Portál AbcLinuxu, 12. května 2025 15:41

Dotaz: Přesné sledování odchozích a příchozích dat z/do PC

2.6.2007 21:03 rnj3e | skóre: 9 | blog: Blog
Přesné sledování odchozích a příchozích dat z/do PC
Přečteno: 1020×
Odpovědět | Admin
Dobrý den,
zrovna se mi stala taková zvláštní příhoda:
už ani nevím, co mě to napadlo, ale podíval jsem se na minimalizovaný KsysGuard - tam jsem najednou uviděl, že mi jede stahování ze sítě průměrně asi 250KB/s; nic jsem ale nestahoval; (Screenshot)
pro jistotu jsem zkusil zadat něco ve smyslu:
skill psi
skill firefox

stejně se ale nic nezměnilo :-(

Příkaz netstat -vep vypsal:
netstat -vep
Aktivní Internetová spojení (w/o servery)
Proto Recv-Q Send-Q Local Address Foreign Address State Uživatel I-uzel PID/Program name
tcp 0 0 k*****.pod.cvut.cz:52780 soumar.netlab.c:xmpp-client TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:49160 fk-in-f104.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:49161 fk-in-f104.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:34614 hu-in-f104.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:34613 hu-in-f104.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:38856 mu-in-f103.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:38857 mu-in-f103.google.com:http TIME_WAIT root 0 -
tcp 0 0 k*****.pod.cvut.cz:47786 mu-in-f104.google.com:http TIME_WAIT root 0 -

A program iftop
Screenshot (nevím, zda činím dobře, ale jména PC jsem z "bezpečnostních" důvodů smazal)


Zajímavý postřeh:
Nechal jsem si oscanovat PC pomocí programu Nessus - nenašel jediný bezpečnostní problém!

Zkoušel jsem se dívat do logu (v messages ani secure jsem nic nenašel) a zadání příkazu last vypadá takto zvláštně
# last
wtmp begins Fri Jun 1 04:02:07 2007

Můj závěr:
Téměř nic se mi nepodařilo zjistit ani vyřešit;
problém odezněl až po spuštění service network restart


Otázka tedy zní:

Děkuji,
Rostislav Lisový

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Luboš Doležel (Doli) avatar 2.6.2007 21:06 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Odpovědět | | Sbalit | Link | Blokovat | Admin
Třeba Wireshark. Pravděpodobně nějaký program něco někde tahá - taky už jsem se párkrát vyplašil; vždycky se ukázalo, že to není nic.
3.6.2007 12:03 papundekl
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Odpovědět | | Sbalit | Link | Blokovat | Admin
Podle iftopu to ma co delat s multicastem, takze netstat by bylo byvalo lepsi pouzit s parametrem -a (-panev). Normalni TCP spojeni jsou v tomto pripade asi bez viny.

V multicastovych zalezitostech se skoro nevyznam, ale vzhledem k tomu, ze druhy konec byl na Slovak Academic Network, tak se zamysli, co asi tak mas s bratrama spolecneho.

Jinak:

1234 tcp/udp

The bindshell.c program puts a backdoor root shell on this port by default. This assumes that you've already been compromised by some other exploit and that the hacker uses the default port.

:)
3.6.2007 13:21 rnj3e | skóre: 9 | blog: Blog
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Děkuji,
co je multicas jsem si přečetl až teď, ale stejně pořádně nechápu co by to mohlo být.

K tomu poslednímu řádku: asi jsem ho pořádně nepochopil, ale to slovo "hacker" se mi tam vůbec nelíbí
3.6.2007 15:59 papundekl
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Hacker neni tak strasne slovo jako spojeni "backdoor root shell" :) Ja si nemyslim, ze tam neco takoveho mas. Nicmene chtelo by to nekoho, kdo se dobre orientuje v multicastech. Co kdybys kontaktoval nejakeho rozumneho spravce site tam na CVUTu ? Bylo by to mozna dost poucne.
Luboš Doležel (Doli) avatar 3.6.2007 15:26 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
A kde tam to 1234 vidíte, že tu s tím strašíte?
3.6.2007 15:41 papundekl
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Hned prvni radek iftop screenu: 233.10.47.80:search-agent
cat /etc/services | grep search-agent
search-agent    1234/tcp                        # Infoseek Search Agent
search-agent    1234/udp                        # Infoseek Search Agent
Luboš Doležel (Doli) avatar 3.6.2007 16:29 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
A vidíš tu IP, u které to je? Vždyť je to nějaký multicast...
3.6.2007 20:44 papundekl
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Tak to jsme se pekne shodli, ze :)
3.6.2007 16:41 Tyfus
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Presne tak. Jde o multicastovou televizi, neco slovenskeho a defaultni port vlc.

Pokud nesleduje primo tazatel, tak nekdo pobliz a switch hloupe posila data i jemu.

A protoze cilova adresa je takova divna, tak se mu data nepocitaji do mesicniho provozu, takze nakonec neni co resit.
4.6.2007 01:44 billgates | skóre: 27
Rozbalit Rozbalit vše Re: Přesné sledování odchozích a příchozích dat z/do PC
Aj podla mna je to tak. Tato situacia casto nastava na internatoch, kde studenti sleduju multicast vysielanie v SANETe a su zapojeni do roznych pochybnych switchov alebo hubov. Pre istotu ale treba skusit wireshark a trochu posniffovat.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.