Toon posts:

vreemd geval van dnscache poisoning / spyware

Pagina: 1
Acties:

Verwijderd

Topicstarter
mensen,

ik heb een toch wel zeer vreemd probleem. Allereerst even wat algemen informatie:

- PC is onderdeel van het domein domain.com
- Computernaam is Camille
- DNS-lijst luidt als volgt:
1e DNS profider
2e DNS profider
3e Adres domaincontroller

Het probleem:
Op het moment dat ik nslookup doe en vervolgens een niet bestaande site opgeef, krijg ik het volgende:


code:
1
2
3
4
5
6
Server:  ns.s340.xs4all.nl
Address:  194.109.104.104 --------> 1e DNS profider

Name:    domain.com           --------> Onbekende DNS!!!!?????
Address:  209.163.234.173
Aliases:  www.d1e2z3e35s4i5t6e7fdww.pl.domain.bjorn.com


Als ik dit zelfde adres dan ook invoer in IE, krijg ik een website van apache. Echter, ik heb het adres 209.163.234.173 nagetrokken bij ripe, maar hier kwam helaas niet veel bijzonders uit. Het betreft hier namelijk de "The whole IPv4 address space"

Totdat ik het betreffende IP opgaf IE met /Admin erachter 209.163.234.173/Admin dus. Toen kwam ik uit op http://www.noms.com/ .

Kort samengevat: Alles dat ik invoer wat geen bestaand domein is, wordt door gerouteerd naar www.noms.com, om waarscheinlijk te spioneren of statistieken bij de houden.

Over noms.com is niets te vinden op google, behalve in google groups wat topics in een vage taal. Verder heb ik geprobeerd om de dns cache te legen met het commando ipconfig /flushdns . Ook dit hielp niet.

Ik heb mijn domaincontroller fysiek losgekoppeld om te testen of het misschien aan de dns-server op de domaincontroller zou liggen, dit was niet het geval.

Ik heb ook scans uitgevoerd met diverse spywarebusters (waaronder spybot S&D), ook dit leverde helaas niets op.

Weet iemand hoe ik dit uit mijn computer kan krijgen? Ter info, de domaincontroller heeft er ook last van.

Is er iemand die een oplossing weet voor dit vreemde probleem? Hebben we hier te maken met een nieuw onbekent geval van DNSCache Poisoning of spyware?

  • _nethack
  • Registratie: September 2000
  • Laatst online: 18:52

_nethack

We're all MAD here

Loop je systemen eens goed na met een virusscanner en een spyware scanner (AdAware)

Misschien worden inderdaad DNS requests ergens door afgevangen.
Probeer ook eens een andere DNS server ipv die van je provider.

Sometimes you just have to sit back, relax, and let the train wreck itself


Verwijderd

Topicstarter
Schop

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
Dit is toch dat verhaal van een tijdje geleden dat NS alle niet-bestaande requests toch resolve'd ?

Een aantal providers (o.a. Cistron) blokkeert dit, maar er zijn er ook die hier niets tegen doen.

PS: je DC als derde DNS is niet echt praktisch, dat houdt in dat DNS-requests voor je eigen domein alleen bij die DNS terecht komen als beide DNS-servers van je provider eruit liggen.

[ Voor 73% gewijzigd door StevenK op 21-12-2003 23:18 ]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Check je host files en je advanced network properties 'ns.
Staat er daar wat vreemds tussen?

Verwijderd

Topicstarter
nope, helemaal niets


neimand een antwoord :'(

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
Bij nader inzien: aangezien je je eigen DNS als laatste hebt staan, komt het antwoord van de DNS van je provider. Dit kun je controleren dmv. een netwerktrace.

Ik denk dat noms.com gebruikt wordt om te kijken welke domeinnamen mensen proberen te bereiken. (noms == frans voor domeinnamen, en de naam is in een franstalig land gereg'd)

edit: probeer eens via nslookup diezelfde domeinnaam rechtstreeks aan de DNS van je provider te vragen.

[ Voor 15% gewijzigd door StevenK op 21-12-2003 23:36 ]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.

Pagina: 1