Dieser Beitrag ist schon älter. Bitte vergewissern Sie sich, dass die Rahmenbedingungen oder der enthaltene Lösungsvorschlag noch dem aktuellen Stand der Technik entspricht.

DNS.exe versucht alle 2 sekunden online zu gehen

Mitglied: seblu
Hi

ich habe ein Server Win 2000 und eine Hardware firewall.

in der Firewall wird nun im 2 sekundentakt eine interne Anfrge über port 1064 auf Port 53 verschiedener Externer IP Adressen geblockt.

Protokoll ist UDP

Das Ganze sieht dann so aus

Aug 23 09:50:38 [...] [restricted] [...] SRC=192.168.xx.xx DST=192.33.4.12 LEN=66 TOS=0x00 PREC=0x00 TTL=127 ID=10809 PROTO=UDP SPT=1064 DPT=53 LEN=46 #

Andere IP's sind

DST=192.33.4.12 DST=128.9.0.107 DST=128.9.0.107 DST=198.41.0.4 DST=192.33.4.12 L DST=128.9.0.107 DST=202.12.27.33

Es sind insgesammt ca 10 - 15 die rotieren.

Wenn ich Auf dem Server mit Active Ports nachschaue kommt das an Port 1064 und 1063 und 1065 die dns.exe lauscht und auf antwort wartet.

könnte es sein das ein anderer Comp aus dem Netzwerk versucht über die dns.exe zu gehen und wie kann ich das rausfinden.

Wie kann ich die anfragen unterbinden oder erstmal herausfinden wer oder was genau dahinter steckt.

Auf dem Server habe ih schon nach Vieren und Rootkits gesucht ohne ergebniss. HiJackThis hat auch nichts gefunden.

Content-Key: 66891

Url: https://administrator.de/contentid/66891

Ausgedruckt am: 25.10.2021 um 10:10 Uhr

Mitglied: cykes
cykes 23.08.2007 um 10:40:05 Uhr
Goto Top
Diese Anfrage würde ich durchlassen, es handelt sich um Anfragen von Deinem Windows Server
an die DNS Root Server. Checke einfach mal die IPs aus dem Firewall Log mit einem "nslookup <IP>"
und trage diese als Regel in die Firewall ein.

Bei Deinem Beispiel sieht das dann so aus:

nslookup 192.33.4.12

Server: <Dein AD DNS>
Address: 192.168.x.x

Name: c.root-servers.net
Address: 192.33.4.12



Gruß

cykes
Mitglied: Liquid
Liquid 09.09.2007 um 05:35:24 Uhr
Goto Top
Hallo,

du kannst aber auch die Punktzone (.) aus dem DNS entfernen. Dann hast du das Problem nicht mehr.

Gruß

Liquid
Mitglied: seblu
seblu 10.09.2007 um 07:26:14 Uhr
Goto Top
Grundsätzlich sollte der DNS keinen Grund haben die Server abzufragen da keiner über den Server online geht.

Wie meinst du das mit der Punktzone?

cya Seblu
Mitglied: Liquid
Liquid 10.09.2007 um 20:22:07 Uhr
Goto Top
Wenn du unter Windows 2000 die DNS mmc aufmachst sollte da eine (.) Punkt Zone zusätzlich zu deiner Zone stehen in der alle Rootserver des Internets stehen. Wenn du diese Zone entfernst sollten die Onlinezugriffe entfallen.

Gruß

Liquid
Mitglied: seblu
seblu 11.09.2007 um 07:52:28 Uhr
Goto Top
Das Prob ist gelöst.

Ich Danke Dir. ;-) face-wink
Heiß diskutierte Beiträge
question
Realistische Zeiterfassung für undisziplinierten Mitarbeiter? gelöst istike2Vor 19 StundenFrageWindows 1014 Kommentare

Hallo, ab Januar bin ich fest angestellt und wurde mir u. A. mitgeteilt, dass wir die Arbeitszeiten in einem Android-App erfassen sollen. Soweit OK. Das ...

question
PC zeigt kein Bild mehrben1300Vor 1 TagFrageHardware14 Kommentare

Hallo zusammen, mein PC geht zwar noch an (LED leuchten und Lüfter laufen), aber ich erhalte kein Bild mehr. Mainboard: MSI B450M Mortar Max Mainboard ...

question
Browserverhalten bei nicht offizieller TLD im privaten NetzSiegfried36Vor 1 TagFrageDNS21 Kommentare

Moin, ich hoffe ihr könnt mir helfen Licht ins Dunkel zu bringen. So ganz verstehe ich diesen ganzen Zusammenhang nicht. Ich will in meinem internen ...

question
Netzwerkproblem Feuerwehr EinsatzleitfahrzeugTorstenWeVor 20 StundenFrageNetzwerke4 Kommentare

Hallo Zusammen, Ich bin Mitglied in einer Feuerwehr mit einem Einsatzleitwagen. In diesem LKW sind mehre Computer-Arbeitsplätze mit einem eigenen Netzwerk verbaut. Wir haben ein ...

question
JBOD - Platte kopieren möglich? gelöst DoKi468Vor 1 TagFrageFestplatten, SSD, Raid2 Kommentare

Hallo zusammen, eine Frage: Ich habe eine Synology NAS und habe dort ein JBOD eingerichtet mit 2 4TB Platten Allerdings springt bei einer Platte teilweise ...

question
Benötige Empfehlung für Komponenten - Umstieg von Ubiquiti auf welches System??Dominik187Vor 8 StundenFrageNetzwerke13 Kommentare

Guten Tag liebe Community, aktuell habe ich einige Produkte von Ubiquiti im Einsatz und überlege, das System zu wechseln, denn leider habe ich mich schon ...

question
Wordpress bereitstellenWolf6660Vor 16 StundenFrageHosting & Housing7 Kommentare

Hi, ich habe eine Domain ohne Webspace gekauft und diese auf meine IP umgeleitet. Nun würde ich gerne eine Wordpress Seite erstellen und diese Online ...

question
Mit SSH auf Android - Fehler mit "mount"PeterGygerVor 20 StundenFrageNetzwerke16 Kommentare

Hallo Ich bin über SSH auf einem Android Device (Nvidia Shield). Das Device funktioniert im LAN. D.h. der Zugriff auf Dateien auf dem NAS über ...