Что-то или кто-то качает через роутер трафик. / трафик :: роутер :: интернет :: пидоры помогите (реактор помоги)

пидоры помогите роутер трафик 

Что-то или кто-то качает через роутер трафик.

Собственно имеется роутер keenetic kn 1970. Заметил последние дни что какой-то левый трафик периодически принимает сам роутер но через комп он не проходит(на скрине видно), вайфай отключен, по кабелю только комп подключен. Настройки сбрасывал. Провайдер че-то мутит? За 11ч пока меня не было накачал 200 Гб.

Вопрос как найти заразу эту?

I I mJMCnHC I___LI 1C Ethernet I |идлл1ичсп^ Л 00:13:20 300 Мбит/С 10:10:25 I 10:12:55 Ф 208 Мбит/с î:34 При * 9,01 кбит/с ача,пидоры помогите,реактор помоги,роутер,интернет,трафик
12:21:40 • П Интернет-фильтр Выключен Настроить 12:24:37 vU 197 Мбит/с -T- 5,69 Мбит/с 12:24:49 рием • Передача Диск 4 (С:) SSD Диск 5 (Е:) Сменный Ethernet Wm Ethernet О: 7,3 П: 0,5 Мбит/с Графический процес NVIDIA GeForce RTX 2070 S ^ААЛ 2% (47 °C) / f l : / 1
пидоры помогите,реактор помоги,роутер,интернет,трафик
Подключение Ethernet Ethernet 200 Мбит/с 12:14:04 Интернет-фильтр Выключен Настроить ПОДКЛЮЧЕНО Диск 3 (D:) SSD ф 190 Мбит/с Ф 15,0 Мбит/с 12:17:13 Прием • Передача \Ц\ Диск 4 (С:) SSD Диск 5 (Е:) Сменный Ethernet Ethernet О: 8,0 П: 0,6 Мбит/с Графический процес NVIDIA GeForce
Принято Отправлено 209 ГБ 1,06 ТБ,пидоры помогите,реактор помоги,роутер,интернет,трафик

Странно еще что канал 500мб но принимал 900.

КУПОН НА 1 помощь,пидоры помогите,реактор помоги,роутер,интернет,трафик

Подробнее
I I mJMCnHC I___LI 1C Ethernet I |идлл1ичсп^ Л 00:13:20 300 Мбит/С 10:10:25 I 10:12:55 Ф 208 Мбит/с î:34 При * 9,01 кбит/с ача
12:21:40 • П Интернет-фильтр Выключен Настроить 12:24:37 vU 197 Мбит/с -T- 5,69 Мбит/с 12:24:49 рием • Передача Диск 4 (С:) SSD Диск 5 (Е:) Сменный Ethernet Wm Ethernet О: 7,3 П: 0,5 Мбит/с Графический процес NVIDIA GeForce RTX 2070 S ^ААЛ 2% (47 °C) / f l : / 1 jf\j \ ! i \ i \ ! V 60 секунд • Отправка А ! 7,3 Мбит/с Т| IF Получение |р 544 кбит/с

Подключение Ethernet Ethernet 200 Мбит/с 12:14:04 Интернет-фильтр Выключен Настроить ПОДКЛЮЧЕНО Диск 3 (D:) SSD ф 190 Мбит/с Ф 15,0 Мбит/с 12:17:13 Прием • Передача \Ц\ Диск 4 (С:) SSD Диск 5 (Е:) Сменный Ethernet Ethernet О: 8,0 П: 0,6 Мбит/с Графический процес NVIDIA GeForce RTX 2070 S !/U 1% (49 °C) 60 секунд ; Отправка 8,0 Мбит/с Получение 568 кбит/с Адапте Тип по, IPv4-а/: IPv6-ai
Принято Отправлено 209 ГБ 1,06 ТБ
КУПОН НА 1 помощь
пидоры помогите,реактор помоги,роутер,интернет,трафик
Еще на тему
Развернуть

Отличный комментарий!

