Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

kompromitierter Host funkt ins Netz

Diskussion: kompromitierter Host funkt ins Netz im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hi, ich habe einen Suse Rechner, von dem ich annehme, das er kompromittiert ist. In willkürlichen Abständen versucht er ...

Antwort
Alt 19.02.08, 20:07   #1 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard kompromitierter Host funkt ins Netz

Anzeige

Hi,

ich habe einen Suse Rechner, von dem ich annehme, das er kompromittiert ist. In willkürlichen Abständen versucht er Verbindungen zur Außenwelt aufbauen.

Zur Zeit steht er hinter einer Firewall, seine Versuche sind also nicht erfolgreich, so dass ich in Ruhe der Sache auf den Grund gehen kann. Nur wie?

ps und top zeigen keine verdächtigen Prozesse, netstat -pan zeigt mir auch nur Dienste an, die auf Ports lauschen sollen, da is auch nix fremdes.

Was ich bräuchte, wäre eine Möglichkeit, mitzuschneiden, wann welcher Prozess auf's Netzwerk zugreift. Gibts sowas unter Linux?

schmidtl_dd ist offline   Mit Zitat antworten
Alt 19.02.08, 21:19   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Du kannst zumindest rausbekommen, was an Traffic verursacht wird indem du mit tcpdump den Traffic mitschneidest. Ausserdem solltest du mal schauen, ob irgendwelche verdächtigen LKM geladen sind (Stichwort: Kerneltrojaner). Bei vielen Rootkits wird ausserdem ein versteckter Prozess zwar aus der Prozessliste ausgekoppelt, seine Informationen stehen aber immernoch in /proc. Also einfach mal schauen ob du in /proc eine PID findest, die von 'ps ax' nicht angezeigt wird. Zur besseren Analyse solltest du ausserdem alles abschalten, was gerade nicht benötigt wird. Auch das Durchforsten der User-Crontabs ist manchmal ganz hilfreich. Und rkhunter sowie chkrootkit durchlaufen lassen könnte auch hilfreich sein. Von welchem Prozess bestimmter Traffic verursacht wird, kannst du jedenfalls nicht so leicht rausbekommen. Das wäre höchstens über ein Kernelmodul möglich.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » kompromitierter Host funkt ins Netz
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Hydra Funkt nicht Pakistani Hacks & Crackmes 2 21.03.09 14:36
[Rechtsfrage] ,Kompromitierter Server xissue HaBo Lounge 5 25.08.08 15:01
[Rechtsfrage] ,Kompromitierter Server xissue Off topic-Zone 5 25.08.08 15:01
Kompromitierter Windows 2003 Server FLAGSHiP Webmaster-Security 7 18.04.07 21:45
xp updates funkt. nicht !!!! max Windows 5 27.08.03 10:02


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61