Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest niedziela, 29 czerwca 2025, 21:18

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 8 ] 
Autor Wiadomość
 Tytuł: Atak na eth0
Post: poniedziałek, 31 lipca 2006, 21:53 
Offline
Użytkownik

Rejestracja: poniedziałek, 15 sierpnia 2005, 09:59
Posty: 287
Lokalizacja: Lublin
Wiatm, od pewnego czasu wieczorem /nawet teraz/ mam bardzo duzo polaczen ze swiata z roznych adresow, na rozne porty via eth0. Pakiety sa ogromne 8O , ssie na maxa!
Stalo to sie gdy zainstalowalem binda, no i wiadomo moj adres poszedl w swiat.

Jest jakas metoda na to? Nie chcialbym przycinac pasma ze swiata, bo mam stronke na serwerze.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 31 lipca 2006, 22:33 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
Moment, jesteś pewny, że to są rzeczywiście połączenia czy może próby połączeń ?
Jak to sprawdzasz ?

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 31 lipca 2006, 23:06 
Offline
Użytkownik

Rejestracja: poniedziałek, 15 sierpnia 2005, 09:59
Posty: 287
Lokalizacja: Lublin
iptraf, tcpdump


Na górę
 Wyświetl profil  
 
Post: poniedziałek, 31 lipca 2006, 23:18 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
Opisz problem jakoś konkretniej, bo to, co napisałeś nie bardzo się trzyma qpy.
GHY pisze:
[...] mam bardzo duzo polaczen ze swiata z roznych adresow, na rozne porty via eth0.
Pakiety sa ogromne 8O , ssie na maxa![...]

Czyli rozumiem, że połączenia są inicjowane z zewnątrz i twój serwer wysyła te ogromne pakiety. Skoro tak, to muszą to być połączenia do jakichś usług na serwerze - pytanie JAKICH, czyli na jakie porty ? Jeżeli natomiast nie są inicjowane z zewnątrz, to są to połączenia inicjowane z "wewnątrz" czyli z LAN-u i raczej nie ma to nic wspólnego z BIND-em.
GHY pisze:
[...]Jest jakas metoda na to? Nie chcialbym przycinac pasma ze swiata, bo mam stronke na serwerze.

Nie bardzo rozumiem jak ma się przycinanie downloadu ("pasmo ze świata") do przycinania uploadu (stronka na serwerze) ?

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 1 sierpnia 2006, 08:25 
Offline
Użytkownik

Rejestracja: poniedziałek, 15 sierpnia 2005, 09:59
Posty: 287
Lokalizacja: Lublin
Na 100% jest to z zewnatrz bo wylaczylem caly LAN i nic sie nie zmienilo.
Iptraf pokauje duzo IP, TCP, UDP i ICMP. Wczoaj to trwalo od godz. 20 do 23.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 1 sierpnia 2006, 08:48 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Wyłącz Apache'a na 2 dni i zobacz czy się powtórzy. Sprawdź katalog /tmp i var/tmp czy nie ma tam jakichś dziwnych plików. Czy masz również ftp odpalone? Jak masz, to też je wyłącz. Możliwe że ktoś Ci wlazł na serwer. Apache w standardowej konfiguracji ma błędy w http.conf, które w połączeniu z proftpd i słabym hasłem do niego umożliwiają wejście na serwer.

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 2 sierpnia 2006, 10:54 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
Powin ieneś też sprawdzić jakie porty masz widoczne z zewnątrz. Użyj innego łącza lub kogoś poproś o sprawdzenie.

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 2 sierpnia 2006, 11:25 
Offline
Użytkownik

Rejestracja: poniedziałek, 15 sierpnia 2005, 09:59
Posty: 287
Lokalizacja: Lublin
Apache za bardzo wylaczyc nie moge, bo stronka jest. FTP nie uzywam, wiec to odpada. Jesli znow to sie wydazy to wtedy wylacze Apache.
W katalogu /tmp/ nie ma nic ciekawego, a /var/tmp/ jest pusty.
Jesli chodzi zas o otwarte porty to nmap z innej sieci pokazuje:
: [/] [] ()
PORT     STATE  SERVICE
22/tcp   open   ssh
25/tcp   open   smtp
53/tcp   open   domain
80/tcp   open   http
110/tcp  open   pop3
443/tcp  closed https
465/tcp  open   smtps
995/tcp  open   pop3s
3000/tcp open   ppp


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 8 ] 

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 4 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl