Dear Customer,
We have received a complaint as outlined below, from an IP allocated to you. Please investigate this issue and deal with your client/user/employee as necessary.
********************************************************
#370544 - Open SNMP service used for an attack: 23.91.25.51
Received on Mar/14/2015 4:58:53AM
You appear to be running an open SNMP server at IP address 23.91.25.51 that
participated in an attack against a customer of ours, generating large UDP
responses to spoofed queries, with those responses becoming fragmented because
of their size.
Please consider reconfiguring your SNMP-speaking device in one or more of these
ways:
- Block queries made by unauthorized addresses. This can be done with an ACL or
other firewall rule.
- Use a different query string than "public" and which cannot be
easily guessed by a 3rd party.
- Disable SNMP entirely.
If you are an ISP, please also look at your network configuration and make sure
that you do not allow spoofed traffic (that pretends to be from external IP
addresses) to leave the network. Hosts that allow spoofed traffic make possible
this type of attack.
Example SNMP responses sent to us by your device during the attack are given
below.
Date/timestamps (far left) are UTC.
2015-03-14 03:25:57.679227 IP (tos 0x0, ttl 58, id 0, offset 0, flags [DF],
proto UDP (17), length 1220) 23.91.25.51.161 > 66.150.214.x.27015: UDP,
length 1192
0x0000: 4500 04c4 0000 4000 3a11 f277 175b 1933 E.....@.:..w.[.3
0x0010: 4296 d68d 00a1 6987 04b0 9f77 3082 04a4 B.....i....w0...
0x0020: 0201 0104 0670 7562 6c69 63a2 8204 9502 .....public.....
0x0030: 047b 73cc 1302 0100 0201 0030 8204 8530 .{s........0...0
0x0040: 5606 082b 0601 0201 0101 0004 4a4c 696e V..+........JLin
0x0050: 7578 ux
(The final octet of our customer's IP address is masked in the above output
because some automatic parsers become confused when multiple IP addresses are
included. The value of that octet is "141".)
-John
President
Nuclearfallout, Enterprises, Inc. (NFOservers.com)
(We're sending out so many of these notices, and seeing so many auto-responses,
that we can't go through this email inbox effectively. If you have follow-up
questions, please contact us at noc@nfoe.net.)
เรียนลูกค้าเราได้รับการร้องเรียนตามที่ระบุไว้ด้านล่างจากไอพีจัดสรรให้กับคุณ กรุณาตรวจสอบปัญหานี้และจัดการกับลูกค้าของคุณ / ผู้ใช้ / ของพนักงานตามความจำเป็น. ********************************** ********************** # 370544 - บริการ SNMP เปิดใช้สำหรับการโจมตี: 23.91.25.51 ที่ได้รับใน Mar / 14/2015 04:58:53 คุณปรากฏ จะต้องมีการทำงานเซิร์ฟเวอร์ SNMP เปิดที่อยู่ IP 23.91.25.51 ที่มีส่วนร่วมในการโจมตีกับลูกค้าของเราสร้าง UDP ขนาดใหญ่การตอบสนองต่อคำสั่งหัวหมุนกับการตอบสนองของผู้ที่กลายเป็นที่อยู่อย่างกระจัดกระจายเพราะขนาดของพวกเขา. โปรดพิจารณาการกำหนดค่าอุปกรณ์ SNMP พูดของคุณ ในหนึ่งหรือมากกว่านี้วิธี: - คำสั่งที่ถูกบล็อกทำโดยไม่ได้รับอนุญาตอยู่ ซึ่งสามารถทำได้ด้วย ACL หรือกฎของไฟร์วอลล์อื่น ๆ . - ใช้สตริงแบบสอบถามที่แตกต่างจาก "สาธารณะ" และที่ไม่สามารถคาดเดาได้ง่ายโดยบุคคลที่ 3. -. ปิดการใช้งาน SNMP ทั้งหมดหากคุณเป็นผู้ให้บริการอินเทอร์เน็ตโปรดดูที่เครือข่ายของคุณ การตั้งค่าและตรวจสอบให้แน่ใจว่าคุณไม่ได้ให้การจราจรปลอม (ที่อ้างว่ามาจาก IP ภายนอกที่อยู่) ที่จะออกจากเครือข่าย โฮสต์ที่ช่วยให้หัวหมุนการจราจรให้เป็นไปได้ประเภทของการโจมตีนี้. การตอบสนองตัวอย่าง SNMP ส่งถึงเราโดยอุปกรณ์ของคุณในระหว่างการโจมตีจะได้รับด้านล่าง. วันที่ / timestamps (ซ้ายสุด) เป็น UTC. 2015-03-14 03: 25: 57.679227 IP ( TOS 0x0, TTL 58, id 0, ชดเชย 0, ธง [DF], UDP โปรโต (17) ความยาว 1,220) 23.91.25.51.161> 66.150.214.x.27015: UDP, ความยาว 1,192 0x0000: 4500 04c4 0000 4000 3a11 f277 175b 1933 E ..... @:. .. ก [3.. 0x0010: 4296 d68d 00A1 6987 04b0 9f77 3082 04a4 B ..... ฉัน .... w0 ... 0x0020: 0201 0104 0670 7562 6c69 63a2 8204 9502 ..... ประชาชน ..... 0x0030. 047B 73cc 1302 0100 0201 0030 8204 8530 {s ........ 0 ... 0 0x0040: 5606 082b 0601 0201 0101 0004 4a4c 696e V .. + ........ jlin 0x0050: 7578 UX (octet สุดท้ายของที่อยู่ IP ของลูกค้าของเราจะสวมหน้ากากในการส่งออกดังกล่าวข้างต้นเพราะบาง parsers อัตโนมัติกลายเป็นความสับสนเมื่อไอพีแอดเดรสหลายรวมมูลค่าของ. octet นั่นคือ "141".) จอห์นประธานNuclearfallout รัฐวิสาหกิจอิงค์ (NFOservers.com) (เราจะส่งออกจำนวนมากดังนั้นของการบอกกล่าวเหล่านี้และเห็นจำนวนมากดังนั้นการตอบสนองอัตโนมัติที่เราไม่สามารถไปถึงนี้ กล่องจดหมายได้อย่างมีประสิทธิภาพ หากคุณมีการติดตามข้อสงสัยโปรดติดต่อเราได้ที่ noc@nfoe.net.)
