Volgens mijn mrtg stats en iptraf zit ik momenteel met 15,3 kb/s upload van de 16. Dat heeft een extreem negatief effect op mijn download en ping. Ik weet alleen niet WAT de upload genereert. FTP down, HTTP down... het helpt allemaal niks. Hoe kan ik uitvinden welk programma de upload genereert?
Doe eens een nmap op je eigen systeem en kijk of er poorten open staan enzo
daarna zoek je uit welk programma aan die poort zit
en dan stuk voor stuk killen en kijken of je upload lager wordt
daarna zoek je uit welk programma aan die poort zit
en dan stuk voor stuk killen en kijken of je upload lager wordt
PSN: Houtvlot
tcpdumpen en lsof draaien.
Eventueel meteen maar ff rootkits checken, zou me niks verbazen dat het allemaal uitgaande ACK's zijn met een gespoofed source-IP. (typisch ddos dus)
Eventueel meteen maar ff rootkits checken, zou me niks verbazen dat het allemaal uitgaande ACK's zijn met een gespoofed source-IP. (typisch ddos dus)
Anders sniffit installeren, ff interactief runnen, en je ziet het ook zo 
Kweet allene niet zo 1 2 3 of daar ook een .deb voor is
Kweet allene niet zo 1 2 3 of daar ook een .deb voor is
-=[ Murlocs Ate My Boots]=- Sylvanas Alliance - EU - Orosei lvl 100 Paladin
code:
1
2
3
4
5
6
| Port State Protocol Service 22 open tcp ssh 111 open tcp sunrpc 113 open tcp auth 139 open tcp netbios-ssn 1669 open tcp netview-aix-9 |
Dit staat momenteel open.
netview-aix-9 ken ik helemaal niet
tcpdump geeft een gigantische! flood aan tekst. ik zie inderdaad veel ack's enzo voorkomen.
lsof ken ik niet... en hoe check ik op rootkits? Btw, hoe blokkeer ik die vermoedelijke ddos crap dan? Ik draai kernel 2.2.19pre17 met ipchains.
Verwijderd
code:
1
| apt-get install chkrootkit |
Een handig tooltje om je systeem mee te controleren op rootkits.
Dank je, ga ik even installeren.Op woensdag 02 januari 2002 16:04 schreef sharpe het volgende:
code:
1 apt-get install chkrootkit
Een handig tooltje om je systeem mee te controleren op rootkits.
[edit]
chrootkit vindt ie niet... ook een apt-cache search root leverde geen bruikbaar spul op.
Mijn /etc/apt/sources.list:
code:
1
2
3
4
5
6
7
8
9
10
11
| # See sources.list(5) for more information, especialy # Remember that you can only use http, ftp or file URIs # CDROMs are managed through the apt-cdrom tool. deb http://http.us.debian.org/debian stable main contrib non-free deb http://non-us.debian.org/debian-non-US stable/non-US main contrib non-free deb http://security.debian.org stable/updates main contrib non-free # Uncomment if you want the apt-get source function to work deb-src http://http.us.debian.org/debian stable main contrib non-free deb-src http://non-us.debian.org/debian-non-US stable non-US |
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
