| Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung... |
Diskussion: kompromitierter Host funkt ins Netz im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hi, ich habe einen Suse Rechner, von dem ich annehme, das er kompromittiert ist. In willkürlichen Abständen versucht er ...
![]() |
| | #1 (permalink) |
| Registriert seit: 02.12.05 ![]() Likes: 0 | Anzeige Hi, ich habe einen Suse Rechner, von dem ich annehme, das er kompromittiert ist. In willkürlichen Abständen versucht er Verbindungen zur Außenwelt aufbauen. Zur Zeit steht er hinter einer Firewall, seine Versuche sind also nicht erfolgreich, so dass ich in Ruhe der Sache auf den Grund gehen kann. Nur wie? ps und top zeigen keine verdächtigen Prozesse, netstat -pan zeigt mir auch nur Dienste an, die auf Ports lauschen sollen, da is auch nix fremdes. Was ich bräuchte, wäre eine Möglichkeit, mitzuschneiden, wann welcher Prozess auf's Netzwerk zugreift. Gibts sowas unter Linux? |
| | |
| | #2 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Du kannst zumindest rausbekommen, was an Traffic verursacht wird indem du mit tcpdump den Traffic mitschneidest. Ausserdem solltest du mal schauen, ob irgendwelche verdächtigen LKM geladen sind (Stichwort: Kerneltrojaner). Bei vielen Rootkits wird ausserdem ein versteckter Prozess zwar aus der Prozessliste ausgekoppelt, seine Informationen stehen aber immernoch in /proc. Also einfach mal schauen ob du in /proc eine PID findest, die von 'ps ax' nicht angezeigt wird. Zur besseren Analyse solltest du ausserdem alles abschalten, was gerade nicht benötigt wird. Auch das Durchforsten der User-Crontabs ist manchmal ganz hilfreich. Und rkhunter sowie chkrootkit durchlaufen lassen könnte auch hilfreich sein. Von welchem Prozess bestimmter Traffic verursacht wird, kannst du jedenfalls nicht so leicht rausbekommen. Das wäre höchstens über ein Kernelmodul möglich.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Hydra Funkt nicht | Pakistani | Hacks & Crackmes | 2 | 21.03.09 14:36 |
| [Rechtsfrage] ,Kompromitierter Server | xissue | HaBo Lounge | 5 | 25.08.08 15:01 |
| [Rechtsfrage] ,Kompromitierter Server | xissue | Off topic-Zone | 5 | 25.08.08 15:01 |
| Kompromitierter Windows 2003 Server | FLAGSHiP | Webmaster-Security | 7 | 18.04.07 21:45 |
| xp updates funkt. nicht !!!! | max | Windows | 5 | 27.08.03 10:02 |