DNS.exe versucht alle 2 sekunden online zu gehen
Hi
ich habe ein Server Win 2000 und eine Hardware firewall.
in der Firewall wird nun im 2 sekundentakt eine interne Anfrge über port 1064 auf Port 53 verschiedener Externer IP Adressen geblockt.
Protokoll ist UDP
Das Ganze sieht dann so aus
Aug 23 09:50:38 [...] [restricted] [...] SRC=192.168.xx.xx DST=192.33.4.12 LEN=66 TOS=0x00 PREC=0x00 TTL=127 ID=10809 PROTO=UDP SPT=1064 DPT=53 LEN=46 #
Andere IP's sind
DST=192.33.4.12 DST=128.9.0.107 DST=128.9.0.107 DST=198.41.0.4 DST=192.33.4.12 L DST=128.9.0.107 DST=202.12.27.33
Es sind insgesammt ca 10 - 15 die rotieren.
Wenn ich Auf dem Server mit Active Ports nachschaue kommt das an Port 1064 und 1063 und 1065 die dns.exe lauscht und auf antwort wartet.
könnte es sein das ein anderer Comp aus dem Netzwerk versucht über die dns.exe zu gehen und wie kann ich das rausfinden.
Wie kann ich die anfragen unterbinden oder erstmal herausfinden wer oder was genau dahinter steckt.
Auf dem Server habe ih schon nach Vieren und Rootkits gesucht ohne ergebniss. HiJackThis hat auch nichts gefunden.
ich habe ein Server Win 2000 und eine Hardware firewall.
in der Firewall wird nun im 2 sekundentakt eine interne Anfrge über port 1064 auf Port 53 verschiedener Externer IP Adressen geblockt.
Protokoll ist UDP
Das Ganze sieht dann so aus
Aug 23 09:50:38 [...] [restricted] [...] SRC=192.168.xx.xx DST=192.33.4.12 LEN=66 TOS=0x00 PREC=0x00 TTL=127 ID=10809 PROTO=UDP SPT=1064 DPT=53 LEN=46 #
Andere IP's sind
DST=192.33.4.12 DST=128.9.0.107 DST=128.9.0.107 DST=198.41.0.4 DST=192.33.4.12 L DST=128.9.0.107 DST=202.12.27.33
Es sind insgesammt ca 10 - 15 die rotieren.
Wenn ich Auf dem Server mit Active Ports nachschaue kommt das an Port 1064 und 1063 und 1065 die dns.exe lauscht und auf antwort wartet.
könnte es sein das ein anderer Comp aus dem Netzwerk versucht über die dns.exe zu gehen und wie kann ich das rausfinden.
Wie kann ich die anfragen unterbinden oder erstmal herausfinden wer oder was genau dahinter steckt.
Auf dem Server habe ih schon nach Vieren und Rootkits gesucht ohne ergebniss. HiJackThis hat auch nichts gefunden.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 66891
Url: https://administrator.de/contentid/66891
Ausgedruckt am: 25.11.2024 um 14:11 Uhr
5 Kommentare
Neuester Kommentar
Diese Anfrage würde ich durchlassen, es handelt sich um Anfragen von Deinem Windows Server
an die DNS Root Server. Checke einfach mal die IPs aus dem Firewall Log mit einem "nslookup <IP>"
und trage diese als Regel in die Firewall ein.
Bei Deinem Beispiel sieht das dann so aus:
Server: <Dein AD DNS>
Address: 192.168.x.x
Name: c.root-servers.net
Address: 192.33.4.12
Gruß
cykes
an die DNS Root Server. Checke einfach mal die IPs aus dem Firewall Log mit einem "nslookup <IP>"
und trage diese als Regel in die Firewall ein.
Bei Deinem Beispiel sieht das dann so aus:
nslookup 192.33.4.12
Server: <Dein AD DNS>
Address: 192.168.x.x
Name: c.root-servers.net
Address: 192.33.4.12
Gruß
cykes