[debian] Uitvinden welk prog upload genereert

Pagina: 1
Acties:

  • JJJ
  • Registratie: Mei 2000
  • Laatst online: 21:12
Volgens mijn mrtg stats en iptraf zit ik momenteel met 15,3 kb/s upload van de 16. Dat heeft een extreem negatief effect op mijn download en ping. Ik weet alleen niet WAT de upload genereert. FTP down, HTTP down... het helpt allemaal niks. Hoe kan ik uitvinden welk programma de upload genereert?

  • dinges
  • Registratie: September 2000
  • Niet online
Doe eens een nmap op je eigen systeem en kijk of er poorten open staan enzo
daarna zoek je uit welk programma aan die poort zit
en dan stuk voor stuk killen en kijken of je upload lager wordt

PSN: Houtvlot


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

tcpdumpen en lsof draaien.

Eventueel meteen maar ff rootkits checken, zou me niks verbazen dat het allemaal uitgaande ACK's zijn met een gespoofed source-IP. (typisch ddos dus)

  • Cipri
  • Registratie: Januari 2001
  • Laatst online: 29-07-2024

Cipri

Of niet natuurlijk...

Anders sniffit installeren, ff interactief runnen, en je ziet het ook zo :)
Kweet allene niet zo 1 2 3 of daar ook een .deb voor is :)

-=[ Murlocs Ate My Boots]=- Sylvanas Alliance - EU - Orosei lvl 100 Paladin


  • JJJ
  • Registratie: Mei 2000
  • Laatst online: 21:12
code:
1
2
3
4
5
6
Port    State    Protocol  Service
22  open      tcp     ssh
111     open      tcp     sunrpc
113     open      tcp     auth
139     open      tcp     netbios-ssn
1669    open      tcp     netview-aix-9

Dit staat momenteel open.
netview-aix-9 ken ik helemaal niet :?

tcpdump geeft een gigantische! flood aan tekst. ik zie inderdaad veel ack's enzo voorkomen.

lsof ken ik niet... en hoe check ik op rootkits? Btw, hoe blokkeer ik die vermoedelijke ddos crap dan? Ik draai kernel 2.2.19pre17 met ipchains.

Verwijderd

code:
1
apt-get install chkrootkit

Een handig tooltje om je systeem mee te controleren op rootkits.

  • JJJ
  • Registratie: Mei 2000
  • Laatst online: 21:12
Op woensdag 02 januari 2002 16:04 schreef sharpe het volgende:
code:
1
apt-get install chkrootkit

Een handig tooltje om je systeem mee te controleren op rootkits.
Dank je, ga ik even installeren.

[edit]
chrootkit vindt ie niet... ook een apt-cache search root leverde geen bruikbaar spul op.

Mijn /etc/apt/sources.list:
code:
1
2
3
4
5
6
7
8
9
10
11
# See sources.list(5) for more information, especialy
# Remember that you can only use http, ftp or file URIs
# CDROMs are managed through the apt-cdrom tool.

deb http://http.us.debian.org/debian stable main contrib non-free
deb http://non-us.debian.org/debian-non-US stable/non-US main contrib non-free
deb http://security.debian.org stable/updates main contrib non-free

# Uncomment if you want the apt-get source function to work
deb-src http://http.us.debian.org/debian stable main contrib non-free
deb-src http://non-us.debian.org/debian-non-US stable non-US


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
16:58:26.482122 e72025.upc-e.chello.nl.63981 > media4.nads-sc.uiowa.edu.1214: . ack 49640 win 64240 (DF)
16:58:26.490516 media4.nads-sc.uiowa.edu.1214 > e72025.upc-e.chello.nl.63981: . 49640:51100(1460) ack 1
win 17142 (DF)
16:58:26.499355 213.82.73.66.ftp-data > e72025.upc-e.chello.nl.64339: . 13140:14600(1460) ack 1 win 8760
 (DF)
16:58:26.499845 e72025.upc-e.chello.nl.64339 > 213.82.73.66.ftp-data: . ack 10220 win 64240 (DF)
16:58:26.679332 e72025.upc-e.chello.nl.63981 > media4.nads-sc.uiowa.edu.1214: . ack 51100 win 64240 (DF)
16:58:26.745663 e72025.upc-e.chello.nl.63501 > league-east.subspace.nu.13501: udp 4
16:58:26.745827 e72025.upc-e.chello.nl.63502 > league-east.subspace.nu.21001: udp 4
16:58:26.745966 e72025.upc-e.chello.nl.63512 > 216.227.226.89.8451: udp 4
16:58:26.746033 e72025.upc-e.chello.nl.63513 > 216.227.226.89.7901: udp 4
16:58:26.746119 e72025.upc-e.chello.nl.63514 > 216.227.226.89.8501: udp 4
16:58:26.746200 e72025.upc-e.chello.nl.63515 > 216.227.226.89.6001: udp 4
16:58:26.746282 e72025.upc-e.chello.nl.63516 > andromeda.charterpa.net.383: udp 4
16:58:26.746362 e72025.upc-e.chello.nl.63517 > andromeda.charterpa.net.5556: udp 4
16:58:26.753814 alb-66-66-250-121.nycap.rr.com.1214 > e72025.upc-e.chello.nl.63991: . 131072:132532(1460
) ack 1 win 8382 (DF)
16:58:26.754337 e72025.upc-e.chello.nl.63991 > alb-66-66-250-121.nycap.rr.com.1214: . ack 133828 win 642
40 (DF)

Dit is btw een greep uit de output van tcpdump. Lijkt op een ddos?

  • dinges
  • Registratie: September 2000
  • Niet online
Op woensdag 02 januari 2002 16:07 schreef JJJ het volgende:
16:58:26.499355 ***.**.**.**.ftp-data > e72025.upc-e.chello.nl.64339: . 13140:14600(1460) ack 1 win 8760
(DF)
WAREZ!
edit:

niks boeiends ;)

PSN: Houtvlot


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Kan niet echt veel zinnigs over die dump zeggen.. te weinig informatie om duidelijk een patroon in te zien.. Wat TCP-verkeer, wat UDP..

Connect eens op 1669 en kijk of je een prompt krijgt. Als je dan gewoon een root-shell hebt weet je dat je gehacked bent. Grote kans dat poort 22 (ssh) daar iets mee van doen heeft :P

Edit: Poort lijkt niet echt open te zijn, kan er iig vanaf thuis niet op connecten.
Edit: Dat UDP-verkeer zegt me helemaal niks.. beetje raar verkeer volgens mij.

  • JJJ
  • Registratie: Mei 2000
  • Laatst online: 21:12
Op woensdag 02 januari 2002 16:11 schreef serkoon het volgende:
Kan niet echt veel zinnigs over die dump zeggen.. te weinig informatie om duidelijk een patroon in te zien.. Wat TCP-verkeer, wat UDP..

Connect eens op 1669 en kijk of je een prompt krijgt. Als je dan gewoon een root-shell hebt weet je dat je gehacked bent. Grote kans dat poort 22 (ssh) daar iets mee van doen heeft :P

Edit: Poort lijkt niet echt open te zijn, kan er iig vanaf thuis niet op connecten.
Edit: Dat UDP-verkeer zegt me helemaal niks.. beetje raar verkeer volgens mij.
Het lijkt me voor mij ook ondoenlijk om ALLE output van tcpdump hier neer te zetten. Het is gewoon enorm veel, en het gaat zo snel... Bijna niet normaal meer.
Ik krijg hier ook een connection refused als ik op 1669 connect met putty.

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

http://www.securityfocus.com/bid/2347

Ik zie dat je OpenSSH 1.2.3 draait.. die staat als vulnerable op security focus. Als je een ongepatchte versie draait, zou ik toch eens op zoek gaan naar chkrootkit.

