Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Dzień dobry,
Od wczoraj mam ruch na serwerze na porcie UDP 80. Serwer udostępnia pocztę na postfix i dovecot. Nieby nic się nie dzieje, ale co to jest.
Nigdzie tego ruchu nie widać , nic nie słucha na porcie 80, port zamknięty. Czy przypadkiem ktoś mnie nie skanuje? Mam odpalonego file2ban portscan i iptables. Serwer przeskanowałem root-kit i podobnymi wynalazkami, nic nie widać.
Poniżej wynik tcpdump -vvv -i eth0 port 80
08:49:34.713171 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:34.831906 IP (tos 0x28, ttl 240, id 56849, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:34.832226 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:35.470300 IP (tos 0x28, ttl 240, id 56855, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:35.470513 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:38.593929 IP (tos 0x28, ttl 240, id 56916, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:38.594089 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:40.748279 IP (tos 0x28, ttl 240, id 56956, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:40.748494 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:40.978449 IP (tos 0x28, ttl 240, id 56964, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:40.978722 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:41.232961 IP (tos 0x28, ttl 240, id 56966, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:41.233137 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:43.162789 IP (tos 0x28, ttl 240, id 57001, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:43.163009 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:44.844968 IP (tos 0x28, ttl 240, id 57034, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:44.845207 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:45.006139 IP (tos 0x28, ttl 240, id 57040, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:45.006291 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:45.312976 IP (tos 0x28, ttl 240, id 57041, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:45.313129 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:46.342412 IP (tos 0x28, ttl 240, id 57062, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:46.342662 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:48.670899 IP (tos 0x28, ttl 240, id 57104, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:48.671060 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:48.923774 IP (tos 0x28, ttl 240, id 57114, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:48.923974 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:49.557529 IP (tos 0x28, ttl 240, id 57126, offset 0, flags [none], proto UDP (17), length 74) 121-75-53-53.dyn.vf.net.nz.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:49.557805 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > 121-75-53-53.dyn.vf.net.nz.http: [bad udp cksum 513c!] UDP, length 148 08:49:50.291666 IP (tos 0x28, ttl 240, id 57137, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:50.291885 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148 08:49:50.309339 IP (tos 0x28, ttl 240, id 57139, offset 0, flags [none], proto UDP (17), length 74) c-73-162-36-177.hsd1.ca.comcast.net.http > MOJSERWER.domena.pl.sunrpc: [no cksum] UDP, length 40 08:49:50.309538 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto UDP (17), length 176) MOJSERWER.domena.pl.sunrpc > c-73-162-36-177.hsd1.ca.comcast.net.http: [bad udp cksum abbc!] UDP, length 148
Pakiety mam aktualne
netstat -ulnp, nie pokazuje portu 80 , że coś na nim jest.
W iptables mam INPUT DROP, więc dlaczego mój serwer na coś odpowiada ? Admini łącza mi zgłosili ten dziwny ruch i pytają się co to.
Dziękuję za pomoc
Offline
Zobacz czy nie masz żadnych dziwnych procesów perlowych uruchomionych.
Offline
Witam pliczek dostępny tutaj
http://lx.waw.pl/mycap.pcap
Możecie żuciu okiem
Offline
Hm, ruch leci po protokole QUIC (https://en.wikipedia.org/wiki/QUIC), takim nowym wynalazku od gugla. Z samych pakietów za wiele się nie dowiemy bo są zaszyfrowane.
Ihmo, jakaś dziwna próba skanowania ja bym to śmiało blokował.
Offline