Servidor NT4 gera consultas DNS muito estranhas, Como posso ver o PID de origem?

1

Eu tenho um servidor NT4 que nas últimas duas semanas começou a gerar muitas consultas DNS estranhas para o servidor DNS está configurado para usar. Eu recebi avisos do sistema IPS que bloqueou as respostas do servidor DNS para o servidor NT4.

As consultas que ele gera não estão relacionadas a nenhum computador na rede, é como 120624100088.xxxxxxx.net , em que xxx é a rede interna, os números são aleatórios em cada consulta.

Eu fiz algumas pesquisas sobre como obter o PID que está gerando as consultas, e descobri que apenas o Process Monitor poderia me fornecer essas informações, mas como é o sistema NT4, o Process Monitor não funciona nele.

É um servidor de produção e não consigo parar os serviços como quero.

Gostaria de receber seu conselho sobre como obter o PID que está gerando essas consultas?

Obrigado.

    
por Hanan N. 21.10.2012 / 11:48

1 resposta

2

O comando

netstat (linha de comando) também pode fornecer os PIDs dos processos. Talvez seja necessário executá-lo várias vezes, pois faz um instantâneo do estado das conexões de rede. Esse instantâneo pode simplesmente perder os que você realmente está interessado.

Você pode ter que mexer nas opções do comando. Definitivamente use -n porque isso acelera bastante o processamento. (Você está procurando DNS para que você possa filtrar qualquer saída que não se refira à porta 53 e ao endereço IP do servidor DNS.) Se o processo for svchost.exe, será necessário usar o Process Monitor ou um utilitário semelhante (acredito que o ProcesExplorer da SysInternals ainda funcione no NT4, talvez você precise encontrar uma versão antiga dele) para determinar quais processos estão usando svchost como intermediário.

Apenas uma pergunta embora ... NT4? ... conectada à Internet? .... Alguém deveria ser baleado por isso.

    
por 21.10.2012 / 11:59