Русскоязычное сообщество Debian GNU/Linux

=> Администрирование => Тема начата: GarikBesson от 27 марта 2015, 15:00:30

Название: Как побороть исходящий трафик с разных портов на один и тот же ip?
Отправлено: GarikBesson от 27 марта 2015, 15:00:30
Добрый день!
Прошу Вашей помощи в решении такой проблемы:
На работе на сервере стоит debian 6 (ставил его не я,а квалификации разобраться самому не хватает ввиду ограниченного времени :()
Внезапно (или просто раньше внимания не обращали) с этого сервера начали отправляться запросы с множества разных портов, но все по одному и тому же ip-адресу в китае, таким образом генерируя очень большой исходящий трафик (и что-то мне подсказывает что ещё и вредоносный)
Задача:
Определить что за программа инициирует весь этот трафик;
Заблокировать\удалить\отключить эту программу;
Ну а потом я сделаю всё по уму и закрою все порты и разрешу только нужные ::)
Название: Re: Как побороть исходящий трафик с разных портов на один и тот же ip?
Отправлено: qupl от 27 марта 2015, 15:04:42
GarikBesson, смотреть логи, траффик смотреть через tcpdump, список процессов через ps -A.
Название: Re: Как побороть исходящий трафик с разных портов на один и тот же ip?
Отправлено: GarikBesson от 31 марта 2015, 14:10:31
qupl, спасибо. На данный момент ситуация такова: нашёл через top процесс, который, как мне кажется и мутит воду. Но. Убиваю его через kill(в том числе с правами рута), а на его место приходит другой.
Например убил процесс zsadfdtscj, вместо него запустился nwhqzxwyjq. Ну и так далее. Можно же как-то отследить откуда физически процесс запускается и удалить источник, например?
Название: Re: Как побороть исходящий трафик с разных портов на один и тот же ip?
Отправлено: qupl от 31 марта 2015, 14:31:54
GarikBessonpstree -uanpl
Название: Re: Как побороть исходящий трафик с разных портов на один и тот же ip?
Отправлено: Haron Prime от 31 марта 2015, 17:04:46
оно? (http://forum.ubuntu.ru/index.php?topic=258600.0)