voor 6% gewijzigd door YellowOnline op 13-09-2013 13:59 ]