Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2017-06-28 08:55:40

  redelek - Członek DUG

redelek
Członek DUG
Skąd: Warszawa
Zarejestrowany: 2008-07-17

Dziwne zachowanie na UDP 80

Dzień dobry,

Od wczoraj mam ruch na serwerze na porcie UDP 80. Serwer udostępnia pocztę na postfix i dovecot. Nieby nic się nie dzieje, ale co to jest.
Nigdzie tego ruchu nie widać , nic nie słucha na porcie 80, port zamknięty. Czy przypadkiem ktoś mnie nie skanuje? Mam odpalonego file2ban portscan i iptables. Serwer przeskanowałem root-kit i podobnymi wynalazkami, nic nie widać.

Poniżej wynik tcpdump -vvv -i eth0 port 80

Kod:

08:49:34.713171 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:34.831906 IP (tos 0x28, ttl 240, id 56849, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:34.832226 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:35.470300 IP (tos 0x28, ttl 240, id 56855, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:35.470513 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:38.593929 IP (tos 0x28, ttl 240, id 56916, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:38.594089 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:40.748279 IP (tos 0x28, ttl 240, id 56956, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:40.748494 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:40.978449 IP (tos 0x28, ttl 240, id 56964, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:40.978722 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:41.232961 IP (tos 0x28, ttl 240, id 56966, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:41.233137 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:43.162789 IP (tos 0x28, ttl 240, id 57001, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:43.163009 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:44.844968 IP (tos 0x28, ttl 240, id 57034, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:44.845207 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:45.006139 IP (tos 0x28, ttl 240, id 57040, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:45.006291 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:45.312976 IP (tos 0x28, ttl 240, id 57041, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:45.313129 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:46.342412 IP (tos 0x28, ttl 240, id 57062, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:46.342662 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:48.670899 IP (tos 0x28, ttl 240, id 57104, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:48.671060 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:48.923774 IP (tos 0x28, ttl 240, id 57114, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:48.923974 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:49.557529 IP (tos 0x28, ttl 240, id 57126, offset 0, flags [none], proto UDP (17), length 74)
    121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:49.557805 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148
08:49:50.291666 IP (tos 0x28, ttl 240, id 57137, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:50.291885 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
08:49:50.309339 IP (tos 0x28, ttl 240, id 57139, offset 0, flags [none], proto UDP (17), length 74)
    c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40
08:49:50.309538 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176)
    MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148

Pakiety mam aktualne
netstat -ulnp, nie pokazuje portu 80 , że coś na nim jest.

W iptables mam INPUT DROP, więc dlaczego mój serwer na coś odpowiada ? Admini łącza mi zgłosili ten dziwny ruch i pytają się co to.

Dziękuję za pomoc


Pozdrawiam
Redelek
--------------------------------------------------------
Polecam hosting ViPower https://vipower.pl/panel/aff.php?aff=208, TikTalik https://tiktalik.com/pl/

Offline

 

#2  2017-06-28 11:13:08

  urbinek - Dzban Naczelny

urbinek
Dzban Naczelny
Skąd: Sosnowiec
Zarejestrowany: 2009-10-01
Serwis

Re: Dziwne zachowanie na UDP 80

Zbierz pełny dump z tego ruchu i pokaż .pcap


A w wolnym czasie, robię noże :)
http://nginx.urbinek.eu/_photos/signature.png

Offline

 

#3  2017-06-28 21:22:30

  mati75 - Psuj

mati75
Psuj
Skąd: masz ten towar?
Zarejestrowany: 2010-03-14

Re: Dziwne zachowanie na UDP 80

Zobacz czy nie masz żadnych dziwnych procesów perlowych uruchomionych.


https://l0calh0st.pl/obrazki/userbar.png

Offline

 

#4  2017-06-28 21:41:01

  redelek - Członek DUG

redelek
Członek DUG
Skąd: Warszawa
Zarejestrowany: 2008-07-17

Re: Dziwne zachowanie na UDP 80

Witam pliczek dostępny tutaj
http://lx.waw.pl/mycap.pcap

Możecie żuciu okiem


Pozdrawiam
Redelek
--------------------------------------------------------
Polecam hosting ViPower https://vipower.pl/panel/aff.php?aff=208, TikTalik https://tiktalik.com/pl/

Offline

 

#5  2017-07-06 08:21:37

  urbinek - Dzban Naczelny

urbinek
Dzban Naczelny
Skąd: Sosnowiec
Zarejestrowany: 2009-10-01
Serwis

Re: Dziwne zachowanie na UDP 80

Hm, ruch leci po protokole QUIC (https://en.wikipedia.org/wiki/QUIC), takim nowym wynalazku od gugla. Z samych pakietów za wiele się nie dowiemy bo są zaszyfrowane.

Ihmo, jakaś dziwna próba skanowania ja bym to śmiało blokował.


A w wolnym czasie, robię noże :)
http://nginx.urbinek.eu/_photos/signature.png

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)