W ciągu ostatnich 3-4 tygodni próbowałem znaleźć nieuczciwy serwer DHCP w mojej sieci, ale zostałem zablokowany! Oferuje adresy IP, które nie działają z moją siecią, więc każde urządzenie, które potrzebuje adresu dynamicznego, pobiera je z fałszywego DHCP, a następnie to urządzenie przestaje działać. Potrzebuję pomocy, aby znaleźć i zniszczyć to! Myślę, że może to być jakiś trojan.
Mój główny router jest jedynym prawidłowym serwerem DHCP i ma numer 192.168.0.1, który oferuje zakres 192.160.0.150-199, i mam to skonfigurowane w mojej usłudze AD jako autoryzowane. Ten ROGUE DHCP twierdzi, że pochodzi z 192.168.0.20 i oferuje adres IP z zakresu 10.255.255. *, Który psuje WSZYSTKO w mojej sieci, chyba że przypiszę mu statyczny adres IP. 192.168.0.20 nie istnieje w mojej sieci.
Moja sieć to pojedynczy serwer AD w systemie Windows 2008R2, 3 inne serwery fizyczne (1-2008R2 i 2 2012R2) o 4 maszynach wirtualnych Hypervisor, 3 laptopach i pudełku z systemem Windows 7.
Nie mogę pingować fałszywego adresu IP 192.160.0.20 i nie widzę go w wyjściu ARP -A, więc nie mogę uzyskać jego adresu MAC. Mam nadzieję, że ktoś, kto przeczytał ten post, zetknął się z tym wcześniej.
źródło
grep
zrobić wcześniej (jeszcze wyczyść) dzienniki DHCP. 2) Jeśli nic innego nie działa: wyciągnij połowę maszyn z sieci, sprawdź, czy nadal tu jest. Dowiesz się, w której połowie złego faceta. Więc to samo w znalezionej połowie i tak dalej.Odpowiedzi:
Na jednym z klientów systemu Windows, którego dotyczy problem, uruchom przechwytywanie pakietów (Wireshark, Microsoft Network Monitor, Microsoft Message Analyzer itp.), A następnie z wiersza polecenia z podwyższonym poziomem uprawnień uruchom polecenie ipconfig / release . Klient DHCP wyśle
DHCPRELEASE
wiadomość do serwera DHCP, z którego uzyskał swój adres IP. Powinno to umożliwić uzyskanie adresu MAC nieuczciwego serwera DHCP, który można następnie wyśledzić w tabeli adresów MAC przełącznika, aby dowiedzieć się, do którego portu przełącznika jest podłączony, a następnie prześledzić port przełącznika do gniazda sieciowego i podłączonego urządzenia w tym.źródło
Znaleziono to !! To była moja kamera sieciowa DCS-5030L D-Link! Nie mam pojęcia, dlaczego tak się stało. Tak to znalazłem.
Teraz mogę żyć dalej !! Dziękujemy wszystkim za wsparcie.
źródło
Wykonaj wyszukiwanie binarne.
Spowoduje to podzielenie sieci na dwie kolejne testy, więc jeśli masz 1000 komputerów, znalezienie pojedynczego portu, na którym działa serwer DHCP, może zająć do 10 testów.
Spędzisz dużo czasu na podłączaniu i odłączaniu urządzeń, ale zawęzi to do serwera dhcp bez wielu dodatkowych narzędzi i technik, dzięki czemu będzie działać w każdym środowisku.
źródło
Możesz po prostu:
ping 10.10.10.10
zmusza komputer do wyszukania adresu MAC serwera dhcp i dodania go do tabeli ARP, pamiętaj, że ping może się nie powieść, jeśli blokuje go zapora ogniowa, jest to w porządku i nie spowoduje problemów.arp -a| findstr 10.10.10.10
. To wysyła zapytanie do tablicy arp o adres MAC.Zobaczysz coś takiego:
Środkowy wpis to adres MAC.
Następnie sprawdź to w tabeli przełączników MAC / Port zgodnie z odpowiedzią joeqwerty, odeślij, jeśli potrzebujesz pomocy.
Nie ma potrzeby instalowania Wireshark.
źródło