Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    (EM ANALISE) REDIRECIONAMENTO DE CONTÉUDO QUE NÃO POSSUA WWW.

    Scheduled Pinned Locked Moved Portuguese
    14 Posts 5 Posters 1.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • marcellocM
      marcelloc
      last edited by

      Se tiver interceptando ou filtrando o trafego internet com o squid, dificilmente esse endereço vai responder nos dns da internet.

      Se o tráfego internet estiver liberado, acredito que você tem máquinas comprometidas na rede, fazendo acesso a internet resolvendo nomes em servidores 'do mal'.

      Treinamentos de Elite: http://sys-squad.com

      Help a community developer! ;D

      1 Reply Last reply Reply Quote 0
      • R
        ricardo.duarte
        last edited by

        @marcelloc:

        Se tiver interceptando ou filtrando o trafego internet com o squid, dificilmente esse endereço responder nos dns da internet.

        Se o tráfego internet estiver liberado, acredito que você tem máquinas comprometidas na rede, fazendo acesso a internet resolvendo nomes em servidores 'do mal'.

        Bom Dia, Marcelo

        Obrigado pela dica.

        Apenas uma dúvida.
        Existe alguma coisa que eu possa fazer para bloquear esse links nocivos até a resolução do problema?

        Estou fazendo uma ação de limpeza em todo o parque. Porém, existe alguma coisa que eu possa fazer até a resolução disso?

        Obrigado
        Ricardo

        Ricardo Duarte

        Analista de Suporte II
        Skype: ricardo.duarte706
        E-mail: duarte3223@gmail.com

        1 Reply Last reply Reply Quote 0
        • empbillyE
          empbilly
          last edited by

          Ricardo,

          É difícil o bloqueio, pois depois do "http://" são letras aleatórias. Quem sabe com regex tu possa tentar algo.
          http://www.squidguard.org/Doc/expressionlist.html

          https://eliasmoraispereira.wordpress.com/

          1 Reply Last reply Reply Quote 0
          • R
            ricardo.duarte
            last edited by

            @empbilly:

            Ricardo,

            É difícil o bloqueio, pois depois do "http://" são letras aleatórias. Quem sabe com regex tu possa tentar algo.
            http://www.squidguard.org/Doc/expressionlist.html

            Empbilly

            Sim, por essa razão, estou um pouco perdido.
            A cada dia é gerado um link com novos tipos de letras. Essa questão de ser aleatorio fica dificil de criar algo.

            Bem, vou tentar as dicas que todos me passaram.

            Agradeço pela força.

            Att,
            Ricardo

            Ricardo Duarte

            Analista de Suporte II
            Skype: ricardo.duarte706
            E-mail: duarte3223@gmail.com

            1 Reply Last reply Reply Quote 0
            • T
              tomaswaldow
              last edited by

              O Marcello comentou sobre maquinas da rede estarem comprometidas, já verificou?

              Tomas @ 2W Consultoria

              1 Reply Last reply Reply Quote 0
              • R
                ricardo.duarte
                last edited by

                @Tomas:

                O Marcello comentou sobre maquinas da rede estarem comprometidas, já verificou?

                Tomas,

                Sim ele comentou, pelo testes que fiz, aparentemente existe problemas relacionados a vírus.
                Irei realizar uma ação essa semana no maximo o final de semana.

                Assim que houver a solução, eu posto aqui no forum.
                Por enquanto obrigado a todos pelas dicas e ajuda.

                Ricardo Duarte

                Analista de Suporte II
                Skype: ricardo.duarte706
                E-mail: duarte3223@gmail.com

                1 Reply Last reply Reply Quote 0
                • D
                  DavidsonJorge
                  last edited by

                  Tomas,

                  Sim ele comentou, pelo testes que fiz, aparentemente existe problemas relacionados a vírus.
                  Irei realizar uma ação essa semana no maximo o final de semana.

                  Assim que houver a solução, eu posto aqui no forum.
                  Por enquanto obrigado a todos pelas dicas e ajuda.

                  Olá Ricardo,

                  Passou uma idéia pela minha cabeça, se fizer uso do SquidGuard, crie uma target e em Regular Expression coloque:

                  www.|.com|.com.br|.gov.br

                  Depois vá em Group ACL do SquidGuard, crie uma ACL e nas Target Rule List, deixe como como Allow na target criada e Deny no Default.

                  1 Reply Last reply Reply Quote 0
                  • R
                    ricardo.duarte
                    last edited by

                    @DavidsonJorge:

                    Tomas,

                    Sim ele comentou, pelo testes que fiz, aparentemente existe problemas relacionados a vírus.
                    Irei realizar uma ação essa semana no maximo o final de semana.

                    Assim que houver a solução, eu posto aqui no forum.
                    Por enquanto obrigado a todos pelas dicas e ajuda.

                    Olá Ricardo,

                    Passou uma idéia pela minha cabeça, se fizer uso do SquidGuard, crie uma target e em Regular Expression coloque:

                    www.|.com|.com.br|.gov.br

                    Depois vá em Group ACL do SquidGuard, crie uma ACL e nas Target Rule List, deixe como como Allow na target criada e Deny no Default.

                    Olá Davidson,

                    Obrigado pela dica.
                    Vou efetuar esse teste. Andei verificando e localizei para onde está direcionando esses links nocivos.
                    Aparentemente está apontando para unallocated.barefruit.co.uk.

                    Pelo que andei pesquisando, ele consta como um DNS para um Trojan Downloader efetuar um redirecionamento.

                    Vou efetuar um teste conforme você me passou desse link… Eu particularment enão havia pensado nesse ponto.

                    Obrigado novamente.

                    Ricardo Duarte

                    Analista de Suporte II
                    Skype: ricardo.duarte706
                    E-mail: duarte3223@gmail.com

                    1 Reply Last reply Reply Quote 0
                    • marcellocM
                      marcelloc
                      last edited by

                      Isso está aparecendo no log do squid? Qual o código que a requisição gera?

                      Treinamentos de Elite: http://sys-squad.com

                      Help a community developer! ;D

                      1 Reply Last reply Reply Quote 0
                      • R
                        ricardo.duarte
                        last edited by

                        @marcelloc:

                        Isso está aparecendo no log do squid? Qual o código que a requisição gera?

                        Bom Dia, Marcelo!

                        No log do Squid, ele gera link aleatorios com varias letras como vide em anexo.
                        Se você realiza um teste de ping ou tracert aplicando .org, .com ou .net ambos apontam para o IP: 92.424.140.6 referente ao link: unallocated.barefruit.co.uk.

                        Depois de todas as analises que fiz, todos apontam esse link como Trojan Downloader.

                        ![log Squid.png](/public/imported_attachments/1/log Squid.png)
                        ![log Squid.png_thumb](/public/imported_attachments/1/log Squid.png_thumb)
                        LOGS01DT23022017.png
                        LOGS01DT23022017.png_thumb

                        Ricardo Duarte

                        Analista de Suporte II
                        Skype: ricardo.duarte706
                        E-mail: duarte3223@gmail.com

                        1 Reply Last reply Reply Quote 0
                        • marcellocM
                          marcelloc
                          last edited by

                          Viu que ele não consegue resolver o nome.

                          Veja o arquivo hosts na máquina comprometida, deve estar cheio dessas entradas.

                          Treinamentos de Elite: http://sys-squad.com

                          Help a community developer! ;D

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.