W ciągu ostatnich 3-4 tygodni próbowałem znaleźć nieuczciwy serwer DHCP w mojej sieci, ale zostałem zablokowany! Oferuje adresy IP, które nie działają z moją siecią, więc każde urządzenie, które potrzebuje adresu dynamicznego, pobiera je z fałszywego DHCP, a następnie to urządzenie przestaje działać. Potrzebuję pomocy, aby znaleźć i zniszczyć to! Myślę, że może to być jakiś trojan.
Mój główny router jest jedynym prawidłowym serwerem DHCP i ma numer 192.168.0.1, który oferuje zakres 192.160.0.150-199, i mam to skonfigurowane w mojej usłudze AD jako autoryzowane. Ten ROGUE DHCP twierdzi, że pochodzi z 192.168.0.20 i oferuje adres IP z zakresu 10.255.255. *, Który psuje WSZYSTKO w mojej sieci, chyba że przypiszę mu statyczny adres IP. 192.168.0.20 nie istnieje w mojej sieci.
Moja sieć to pojedynczy serwer AD w systemie Windows 2008R2, 3 inne serwery fizyczne (1-2008R2 i 2 2012R2) o 4 maszynach wirtualnych Hypervisor, 3 laptopach i pudełku z systemem Windows 7.
Nie mogę pingować fałszywego adresu IP 192.160.0.20 i nie widzę go w wyjściu ARP -A, więc nie mogę uzyskać jego adresu MAC. Mam nadzieję, że ktoś, kto przeczytał ten post, zetknął się z tym wcześniej.
grep
zrobić wcześniej (jeszcze wyczyść) dzienniki DHCP. 2) Jeśli nic innego nie działa: wyciągnij połowę maszyn z sieci, sprawdź, czy nadal tu jest. Dowiesz się, w której połowie złego faceta. Więc to samo w znalezionej połowie i tak dalej.