| 16:58:26.482122 e72025.upc-e.chello.nl.63981 > media4.nads-sc.uiowa.edu.1214: . ack 49640 win 64240 (DF) 16:58:26.490516 media4.nads-sc.uiowa.edu.1214 > e72025.upc-e.chello.nl.63981: . 49640:51100(1460) ack 1 win 17142 (DF) 16:58:26.499355 213.82.73.66.ftp-data > e72025.upc-e.chello.nl.64339: . 13140:14600(1460) ack 1 win 8760 (DF) 16:58:26.499845 e72025.upc-e.chello.nl.64339 > 213.82.73.66.ftp-data: . ack 10220 win 64240 (DF) 16:58:26.679332 e72025.upc-e.chello.nl.63981 > media4.nads-sc.uiowa.edu.1214: . ack 51100 win 64240 (DF) 16:58:26.745663 e72025.upc-e.chello.nl.63501 > league-east.subspace.nu.13501: udp 4 16:58:26.745827 e72025.upc-e.chello.nl.63502 > league-east.subspace.nu.21001: udp 4 16:58:26.745966 e72025.upc-e.chello.nl.63512 > 216.227.226.89.8451: udp 4 16:58:26.746033 e72025.upc-e.chello.nl.63513 > 216.227.226.89.7901: udp 4 16:58:26.746119 e72025.upc-e.chello.nl.63514 > 216.227.226.89.8501: udp 4 16:58:26.746200 e72025.upc-e.chello.nl.63515 > 216.227.226.89.6001: udp 4 16:58:26.746282 e72025.upc-e.chello.nl.63516 > andromeda.charterpa.net.383: udp 4 16:58:26.746362 e72025.upc-e.chello.nl.63517 > andromeda.charterpa.net.5556: udp 4 16:58:26.753814 alb-66-66-250-121.nycap.rr.com.1214 > e72025.upc-e.chello.nl.63991: . 131072:132532(1460 ) ack 1 win 8382 (DF) 16:58:26.754337 e72025.upc-e.chello.nl.63991 > alb-66-66-250-121.nycap.rr.com.1214: . ack 133828 win 642 40 (DF) |
Dit is btw een greep uit de output van tcpdump. Lijkt op een ddos?
WAREZ!Op woensdag 02 januari 2002 16:07 schreef JJJ het volgende:
16:58:26.499355 ***.**.**.**.ftp-data > e72025.upc-e.chello.nl.64339: . 13140:14600(1460) ack 1 win 8760
(DF)
edit:
niks boeiends
niks boeiends
PSN: Houtvlot
Kan niet echt veel zinnigs over die dump zeggen.. te weinig informatie om duidelijk een patroon in te zien.. Wat TCP-verkeer, wat UDP..
Connect eens op 1669 en kijk of je een prompt krijgt. Als je dan gewoon een root-shell hebt weet je dat je gehacked bent. Grote kans dat poort 22 (ssh) daar iets mee van doen heeft
Edit: Poort lijkt niet echt open te zijn, kan er iig vanaf thuis niet op connecten.
Edit: Dat UDP-verkeer zegt me helemaal niks.. beetje raar verkeer volgens mij.
Connect eens op 1669 en kijk of je een prompt krijgt. Als je dan gewoon een root-shell hebt weet je dat je gehacked bent. Grote kans dat poort 22 (ssh) daar iets mee van doen heeft
Edit: Poort lijkt niet echt open te zijn, kan er iig vanaf thuis niet op connecten.
Edit: Dat UDP-verkeer zegt me helemaal niks.. beetje raar verkeer volgens mij.
Het lijkt me voor mij ook ondoenlijk om ALLE output van tcpdump hier neer te zetten. Het is gewoon enorm veel, en het gaat zo snel... Bijna niet normaal meer.Op woensdag 02 januari 2002 16:11 schreef serkoon het volgende:
Kan niet echt veel zinnigs over die dump zeggen.. te weinig informatie om duidelijk een patroon in te zien.. Wat TCP-verkeer, wat UDP..
Connect eens op 1669 en kijk of je een prompt krijgt. Als je dan gewoon een root-shell hebt weet je dat je gehacked bent. Grote kans dat poort 22 (ssh) daar iets mee van doen heeft
Edit: Poort lijkt niet echt open te zijn, kan er iig vanaf thuis niet op connecten.
Edit: Dat UDP-verkeer zegt me helemaal niks.. beetje raar verkeer volgens mij.
Ik krijg hier ook een connection refused als ik op 1669 connect met putty.
http://www.securityfocus.com/bid/2347
Ik zie dat je OpenSSH 1.2.3 draait.. die staat als vulnerable op security focus. Als je een ongepatchte versie draait, zou ik toch eens op zoek gaan naar chkrootkit.
SSH 2 is ook aan te raden boven 1 of (zoals je het nu hebt) 1, 2.
