[哈啦] 公司ADSL遭到攻擊,報修Hinet卻叫我報警...



贊助商連結


apage
2007-03-30, 02:41 AM
:D

昨天凌晨12點開始,Hinet不明原因速度奇慢無比...
早上到了公司馬上查看原因,怪怪 Cacti 下載統計飆到 600Kbytes
用 tcpdump 查看 NAT 主機,怪怪..


09:37:13.073868 IP 216.32.70.106.52902 > 我們公司的NAT IP.54674: UDP, length 1

一直出現狂洗....
對方 216.32.70.106 : 52902 一直送長度1的 UDP封包
設定ip tables 阻擋也無效!

於是我立刻更改主機設定 把"我們公司的 NAT IP" 換掉
(因為我們是固接ADSL 所以有3個IP可以換)
但換了再用 tcpdump 看依然一樣可以抓到上面那段訊息..."還是送到沒改過的目的IP"

推斷應該是小烏龜那一段被攻擊了,於是當然就報修囉!
結果機房人員先是強推一個 IPS的服務,
我說我們已經知道攻擊端了還要我們花錢去用這個東西會不會奇怪了點,
他一聽狀況不對,就找了一個資深人員來,然後該員立刻就答應先幫我檔了...
還說要半小時...娘的,我就等。

半小時(15:30)後,打電話問,據他說改完了,但我這依然無效一直收到封包,
繼續追問他們如何證明已經改了?他們說那是義務幫忙,不用證明,
而且本來就不一定會成功。我反問『請問,請問這不一定成功的根據在哪』
(因為我實在想不出來在 Router 上面檔IP怎麼會失敗...)
他說
『之前是有失敗的紀錄啦,也許他可能有修改東西,所以你們得到的資訊並不完整』
(well...我承認我不懂封包裡面講什麼,好吧,你說的也有可能。)
『但是這通訊協定封包的來源根本不可能是假的吧?』我說
『這我就不清楚了,也許還有其他資訊也不一定啊』他說。
『那如果擋了無效之後怎麼辦?』
『那我們會把擋住的IP移除』火大,第一次看到有人遇到問題處理無效會往後退的...
『我是問怎麼進一步處理?』
『可以先撥0800...(一支資安服務的電話)使用剛剛我同事提的IPS服務,或是請網路警察處理』他說。
『報警?』我....
『因為這是網際網路,是公開的地方,我們已經先幫你從機房這邊設定檔它了,再上層不能隨便幫人阻擋,因為也有可能影響別人,所以要是私人單位就可以使用IPS服務多一層保護,不然就是報案請偵九隊處理了。』他頭頭是道。
『好吧,那我先試試IPS服務好了,謝謝』

接著我就在報案,詢問IPS 周旋...兩邊都問了...=.= 封包依然唱秋...

然後 18:04 分,封包突然停止了....哇,停了耶!

......................無言分隔線

中華電信為了讓我們買 IPS 故意被攻擊嗎?繼續打去機房問,他說他們都沒動。

事後我覺得是被中華虎爛了,15:30 他真的有去操作機房 Router 嗎=.=
還是 Router 有 cache ?(這 cache 需要三小時...會不會太久)

雖沒玩過 Router,但我都知道 Linux 上面可以route flush cache
這封包攻擊蠻沒品的(雖然聽過很多,但實際發生是第一次碰到)
整起事件發生已超過12小時,就這樣 Hinet 的線路一直無法使用。

所以我被中華虎爛的機率很大 :o

下次記住了,Hinet 網路被攻擊要報警處理....

贊助商連結


algolee
2007-03-30, 08:36 AM
確定內部的電腦沒人中毒 ??

fangback
2007-03-30, 09:38 AM
被攻的情形我之前有遇到過,但我們是colo在某二類的IDC機房的。發生UDP攻擊時你這邊要檔的機率不大一定要你的上游ISP協助處理才行所以那時就請該ISP協助檔,才被檔下來的,一般較高手的攻擊不會用真的IP或是自已在用的IP來攻擊你的所以你看到的IP有可能是假的或是拿別人的PC當跳版進行攻擊的。
假設ISP沒有幫忙檔的話應該是不會停的除非是那攻擊端停止攻擊你了不然就在你這一方應該只有挨打的份。

apage
2007-03-30, 11:18 AM
確定內部的電腦沒人中毒 ??


嗯 非常確定,如果內部有中毒的話,那 NAT Server 上面負責 LAN的網卡會收到區域網路發出去或收到大量的封包,
但我用 tcpdrum eth0,1,2,3,4 都沒有看到。

中華的線路人員也來測過,用他自帶的NB上網也是極慢。
:D

apage
2007-03-30, 11:19 AM
被攻的情形我之前有遇到過,但我們是colo在某二類的IDC機房的。發生UDP攻擊時你這邊要檔的機率不大一定要你的上游ISP協助處理才行所以那時就請該ISP協助檔,才被檔下來的,一般較高手的攻擊不會用真的IP或是自已在用的IP來攻擊你的所以你看到的IP有可能是假的或是拿別人的PC當跳版進行攻擊的。
假設ISP沒有幫忙檔的話應該是不會停的除非是那攻擊端停止攻擊你了不然就在你這一方應該只有挨打的份。

對,真的是這樣沒錯...

小島大和
2007-03-30, 09:52 PM
之前我hinet4m也有遇到一直發無效封包但是卻沒有指定攻擊的ip@@就是沒接線數據機的燈也會一直亮@@數據機的資料和機房所看到的連線資料都正常!
流量爆高@@可是沒接電腦哪來流量?
然後ping上千~報修大概一天到兩天##之後就好了##
之前一個月平均發生一次,還找不到原因咧@
這兩個月比較穩了@@上個月和上上個月和上上上個月都有發生這樣的事情##
真是很火大@@最後報修到家裡換一台數據機先看看也不知道原因@
師父跟我說到時再出問題就直接要跟他說換系統port##

hao0708
2007-03-30, 10:41 PM
之前我hinet4m也有遇到一直發無效封包但是卻沒有指定攻擊的ip@@就是沒接線數據機的燈也會一直亮@@數據機的資料和機房所看到的連線資料都正常!
流量爆高@@可是沒接電腦哪來流量?
然後ping上千~報修大概一天到兩天##之後就好了##
之前一個月平均發生一次,還找不到原因咧@
這兩個月比較穩了@@上個月和上上個月和上上上個月都有發生這樣的事情##
真是很火大@@最後報修到家裡換一台數據機先看看也不知道原因@
師父跟我說到時再出問題就直接要跟他說換系統port##

沒接電腦就沒有IP 這要怎做跳板呢@@"
會部會根本中華那邊設備異常

apage
2007-03-31, 12:23 AM
沒接電腦就沒有IP 這要怎做跳板呢@@"
會部會根本中華那邊設備異常

應該是跟我一樣的情形,被攻擊了,但不是他家,是機房那邊。

malman
2007-04-07, 11:03 AM
應該是跟我一樣的情形,被攻擊了,但不是他家,是機房那邊。

如果是固定ip就有可能,被當跳板,我就遇過