深信服社区»版块 新IT类 应用交付AD AD日志出现UDP攻击,内网DNS被劫持

AD日志出现UDP攻击,内网DNS被劫持

查看数: 1568 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-8-26 19:51

正文摘要:

本帖最后由 Island 于 2019-8-26 19:56 编辑 内网DNS被劫持,导致内部域名解析不成功,求助!最近的日志全是这种,内网口收到UDP攻击,指向的公网地址多为DNS服务器地址,如114.114.114.114、8.8.8.8、223.5.5.5 ...

回复

新手228593 发表于 2019-8-29 11:28
找找主机吧
Sangfor_闪电回_小丸子 发表于 2019-8-28 21:52
您好 您的问题需要工程师远程协助,麻烦您关注下私信内容,并私信提供下相关的信息,这边协调工程师远程协助您处理 谢谢!
我爱AC 发表于 2019-8-27 16:27
试试还能再奖50豆不
我爱AC 发表于 2019-8-27 10:03
首先设备不会劫持,还有DNS劫持是指域名解析返回的IP地址有误,还有不要认为UDP包有发到公网DNS就是与DNS有关,依我看是内网的UDP泛洪攻击触发设备告警,现在有IP只能定位到主机,建议抓包记录端口信息,这样可以定位到是哪个进程在大量向公网发UDP包,结束进程,看此进程是哪个应用程序的。Windows主机可以通过netstat -ano查看打开网络端口的进程。
田大爷 发表于 2019-8-27 08:10
内网电脑毒挂了,赶紧杀吧
zhb 发表于 2019-8-26 19:56
AD的网络攻击防护都是基于以每秒统计访问接口地址的ICMP包个数来判断是否发生攻击,如果超过阈值,此秒内后续的对应数据包将进行丢包处理,所以设置的阀值一定要大于正常每秒包数量,否则会出现正常数据包被丢弃的情况