Ik zie dat je OpenSSH 1.2.3 draait.. die staat als vulnerable op security focus. Als je een ongepatchte versie draait, zou ik toch eens op zoek gaan naar chkrootkit.
SSH 2 is ook aan te raden boven 1 of (zoals je het nu hebt) 1, 2.
Verwijderd
Check ff wat er allemaal door InetD openstaat (inetd.conf).
Sluit alle stand-alone daemons (zie ps ax).
Daarna begrijp ik het niet meer
Sluit alle stand-alone daemons (zie ps ax).
Daarna begrijp ik het niet meer
Als je gehacked bent heeft het eerste haast alleen zin als je net gehacked bent (gauw even een backdoor plaatsen in inetd, daarna een rootkit erop). De tweede is na een hack nog zinlozer: één van de eerste programma's die getrojanned worden is 'ps', zodat hij 'stoute' processen niet afbeeld.Op woensdag 02 januari 2002 16:25 schreef cr33p het volgende:
Check ff wat er allemaal door InetD openstaat (inetd.conf).
Sluit alle stand-alone daemons (zie ps ax).
Daarna begrijp ik het niet meer
Edit: Een vals gevoel van veiligheid (door het niet zien van rare processen) is -erg- gevaarlijk
Verwijderd
GheheOp woensdag 02 januari 2002 16:28 schreef serkoon het volgende:
Als je gehacked bent heeft het eerste haast alleen zin als je net gehacked bent (gauw even een backdoor plaatsen in inetd, daarna een rootkit erop). De tweede is na een hack nog zinlozer: één van de eerste programma's die getrojanned worden is 'ps', zodat hij 'stoute' processen niet afbeeld.
Als je ervan uitgaat dat 'ie gehacked is wel ja. Ik hou vooral mijn firewall goed dicht en geef behalve Apache geen services uit naar buiten... dat vind ik voorlopig genoeg
Verkeer wat je zelf niet genereerd moet iets of iemand anders genereren. Ik heb daar een broertje voor, er is een behoorlijke kans dat hij er een scriptkiddie voor heeft gevonden (of eigenlijk een kiddie hem).. En die SSH geeft weinig basis van vertrouwen.Op woensdag 02 januari 2002 16:31 schreef cr33p het volgende:
[..]
Ghehe
Als je ervan uitgaat dat 'ie gehacked is wel ja. Ik hou vooral mijn firewall goed dicht en geef behalve Apache geen services uit naar buiten... dat vind ik voorlopig genoeg
Edoch.. op naar huis nu
Verwijderd
Zou kunnenOp woensdag 02 januari 2002 16:34 schreef serkoon het volgende:
[..]
Verkeer wat je zelf niet genereerd moet iets of iemand anders genereren. Ik heb daar een broertje voor, er is een behoorlijke kans dat hij er een scriptkiddie voor heeft gevonden (of eigenlijk een kiddie hem).. En die SSH geeft weinig basis van vertrouwen.
Edoch.. op naar huis nu
*gaat ook naar huis nu*
Poort 1214 komt er ook in voor, dus kazaa. Als je wat shared via kazaa wat denk je dan dat het upload verkeer genereerd?
Hmm, voor zover ik weet was er niemand aan het uppen met Kazaa... of dat stomme mokkel van een zus weerOp woensdag 02 januari 2002 17:49 schreef wouzer het volgende:
Poort 1214 komt er ook in voor, dus kazaa. Als je wat shared via kazaa wat denk je dan dat het upload verkeer genereerd?
Verwijderd
Klopt, want chkrootkit zit niet in Potato.Op woensdag 02 januari 2002 16:07 schreef JJJ het volgende:
[..]
Dank je, ga ik even installeren.
[edit]
chrootkit vindt ie niet... ook een apt-cache search root leverde geen bruikbaar spul op.
Vanaf Testing/Unstable wordt chkrootkit meegeleverd.
Voor meer info http://packages.debian.org/testing/misc/chkrootkit.html
Pagina: 1