<div>Hi Jim,</div><div> </div><div>My router is latest cerowrt-3.3.8-3, installed about an hour after it hit the ftp site.</div><div>I doubt it could got infected so fast.</div><div> </div><div>Anyway, when I initially directly asked 8.8.8.8 for <a href="http://www.google.com">www.google.com</a> it never responded with the 42.x.y.z addresses, but some other ones.  Now, after some time, it does as well, so I&#39;m feeling calm now.</div>
<div> </div><div>Thanks,</div><div>Maciej</div><div><br><br> </div><div class="gmail_quote">On Thu, Jun 14, 2012 at 9:33 PM, Jim Gettys <span dir="ltr">&lt;<a href="mailto:jg@freedesktop.org" target="_blank">jg@freedesktop.org</a>&gt;</span> wrote:<br>
<blockquote style="margin:0px 0px 0px 0.8ex;padding-left:1ex;border-left-color:rgb(204,204,204);border-left-width:1px;border-left-style:solid" class="gmail_quote"><div class="im">On 06/14/2012 02:32 PM, Nicholas Weaver wrote:<br>

&gt; I think this may be a false positive:<br>
&gt;<br>
&gt; The systems respond like standard Google servers, both in normal communication and in errors (previous situations where this occured had the servers respond differently to errors than legitimate Google servers).  So it could be Google has added some new servers in Poland, but not updated the reverse DNS.  I will contact a friend at google to confirm...<br>

<br>
</div>DNSchanger?  Remember, that malware attacks your home router as well as<br>
your hosts....<br>
<span class="HOEnZb"><font color="#888888">                    - Jim<br>
</font></span><div class="HOEnZb"><div class="h5"><br>
&gt;<br>
&gt; However, if you want to be extra sure, you can switch to Google Public DNS (8.8.8.8 and 8.8.4.4<br>
&gt;<br>
&gt;<br>
&gt; On Jun 14, 2012, at 11:26 AM, Maciej Soltysiak wrote:<br>
&gt;<br>
&gt;&gt; Hi,<br>
&gt;&gt;<br>
&gt;&gt; My netalyzr runs recently start to show that my ISP redirects <a href="http://www.google.com" target="_blank">www.google.com</a> to 3rd party.<br>
&gt;&gt; I would like to make sure it&#39;s me or my ISP and not something changed in google CDN or Netalyzr so could anyone else verify if you are getting similar results, please?<br>
&gt;&gt; My run is here:<br>
&gt;&gt; <a href="http://n1.netalyzr.icsi.berkeley.edu/summary/id=43ca253f-21386-3947730d-5148-4bce-9140#DNSLookup" target="_blank">http://n1.netalyzr.icsi.berkeley.edu/summary/id=43ca253f-21386-3947730d-5148-4bce-9140#DNSLookup</a><br>

&gt;&gt;<br>
&gt;&gt; The IPs that get resolved are:<br>
&gt;&gt; 46.28.247.113<br>
&gt;&gt; 46.28.247.118<br>
&gt;&gt;<br>
&gt;&gt; Possible reasons:<br>
&gt;&gt; - DNS issues on my home router, which has a bit experimental software (cerowrt from <a href="http://bufferbloat.net" target="_blank">bufferbloat.net</a>), but it didn&#39;t show before on same firmware.<br>
&gt;&gt; - Ongoing cache poisoning attack. My ISP DNS is 62.21.99.95<br>
&gt;&gt; - this might be if google is using another pool for CDN then it&#39;s a false positive. -- I&#39;m located in Poznan, Poland, (Europe)<br>
&gt;&gt;<br>
&gt;&gt; Best regards,<br>
&gt;&gt; Maciej Soltysiak<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; Netalyzr mailing list<br>
&gt;&gt; <a href="mailto:Netalyzr@mailman.ICSI.Berkeley.EDU">Netalyzr@mailman.ICSI.Berkeley.EDU</a><br>
&gt;&gt; <a href="http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/netalyzr" target="_blank">http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/netalyzr</a><br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Netalyzr mailing list<br>
&gt; <a href="mailto:Netalyzr@mailman.ICSI.Berkeley.EDU">Netalyzr@mailman.ICSI.Berkeley.EDU</a><br>
&gt; <a href="http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/netalyzr" target="_blank">http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/netalyzr</a><br>
<br>
</div></div></blockquote></div><br>