Masowe żądania DNS z nieznanego programu. Jak rozpoznać?

Aug 15 2020

Uruchamiam serwer dns PiHole, wciąż widzę masowe żądania DNS dla domeny mariadb z mojego serwera Ubuntu. Około 50 000 dziennie, 3 A i 3 AAAA co 10 sekund. Nie mogę znaleźć sposobu na zidentyfikowanie programu, który je wysyła. Próbowałem ręcznie ustawić wpis na nieistniejący adres IP w / etc / hosts, co na chwilę zatrzymało żądania, ale potem wróciły i nadal nie było sposobu, aby zidentyfikować, który program je wysyła. Szukam sposobu na zidentyfikowanie programu, który to robi. Sprawdziłem konfiguracje i tymczasowo zatrzymałem prawie każdy program, o którym myślę, i żądania są kontynuowane.

AKTUALIZACJA: Te żądania DNS pojawiają się w moim dzienniku zapytań dns na moim pihole i czasami go przeciążają. Dlatego właśnie pomyślałem, że pihole jest istotne, pihole działa na innej maszynie, a ta maszyna nie ma nic wspólnego z dns poza "systemd-resolved stub resolver". Mariadb działa na serwerze w kontenerze dockerowym dla bookstack (również dockerized), mysql działa na serwerze (nie w dockerze) dla kilku witryn wordpress, ale nie ma konfiguracji w żadnej z tych usług, która powinna powodować wyszukiwanie domena „mariadb”. PHP7.4.9 jest instalowane zgodnie z wymaganiami witryn wordpress.

Odpowiedzi

Ron Aug 16 2020 at 02:16

na serwerze DNS, rootktórego możesz użyć, tcpdumpaby zobaczyć rzeczywisty ruch i zidentyfikować źródłowe adresy IP, z których otrzymujesz żądania. Coś jak:

tcpdump -vvnn tcp port 53 or udp port 53

powinien pokazywać dużo danych wyjściowych, więc możesz zapisać to wyjście do pliku i dołączyć jego część tutaj, jeśli nie możesz rozpoznać źródłowych adresów IP.