Jump to content

DHCP Lease "detective"


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

nach der Durchsicht meines DHCP Lease erscheinen ungewöhnliche Einträge

mit MAC Adressen, die in unserem Netz nicht existieren können.

 

Sie haben alle den Namen "detective" und folgende Mac Adressen:

 

4D:C8:43:BB:8B:A6

45:3B:13:0D:89:0A

32:F6:9E:7D:49:DC

 

Das Firewall Log gab keinen Aufschluss und die Überprüfung aller Rechner nach Trojaner

uns Spyware auch. Bei Google gesucht, haben auch andere User dieses Phänomen, aber es sind keine relevanten Antworten zu finden.

 

Weiß hier im Forum jemand, was diese Einträge bedeuten.

 

(: Lompulu

Link zu diesem Kommentar
  • 1 Monat später...

Hallo!

 

Mein DHCP hat diese MAC-Adressen ebenfalls protokolliert.

Ich vermute mal, du hast einen Server 2003 im Netzwerk laufen!?

Dies scheint nach meinen Recherchen bisher die einzige Gemeinsamkeit derjenigen zu sein, denen diese DHCP-Lease aufgefallen ist.

Aber ich bin bei der Suche nach der genauen Ursache auch nicht weitergekommen.

 

Für mein Netzwerk bin ich ziemlich sicher, dass eine Einwirkung von außen nicht stattfinden kann. Server und Clients habe ich mit verschiedenen Scannern bearbeitet, ohne auf Besonderheiten zu stoßen.

 

Daher geht meine Vermutung in die Richtung, dass sich hier der Server selbst hat IPs zuweisen lassen. Aber wie und warum......?

 

Hat wirklich keiner eine Idee dazu?

Link zu diesem Kommentar

Hallo!

 

Also die Sache hat sich für mich zumindest aus der Sicherheitsperspektive geklärt:

 

Tatsächlich werden diese DHCP-Anforderungen generiert, wenn man das Serverkonfigurationstool im Server 2003 für das Management der Serverrollen verwendet.

Bei jedem Aufruf dieses Tools prüft dies zunächst das Netzwerk, in dem der Server eingebunden ist.

Bei dieser Prüfung werden diese ominösen DHCP-Lease angefordert.

Dies läßt sich nachvollziehbar testen, wenn man die Liste des fraglichen DHCP-Servers löscht, dann auf dem Server 2003 dieses Managementtool startet und anschließend die DHCP-Liste kontrolliert.

 

Ich bin allerdings noch nicht dahinter gekommen, welchen Sinn das machen soll. Vielleicht ist es nur eine Methode, die Präsenz eines DHCP-Servers im Netzwerk zu testen?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...