Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Linux/UNIX Linuxverfechter finden hier Weggefährten.

Dienste identifizieren

Diskussion: Dienste identifizieren im Forum Linux/UNIX, in der Kategorie Operating Systems; Anzeige Moin Moin, ich bin gerade an einem Punkt, wo ich hoffe, dass ihr mir weiter helfen könnt. Ich arbeite ...

Antwort
Alt 17.09.08, 09:43   #1 (permalink)
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Dienste identifizieren

Anzeige

Moin Moin,

ich bin gerade an einem Punkt, wo ich hoffe, dass ihr mir weiter helfen könnt.

Ich arbeite im Moment auf diversen Server und versuche sie so gut wie möglich zu dokumentieren.
Bei der Dokumentation über Dienste und Ports, bin ich mit netstat -ltn über einen offen Port gestoßen.

Der Dienst dahinter lässt sich aber nicht identifizieren.

netstat -ltnp bringt nur einen "-" als Programm.
lsof | grep <PORT> bringt auch keine Ausgabe.
Mit telnet lässt sich der Port ansprechen, aber sobald man ein Komando absetzt, wir die Session beendet.

Die Suche im Internet bringt über den Betroffenen Port auch keine Infos, da dieser auch sehr hoch angesiedelt ist - 33000.

Habt ihr noch eine Idee, wie ich diesen Dienst identifizieren könnte?

Gruß naked

naked_chef ist offline   Mit Zitat antworten
Alt 17.09.08, 10:12   #2 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: Pentium Ixeno Leistung: Pentium I
xeno eine Nachricht über ICQ schicken
Likes: 76
Standard

wäre es eventuell möglich ein ps aux zu posten?
xeno ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 17.09.08, 10:44   #3 (permalink)
Themenstarter
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

nein leider nicht, es ist ein etwas kritische server, daher geht das nicht, aber auch ps aux und ein grep auf den Port bringt nichts.
naked_chef ist offline   Mit Zitat antworten
Alt 17.09.08, 11:30   #4 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 441
Standard

Kannst ja mal schauen, ob es evtl. einen versteckten Prozess im System gibt, der nicht in der Taskliste auftaucht und entsprechend nicht von netstat identifiziert werden kann.

Code:
#!/bin/bash
# Das Skript testet, ob es Prozesse im System gibt, die ein
# Signal annehmen, aber nicht in /proc aufgelistet werden.
for PID in `seq 1 65535`; do
 if kill -0 ${PID} 2>/dev/null
 then
   if ls /proc/*/task/*/cmdline | grep "/${PID}/cmdline" >/dev/null
   then
     true
   else
     CMD=`cat /proc/${PID}/cmdline`
     echo "PID ${PID} versteckt?! cmdline: '${CMD}'"
   fi
 fi
done
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 17.09.08, 11:46   #5 (permalink)
Themenstarter
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

Das Skript habe ich auch schon versucht, aber bis auf ein paar ls-Fehler, nichts gescheites.

netstat erzählt mir :

Code:
tcp        0      0 0.0.0.0:36678           0.0.0.0:*               LISTEN     -
naked_chef ist offline   Mit Zitat antworten
Alt 17.09.08, 11:51   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 441
Standard

Nimm mal 'netstat -tulpen'. Da siehst du wenigstens welcher User den Prozess laufen hat usw. Dass der Prozessname nicht angezeigt wird, habe ich aber eigentlich des öfteren bei netstat. Könnte also einfach ein Anzeigefehler von netstat sein.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 17.09.08, 12:51   #7 (permalink)
Themenstarter
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

Der Prozess wurde durch UID 0 gestartet, also root.

Das es ein Anzeigefehler sit, schließe ich aus, da eine Telnetverbindung auf den Port möglich ist.
Nur nach jeder Eingabe wird die Session getrennt.
naked_chef ist offline   Mit Zitat antworten
Alt 17.09.08, 16:28   #8 (permalink)
 
Registriert seit: 29.05.07
Aspartam Leistung: Facit NTK
Likes: 0
Standard

Vielleicht kannst du mit nmap ein bisschen nachboren?
Aspartam ist offline   Mit Zitat antworten
Alt 17.09.08, 17:06   #9 (permalink)
Themenstarter
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

Auch nmap konnte mir nicht weiterhelfen ...

Code:
36678/tcp open  unknown
naked_chef ist offline   Mit Zitat antworten
Alt 17.09.08, 19:27   #10 (permalink)
 
Registriert seit: 01.11.03
lagalopex Leistung: Facit NTK
Likes: 0
Standard

Du hast auch die Kommandos als root ausgeführt?
Code:
lsof | grep 36678
netstat -tulpen | grep 36678
Oder nmap mal so probiert:
Code:
nmap -P0 -p 36678 -sV --version-all localhost
lagalopex ist offline   Mit Zitat antworten
Alt 18.09.08, 09:14   #11 (permalink)
Themenstarter
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

moin moin,

lagalopex du hast es geschafft, die nmap Anfrage hat gebracht, dass es mit dem nlockmgr zusammen hängt. Danke
naked_chef ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Linux/UNIX » Dienste identifizieren
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
IP identifizieren bei Angriff Thommylein (In)security allgemein 8 21.04.08 15:56
Master Browser identifizieren RonnY_230883 Network · LAN, WAN, Firewalls 4 16.09.05 11:43
hash-typ identifizieren m0r71 (In)security allgemein 4 30.08.05 12:07
Notebook Identifizieren ?! DLL (In)security allgemein 2 23.02.04 09:37
CB - Dienste - Wofür siond eigentlich CB-Dienste ? MaX109 Off topic-Zone 1 28.01.02 17:15


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61