การแปล กรุณารอสักครู่..

ลูกค้าที่รัก
เราได้รับข้อร้องเรียนที่ระบุไว้ด้านล่าง จาก IP ที่จัดสรรให้กับคุณ ช่วยตรวจสอบปัญหานี้ และจัดการกับลูกค้า / ผู้ใช้ / พนักงานเท่าที่จำเป็น ********************************************************
# 370544 - เปิดบริการ SNMP ที่ใช้สำหรับการโจมตี : 23.91.25.51
ได้รับบนดาวอังคาร / 14 / 2015 4:58:53am
คุณปรากฏเป็นเซิร์ฟเวอร์ที่ใช้เปิด SNMP IP 23.91.25 .51 ที่
มีส่วนร่วมในการโจมตีกับลูกค้าของเรา การสร้างการตอบสนอง UDP
ขนาดใหญ่เพื่อปลอมสอบถามกับการตอบสนองเป็นกระจัดกระจายเพราะ
ขนาดของพวกเขา โปรดพิจารณา reconfiguring SNMP อุปกรณ์การพูดของคุณในหนึ่งหรือมากกว่าหนึ่งของวิธีการเหล่านี้
:
- บล็อกแบบสอบถาม โดยเน้นที่ไม่ได้รับอนุญาต นี้สามารถทำได้กับ ACL หรือกฎไฟร์วอลล์อื่น ๆ
.- ใช้สตริงแบบสอบถามที่แตกต่างกว่า " สาธารณะ " ซึ่งไม่สามารถจะเดาได้ง่ายโดยบุคคลที่ 3
.
-- ปิดการใช้งาน SNMP ทั้งหมด
ถ้าคุณเป็น ISP , โปรดดูที่การตั้งค่าเครือข่ายของคุณและให้แน่ใจว่าคุณไม่อนุญาตให้
ปลอมจราจร ( ที่อ้างว่าเป็นจาก IP
ภายนอกที่อยู่ ) ออกจากเครือข่าย โฮสต์ที่อนุญาตให้แพ็คจราจรเป็นไปได้
ของการโจมตีประเภทนี้การตอบสนองการใช้งานตัวอย่างที่ส่งมาจากอุปกรณ์ของคุณในระหว่างการโจมตีจะได้รับ
ด้านล่าง
วันที่ / เวลาประทับ ( ซ้ายสุด ) อยู่
2015-03-14 03:25: 57.679227 IP ( TOS 0x0 , TTL 58 , ID 0 , offset 0 , ธง [ DF ] ,
Proto UDP ( 17 ) , ความยาว 1220 ) 23.91.25.51.161 > 66.150.214.x.27015 : UDP ,
0x0000 ความยาว 1192 : 4500 04c4 0000 4000 3a11 f277 175B 1933 E . . . . . . : . . . . . . . . [ 3
0x0010 : ผู้ส่ง d68d 00a1 6987 04b0 9f77 3082 04a4 B . . .. . . . . . . . . . . . . อ้อย . . . . . . .
วันธรรมดาไม่ใช่วันอาทิตย์ 0104 0201 0670 7562 6c69 63a2 8204 9502 สาธารณะ . . . . . . . . . . .
0x0030 : 047b 73cc 1302 0100 0201 0030 8204 8530 . { 0 S . . . . . . . . . . . . 0
0x0040 : ภูมิภาค 082b ในก 0201 0101 จดจํา 4a4c 696e โวลต์ . . . . . . jlin
0x0050 : 7578 ตามลำ ux
( คเตทสุดท้ายของที่อยู่ IP ของลูกค้าสวมหน้ากากใน
ผลผลิตสูงกว่า เพราะบางแบบอัตโนมัติ parsers กลายเป็นสับสนเมื่อ IP หลายที่
รวมค่าของที่ออกเท็ต " 141 " )
-
nuclearfallout ประธานาธิบดีจอห์น , บริษัท , อิงค์ ( nfoservers . com )
( เราส่งเยอะสังเกตและเห็นรถยนต์มากมายตอบสนอง
ว่าเราไม่ได้ไปผ่านกล่องจดหมายอีเมลได้อย่างมีประสิทธิภาพ ถ้าคุณได้ติดตาม
คำถาม กรุณาติดต่อเราที่น็อค @ nfoe . สุทธิ )
การแปล กรุณารอสักครู่..
