This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Meldung Advanced Protection makuotek.com

Hallo,

gestern habe ich diese Meldungen bekommen


Advanced Threat Protection

A threat has been detected in your network
The source IP/host listed below was found to communicate with a potentially malicious site outside your company.

Details about the alert:

Threat name....: C2/Generic-A
Details........: http://www.sophos.com/en-us/threat-center/threat-analyses/viruses-and-spyware/C2~Generic-A.aspx
Time...........: 2018-11-16 23:15:29
Traffic blocked: yes

Source IP address or host: 192.168.115.1

Im Log stand dies hier.


2018:11:16-21:43:13 firewall named[4679]: rpz: client 192.168.115.1#61417 (e1.single.makuotek.com): view default: rpz QNAME NXDOMAIN rewrite e1.single.makuotek.com via e1.single.makuotek.com.rpz

2018:11:16-21:43:13 firewall named[4679]: rpz: client 192.168.115.3#52847 (e1.single.makuotek.com): view default: rpz QNAME NXDOMAIN rewrite e1.single.makuotek.com via e1.single.makuotek.com.rpz

2018:11:16-23:15:29 firewall named[4679]: rpz: client 192.168.115.1#60184 (makuotek.com): view default: rpz QNAME NXDOMAIN rewrite makuotek.com via makuotek.com.rpz

 

Ein manueller Scan mit dem G DATA Virenscanner zeigte keine Auffälligkeiten.

Bei den beiden IP-Adressen 192.168.115.1 und .3 handelt es sich um Server die auch DNS Server machen.

Hat hier jemand ggf. nähere Infos?

VG, Herry



This thread was automatically locked due to age.
Parents
  • Hallo Herry,

    wenn dies deine beiden DNS Server sind, solltest Du auf den Servern nachschauen welcher Client diese Abfrage vorgenommen hat. Dazu ggf. das Logging auf dem Server aktivieren. Ursächlich ist der Client, da ich annehme deine DNS Server leiten die Anfrage nur weiter.

    Wenn Du den Client gefunden hast, finde die Anwendung, die die Anfrage verursacht oder setz den Client PC neu auf.

    Sofern es sich um Windows Server handelt schau mal hier

    Beste Grüße

    Alex

    -

  • Alexander Busch said:

    Hallo Herry,

    wenn dies deine beiden DNS Server sind, solltest Du auf den Servern nachschauen welcher Client diese Abfrage vorgenommen hat. Dazu ggf. das Logging auf dem Server aktivieren. Ursächlich ist der Client, da ich annehme deine DNS Server leiten die Anfrage nur weiter.

    Wenn Du den Client gefunden hast, finde die Anwendung, die die Anfrage verursacht oder setz den Client PC neu auf.

    Danke Alex. Habe das Debugging mal aktiviert.

Reply
  • Alexander Busch said:

    Hallo Herry,

    wenn dies deine beiden DNS Server sind, solltest Du auf den Servern nachschauen welcher Client diese Abfrage vorgenommen hat. Dazu ggf. das Logging auf dem Server aktivieren. Ursächlich ist der Client, da ich annehme deine DNS Server leiten die Anfrage nur weiter.

    Wenn Du den Client gefunden hast, finde die Anwendung, die die Anfrage verursacht oder setz den Client PC neu auf.

    Danke Alex. Habe das Debugging mal aktiviert.

Children
No Data