Поздравляю, твой роутер рекрутирован в даркнет.
warrcan warrcan17.11.202419:55ссылка
+50.7
Поздравляю, твой роутер рекрутирован в даркнет.
Ждите гостей из соответствующих органов?
Пришло время перепрошить роутер.

Когда опять начнется такая фигня
1. Зайди на [адрес роутера]/controlPanel/traffic-monitor/Top%205 - там показывается внутрисетевой траффик. Удостоверься что тебе никто в WiFi не присосался.
2. Сделай скриншоты и дрочи техподдержку провайдера.

У меня была такая же фигня - ВНЕЗАПНО на входящий порт начинало литься 100 мегабит/сек входящего траффика, и он никому не предназначался. Как выяснилось, была какая-то проблема с конфигами у провайдера.
Самое забавное, что у меня тогда тариф был 100 мегабит, но реально никогда скорости выше 80 я не видел. Кроме вот таких стучаев спама.

Как будто pbdufilter на порту провайдера был выключен. А у провайдера, то ли петля была, то ли ещё что, генерировало трафик.

*Настройки сбрасывал.
отключай его от нета и скачивай через другое устройство новую прошивку. Накатывай прошивку поверх текущей и меняй пароли.
Сбросом на заводские настройки ты нихрена не сделаешь, так как вшивают код в них под видом "патча".
>Вопрос как найти заразу эту?
tcpdump

если не разбираешься, то см. советы остальных кулхацкеров

поздравляю, твой роутер стал частью ботсети

Скорей частью туннеля для передачи данных, например, выкачки базы данных очередной гос.конторы.

В чем смысл? Трафик только принимает но не отдает. Все что отдано это торрент.

атака на днс например

твой роутер генерит некоторое количество запросов в атакуемый днс (или кто-то прикидываясь твоим адресом это делает), а тот валит тебя ответами. но может быть просто косяк у провайдера и петля какая-нибудь, как другие написали. проверяй

оба, openwrt

если роутер умеет, можно отловть пару сотен пакетов и вайршарком поглянуть что это. может просто широковещательный шторм, может мультикаст у оператора попёр во все щели.

Провайдер по идее должен, защищать себя от шторма. pbduguard или filter если это устройства cisco

this ^

Очень похоже на бродкаст шторм, может залупилось что-то на стороне ISP. Воткнись напрямую в комп и посмотри вайршарком, какие пакеты падают.
Скорее всего unicast шторм. Arp запись все еще есть на роутерах, а mac на свитчах ниже протух. Роутер шлет пакеты на известный ему мак, так как arp все еще жив, а этого мака уже нет на свитчах и свитч начинает слать пакеты на все свои порты кроме того, откуда пришел. Мак же этот не отвечает. Такое бывает в случае криво настроенной виртуализации со стороны клиента или у клиента ебучий виндовый кластер, который в принципе так работает.
Но в думаю все банальнее, у провайдера настрое vrrp на двух роутерах в сторону пользователей и обратный трафик прилетает на slave. ARP запись на slave живет дольше чем mac запись на свитчах, из за чего, когда mac протухает и на читается проблема, ровно до того момента пока не потухнет arp запись на роутере. Потом опять промежуток в время жизни mac таблицы и по новой.

Но ТС все это знать не нужно, как уже сказали выше, нужно делать скрины и писать в ТП.
Если хочет помочь местным сетевикам, то подключает ноут на прямую, если не хватает длины то через бочку. Качает себе wireshark и запускает мониторинг сетевой. Пакеты которые не ему пропустить не возможно, там их будет море, учитывая что на ноуте активности почти не будет. Вот там нужно найти dst mac, или просто сделать скрин где видно это поле. Этот скрин отправить в ТП.

От части соглашусь, программная часть после ухода из Zyxel у них дырявая, но это лечится переходом на openwrt. Вот аппаратная часть мне в последних моделях неожиданно понравилась. Хотелось бы более подробно узнать об их косяках и достойных альтернативах из того же ценового сегмента (tp-link не предлагать)

mikrotik

В профессиональной деятельности это хорошая штука, вот нормальной бюджетной модели под wi-fi 6 нет

asus

Да, асусы умеют делать простые и надёжные роутеры, но без перехода на альтернативные прошивки их потенциал не раскроешь.

Все зависит от задачи. Дома альтернативные прошивки не нужны. И главное много ума не надо - можно все настроить из коробки.

Так-то самое необходимое у роутеров Asus есть, это правда. Но вот штатными средствами маркировать пакеты или поднять впн AmneziaWG уже не получится.

и опять же - зачем это все нужно дома?

Банально ютуб на телевизор вывести, ну или задача посложнее - централизованно на всех домашних устройствах часть траффика пускать маршрутом через впн, а часть напрямую

С такими простыми задачами справится любой асус сейчас...во всех встроенный VPN клиент/сервер. Но таки - а зачем такой гемор с трафиком? Муть какая то. Про ютуб я не понял зачем на ТВ ютуб если в телеке он и так есть и работать будет в разы лучше чем через костыль? Не ну это конеш уже каждый сам решает.

Сяоми

(tp-link не предлагать). Почему? Я не шарю от слова совсем в этой теме. Но у меня всю жизнь были tp-link разных моделей. Я не жаловался. Ещё я часто читал что взломать вай фай на них сложно.

Да почти все модели их перепробовал, особых нареканий нет, но и нового про них уже не узнаешь. Из косяков TP-Link в первую очередь вспоминается модель на базе Intel, которая троттлила со страшной силой.

53 порт udp попробуй закрыть на отдачу и посмотри что из этого выйдет

Межсетевой экран © Чтобы добавить правило межсетевого экрана, выберите из списка интерфейс, на котором будет отслеживаться входящий трафик, и нажмите «Добавить правило». Правила применяются в том порядке, в каком они расположены в списке. Чтобы изменить порядок правил, перетащите строки в
Правило межсетевого экрана х щ включить правило -Описание------------------------------1 порт 53 Действие Запретить т — 1Р-адрес источника------------------- Любой т 1Р-адрес назначения Любой Номер порта источника Равен — Значение 53 Протокол ТСР Номер порта назначения Любой —

Так?

UPD поставил. Скрин не тот.

На отдачу? С отдачей вопросов нет, это торрент.

Это не торрент. 53 порт udp отвечает за DNS-запросы. Если его не прикрыть, то ботнет будет использовать роутер как dns-сервер. После закрытия порта ситуация изменилась?

Точно пока сказать не могу, нужно понаблюдать. На данный момент 367 Гб принято. Пока не наблюдаю входящего трафика. Завтра сравню.

300 Мбит/с 22:25:43 п. Ф 197 Мбит/с -t 160 Мбит/с 28:52 , едача

Все также.

300 Мбит/с 22:34:28 22:37:37

Нужно глубже копать.

У тебя внеший ip-адрес динамический, статический или серый?

Статический.

Запроси у провайдера смену адреса

Сменил, поддержка говорит что может сам роутер виноват в приеме трафика. Советует роутер раз в 3 года менять. Продолжаю наблюдение.

Не помогло.

3 минуты принимал.

Здесь уже без вариантов. Попробуй хотя бы временно сменить роутер хотя бы на самый дешманский и посмотреть, что из этого выйдет. Если зловред сидит в кинетике, то с другим роутером проблема должна рассосаться. Считай, варианты воздействия извне закрытием 53 порта и сменой адреса уже отмели. Остаются варианты: зловред в роутере, зловред в домашних устройствах или (что мало вероятно) кто-то из соседей очень круто ломанул вайфай и сделал себя невидимкой (для диагностики вариант временно отключить wi-fi)

Ок, понял. Попробую роутер сменить. Вроде даже глючить стал он. На сайты майлру, вк , гугл почты заходил. А на поиск гугл, джой, рутрекер, стим и остальные не заходил. Помог сброс до заводских. Странно короче. Может дело в прокси nekobox и proxifilter.

