2017-08-15 2 views
0

In den letzten 3 Wochen habe ich versucht, einen Rogue DHCP-Server in meinem Netzwerk zu finden, aber sind ratlos! Es bietet IP-Adressen an, die nicht mit meinem Netzwerk funktionieren, so dass jedes Gerät, das eine dynamische Adresse benötigt, eines vom Rogue DHCP bekommt. Ich brauche Hilfe, um dieses Ding zu finden und zu zerstören!Rogue DHCP kann nicht gefunden werden

Mein Haupt-Router ist der einzige gültige DHCP-Server und ist 192.168.0.1, der einen Bereich von 192.160.0.150-199 bietet. Dieses ROGUE DHCP soll von 192.168.0.20 kommen und eine IP-Adresse im Bereich von 10.255.255. * Anbieten, die ALLES in meinem Netzwerk durcheinander bringt, es sei denn, ich weise ihr eine statische IP-Adresse zu.

Mein Netzwerk ist ein einzelner AD-Server unter Windows 2008R2, 3 weitere physische Server (1-2008R2 und 2 2012R2) über 4 Hypervisor-Maschinen, 3 Laptops und eine Windows 7-Box.

Ich kann nicht ping die rouge 192.160.0.20 IP und ich kann es nicht in der ARP-A-Ausgabe sehen, so dass ich nicht seine MAC-Adresse bekommen kann. Ich hoffe, dass jemand, der diesen Beitrag liest, schon einmal darauf gestoßen ist.

+0

Diese Frage könnte besser zu Serverfehler oder Super User gehören, da sie nicht direkt mit der Programmierung zusammenhängt. – jmoon

+0

Ich habe eine Antwort gepostet, aber ich stimme zu schließen, da dies nicht hierher gehört –

Antwort

0

Führen Sie einen Sniffer auf einem System aus, das DHCP-Anforderungen sendet. Sehen Sie sich die Quell-MAC-Adresse in den antwortenden Paketen des Rogue-DHCP-Servers an. Als nächstes gehen Sie zu den Switches und ziehen Sie die MAC-Adressen, die den Ports in der CAM-Tabelle zugeordnet sind, um herauszufinden, mit welchem ​​Port sie verbunden ist.

Wenn Sie diesem Kabel bis zum Ende folgen, finden Sie Ihren Server.

+0

Danke. Ich werde dies auf Serverfehler veröffentlichen. Es gibt keine MAC-Adresse, da ich nicht pingen kann, da der Rogue in einem anderen Subnetz ist. Ich denke, das ist eine Art Trojaner, der alle Maschinen in meinem Netzwerk infiziert hat. –

+0

Es muss eine MAC-Adresse haben. Sie pingen es nicht an. Sie sehen sich die Antwortpakete an, um zu sehen, welcher MAC in ihnen ist. Von nun an betrachten Sie die CAM-Tabellen in den Switches, um herauszufinden, auf welchem ​​Port sich der MAC befindet. –