SSH 2 is ook aan te raden boven 1 of (zoals je het nu hebt) 1, 2.

Verwijderd

Check ff wat er allemaal door InetD openstaat (inetd.conf).

Sluit alle stand-alone daemons (zie ps ax).

Daarna begrijp ik het niet meer :)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op woensdag 02 januari 2002 16:25 schreef cr33p het volgende:
Check ff wat er allemaal door InetD openstaat (inetd.conf).

Sluit alle stand-alone daemons (zie ps ax).

Daarna begrijp ik het niet meer :)
Als je gehacked bent heeft het eerste haast alleen zin als je net gehacked bent (gauw even een backdoor plaatsen in inetd, daarna een rootkit erop). De tweede is na een hack nog zinlozer: één van de eerste programma's die getrojanned worden is 'ps', zodat hij 'stoute' processen niet afbeeld.

Edit: Een vals gevoel van veiligheid (door het niet zien van rare processen) is -erg- gevaarlijk

Verwijderd

Op woensdag 02 januari 2002 16:28 schreef serkoon het volgende:

Als je gehacked bent heeft het eerste haast alleen zin als je net gehacked bent (gauw even een backdoor plaatsen in inetd, daarna een rootkit erop). De tweede is na een hack nog zinlozer: één van de eerste programma's die getrojanned worden is 'ps', zodat hij 'stoute' processen niet afbeeld.
Ghehe :)

Als je ervan uitgaat dat 'ie gehacked is wel ja. Ik hou vooral mijn firewall goed dicht en geef behalve Apache geen services uit naar buiten... dat vind ik voorlopig genoeg :)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op woensdag 02 januari 2002 16:31 schreef cr33p het volgende:

[..]

Ghehe :)

Als je ervan uitgaat dat 'ie gehacked is wel ja. Ik hou vooral mijn firewall goed dicht en geef behalve Apache geen services uit naar buiten... dat vind ik voorlopig genoeg :)
Verkeer wat je zelf niet genereerd moet iets of iemand anders genereren. Ik heb daar een broertje voor, er is een behoorlijke kans dat hij er een scriptkiddie voor heeft gevonden (of eigenlijk een kiddie hem).. En die SSH geeft weinig basis van vertrouwen.

Edoch.. op naar huis nu :)

Verwijderd

Op woensdag 02 januari 2002 16:34 schreef serkoon het volgende:

[..]

Verkeer wat je zelf niet genereerd moet iets of iemand anders genereren. Ik heb daar een broertje voor, er is een behoorlijke kans dat hij er een scriptkiddie voor heeft gevonden (of eigenlijk een kiddie hem).. En die SSH geeft weinig basis van vertrouwen.

Edoch.. op naar huis nu :)
Zou kunnen :)

*gaat ook naar huis nu* *D

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Poort 1214 komt er ook in voor, dus kazaa. Als je wat shared via kazaa wat denk je dan dat het upload verkeer genereerd? :P

  • JJJ
  • Registratie: Mei 2000
  • Laatst online: 21:12
Op woensdag 02 januari 2002 17:49 schreef wouzer het volgende:
Poort 1214 komt er ook in voor, dus kazaa. Als je wat shared via kazaa wat denk je dan dat het upload verkeer genereerd? :P
Hmm, voor zover ik weet was er niemand aan het uppen met Kazaa... of dat stomme mokkel van een zus weer :r

Verwijderd

Op woensdag 02 januari 2002 16:07 schreef JJJ het volgende:

[..]

Dank je, ga ik even installeren.

[edit]
chrootkit vindt ie niet... ook een apt-cache search root leverde geen bruikbaar spul op.
Klopt, want chkrootkit zit niet in Potato.
Vanaf Testing/Unstable wordt chkrootkit meegeleverd.

Voor meer info http://packages.debian.org/testing/misc/chkrootkit.html
Pagina: 1