А что сразу не сказал, что на роутере ещё что-то установлено. Neko для своей работы создаёт TUN интерфейс. Отключи неко на роутере и проверь. Или я не правильно понял и прокси, неко на телефоне/компе?
Для того, чтобы прокси знало куда проксировать трафик, а куда не нужно — он должен прослушать его. Возможно, внутренний трафик так отображается на графике, но это только возможно.

Да отключал их все, тоже не то. Еще если отрубаю 53 порт UPD на некоторые сайты не заходит и дискорд не фурычит. Думаю роутер поменять. Что еще остается.

Если хочешь закрыть 53 порт, то вначале создай правило, разрешающее 53 порт на прописанные ip-адреса DNS серверов в роутере. К примеру 1.1.1.1 или 8.8.8.8, в зависимости, какие используются (надеюсь не провайдерские). Иначе, как твоё устройство узнает по какому ip-адресу обращаться, когда ты вводишь, к примеру joyreactor.cc.
В кинетике хз как обрабатываются правила, обычно чем выше правило, тем оно первее обрабатывается. К примеру, сначала запретил всем доступ и следующим правилом разрешаешь доступ к определённым адресам — такое не будет работать, так как уже обработан запрет всем; нужно поместить разрешающее правило выше, а ниже запрещающее.
Это может быть флуд. Роутер и клиенты в этом случае и при чём. Нужно ловить с какого адреса и писать провайдеру.

Такая же херня, тоже на кинетике. Сделав tcpdump выяснил что каким-то раком на порт сыпятся с разных IP пакеты (TCP и UDP), предназначенные для чужого айпишника (из той же подсети что и мой) и мака. Причем даже если порт на роутере погасить - трафик не останавливается. Подозреваю что это косяк настройки провайдерского оборудования, пров - wifire в москве. Проблема то возникает то исчезает. Файрволлом у меня все входящие соединения зарезаны, так что это просто какой-то паразитный трафик, на который сам роутер даже не отвечает.

Думаю также , принимает но не отдает. Поддержка не але чем помочь.

>keenetic kn 1970
Ого, какой старый роутер

Опечатался kn 1910.

Либо ты теперь чей-то впн либо что-то ещё похуже, но ни в коем случае ничего пока не подключай к проклятому проводу провайдера. Лучше всего грузись с лсйва линукса для перепрошивки роутера и меняй имя рута на вообще рандом типо писька3820.
И комп тоже надо чекнуть на заразу, она может тебе картинку рисовать любую!

Пакеты роутер принимает левые, но никуда их не отдает.

бля,тоже кинетик,надо будет проверить...

UPD В поддержку звонил, там ничем помочь не могут. Сибсети.

Было подобное. На входе стоит обычный свич, от него один провод идёт на Кинетик, другой на телеприставку. Когда включаешь телеприставку - появляется дикий трафик на кинетике. Техподдержка разводит руками. Через неделю всё пришло в норму...

Только зарегистрированные и активированные пользователи могут добавлять комментарии.
Похожие темы

Похожие посты
ПИД OPbl,ИСПОЛЬЗОВАТЬ ТОЛЬКО В СЛУЧАЕ КРАЙНЕЙ НЕОБХОДИМОСТИ Ж
подробнее»

пидоры помогите,реактор помоги

ИСПОЛЬЗОВАТЬ ТОЛЬКО В СЛУЧАЕ КРАЙНЕЙ НЕОБХОДИМОСТИ Ж
ИСПОЛЬЗОВАТЬ ТОЛЬКО В СЛУЧАЕ КРАЙНЕЙ НЕОБХОДИМОСТИ т ■ ч ШШШШ ШШ 1ШШШ1 ^ ш шш ш ш^т ■ л
подробнее»

пидоры помогите,реактор помоги интернет it роутер

ИСПОЛЬЗОВАТЬ ТОЛЬКО В СЛУЧАЕ КРАЙНЕЙ НЕОБХОДИМОСТИ т ■ ч ШШШШ ШШ 1ШШШ1 ^ ш шш ш ш^т ■ л
ПИДОРЫ ПОМОГ БЛА-КЛ*-6ЛА 'срок иг