Pomoc Atak na qnap z mojego adresu ip

Status
Brak możliwości dodawania odpowiedzi.

Divx97

Nowy użytkownik
Noobie
18 Styczeń 2022
6
0
1
33
QNAP
Ethernet
100 Mbps
Cześć,
Chciałbym poprosić o pomoc w temacie ataku(?), mianowicie zauważyłem że z mojego adresu ip wykonywane są jakieś logowania o różnych loginach na serwer Qnap.

Dodatkowo przez ostatnie kilka dni, kilka osób w biurze otrzymało infromację od ESET o zagrożeniu ARP i zduplikowanym adresie ip w sieci.
Co to może oznaczać? Jak temu zapobiec ?
Bez tytułu.png
 
Jest to małe biuro, modem podłączony do routera a do niego qnap i switch do którego są podłączone komputery w biurze. Drugie biuro łączy się przez OpenVPN z routerem z biura pierwszego w celu uzyskania dostępu do QNAPa po ftp.

Eset nic nie wykrył, format może coś pomóc w tym temacie, czy warto coś jeszcze robić ?

Co konkretnie masz na myśli o wyjątkach ?
 
Do sprawdzenie wszystkie komputery :
1. Malwarebytes
2. Trojan Remover
3. Spybot

Dodatkowo weryfikacja każdego kompa. Sprawdzenie czy ktoś nie wykradł danych logowania. Weryfikacja logowań do OpenVPNa. Weryfkacja AV jak pisze @pigers czy nie mam jakiś dziwnych reguł, wyjątków w ustawieniach.
 
Trojan remover nic nie wykrył, aktualnie skanuje spybot, potem malwate i format. sprawdzałem wyjątki, dodane są tylko takie :
wyjatki.png
Zastanawia mnie jeszcze to że eset wykrywał na kilku komputerach w sieci, nie na każdym zduplikowany adres IP, w jaki sposób ktoś mógł zduplikować te ip. Ataki były tylko w piątek kiedy komputer był w pracy włączony w godzinach 9-10, w weekend na chwilę odpalony w innej sieci i brak ataków, i dziś znowu w sieci z biura i znowu ataki były tylko w godzinach 9-10.
 
sprawdzałem wyjątki i nie ma tam chyba nic niepokojącego, teraz komputer już jest po formacie, i nadal takie komunikaty . Czy zmiana adresu ip mojego komputera w tej sieci na jakieś inne mogłoby pomóc ?

Bez tytułu.png
 
Zrobiłem tak, zablokowałem ten adres ip na routerze, nadałem inny na karcie sieciowej, i dzis rano nie było internetu w firmie. Po przywróceniu ustawień internet znowu się pojawił. Odłączyłem na razie komputer od sieci, jednak podejrzana jest drukarka, ciągle w esecie pojawia się komunikat o zduplikowanym adresie ip, a tym adresem jest adres jednej z drukarek.

poniżej log arp z innego komputera w sieci :
zdrowy.png



A tutaj log z mojego laptopa (z wirusem(?)) :

5FC7F7FE-BC4D-465C-A9B2-751C675F2A14.jpeg



Drukarka jest z końcówką 138
 
Sprawdz czy po wylaczeniu kompa - dalej masz to samo.
Mozliwe ze jakis program wysyla zapytania zmieniajac adres zrodlowy.
Muszisz zlokalizowac w sieci kto wysyla zapytania.
 
Status
Brak możliwości dodawania odpowiedzi.