OVH Cloud OVH Cloud

L'interface eth0 piratée!

11 réponses
Avatar
guyyves
Bonjour la liste

Curieux probl=E8me, depuis 5 ann=E9es que je n'utilise que linux debian SAR=
GE puis=20
ETCH sur toute mes machines, c'est la premi=E8re fois que je subis un pirat=
age.
=20
La machine pirat=E9e est une ETCH 2.6.18-3-686 KDE 3.5.5

J'avoue ne pas comprendre ce qui se passe, une IP publique est venue se=20
greffer sur mon eth0 et impossible de r=E9activer en IP local.

J'ai bloqu=E9 cette IP publique au moyen du firewall, mais rien =E0 faire!=
=20
quelqu'un a t-il une id=E9e de ce qui =E0 pu se passer?

10 réponses

1 2
Avatar
on4hu
C'est impossible et si eth0 serais une ip WAN elle n'aurais plus de contact
avec les autres PC LAN
probablement un problème de configuration


Le samedi 6 janvier 2007 06:38, guyyves a écrit :
Bonjour la liste

Curieux problème, depuis 5 années que je n'utilise que linux debian SARGE
puis ETCH sur toute mes machines, c'est la première fois que je subis un
piratage.

La machine piratée est une ETCH 2.6.18-3-686 KDE 3.5.5

J'avoue ne pas comprendre ce qui se passe, une IP publique est venue se
greffer sur mon eth0 et impossible de réactiver en IP local.

J'ai bloqué cette IP publique au moyen du firewall, mais rien à faire!
quelqu'un a t-il une idée de ce qui à pu se passer?



--
WEB server: http://on4hu.dyndns.org/
FTP server: ftp://on4hu.dyndns.org/
COMPUTERS ARE LIKE AIR-CONDITIONERS THEY STOP WORKING
PROPERLY AS SOON AS YOU OPEN WINDOWS


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
guyyves
Le samedi 6 janvier 2007 08:20, on4hu a écrit :
C'est impossible et si eth0 serais une ip WAN elle n'aurais plus de conta ct
avec les autres PC LAN
probablement un problème de configuration




Salut,

Un peu leger comme réponse, "rien est impossible!" et pourtant voici ci j oint
mon interface,

Il ne s'agit pas d'une mauvaise configuration mais bien d'un piratage de mo n
interface que je ne peux plus modifier. Si je modifie manuellement mon
interface je n'ai plus de connexions et en rebootant celle-ci retrove les
même paramêtre comme ci-dessous:


# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
allow-hotplug eth0
address 127.0.0.1 --->! impossible de modifie
netmask 255.0.0.0 --->! impossible de modifie
iface eth0 inet static
address 169.254.140.172 --> impossible de modifier
netmask 255.255.0.0 --->!
network 192.168.30.0
broadcast 192.168.30.255
gateway 192.168.30.120
# dns-* options are implemented by the resolvconf package, if installed
dns-nameservers 80.10.246.2 80.10.246.149

Sur 5 machines en ETCH c'est la seule qui est piratée et sais encore
configurer une interface!

En nslookup 169.254.140.172 donne:
nslookup 169.254.140.172
Server: 80.10.246.2
Address: 80.10.246.2#53

Cette IP semble greffée sur le serveur de DNS d'orange que j'utilise, alo rs
qu'elle n'à rien à voir:
Quelqu'un pourrait-il me confirmer ce nslookup

IP Information
------------------
rgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US

NetRange: 169.254.0.0 - 169.254.255.255
CIDR: 169.254.0.0/16
NetName: LINKLOCAL
NetHandle: NET-169-254-0-0-1
Parent: NET-169-0-0-0-0
NetType: IANA Special Use
NameServer: BLACKHOLE-1.IANA.ORG
NameServer: BLACKHOLE-2.IANA.ORG
Comment: Please see RFC 3330 for additional information.
RegDate: 1998-01-27
Updated: 2002-10-14

OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: *****@iana.org

OrgTechHandle: IANA-IP-ARIN
OrgTechName: Internet Corporation for Assigned Names and Number
OrgTechPhone: +1-310-301-5820
OrgTechEmail: *****@iana.org

# ARIN WHOIS database, last updated 2007-01-05 19:10
# Enter ? for additional hints on searching ARIN's WHOIS database.
Avatar
guyyves
Le samedi 6 janvier 2007 08:20, on4hu a écrit :
C'est impossible et si eth0 serais une ip WAN elle n'aurais plus de conta ct
avec les autres PC LAN



Re salut

Et pourtant si, je peux me connecter sur mes autres serveurs en LAN avec ce tte
interfaces piratée que je ne peux plus modifier:

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
allow-hotplug eth0
address 127.0.0.1  --->! impossible de modifie
netmask 255.0.0.0 --->! impossible de modifie
iface eth0 inet static
        address 169.254.140.172 --> impossible de modifier
        netmask 255.255.0.0 --->!
        network 192.168.30.0
        broadcast 192.168.30.255
        gateway 192.168.30.120
        # dns-* options are implemented by the resolvconf p ackage, if
installed
        dns-nameservers 80.10.246.2 80.10.246.149

Et encore plus curieux, depuis cet incident je n'arrive pas non plus à
télécharger des paquets sans que ceux-ci soit altérés!
Avatar
on4hu
ce PC est connecter a quoi? un routeur? un modem? un hub? un swich ?

Le samedi 6 janvier 2007 08:52, guyyves a écrit :
Le samedi 6 janvier 2007 08:20, on4hu a écrit :
> C'est impossible et si eth0 serais une ip WAN elle n'aurais plus de
> contact avec les autres PC LAN

Re salut

Et pourtant si, je peux me connecter sur mes autres serveurs en LAN avec
cette interfaces piratée que je ne peux plus modifier:

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
allow-hotplug eth0
address 127.0.0.1  --->! impossible de modifie
netmask 255.0.0.0 --->! impossible de modifie
iface eth0 inet static
        address 169.254.140.172 --> impossible de modifier
        netmask 255.255.0.0 --->!
        network 192.168.30.0
        broadcast 192.168.30.255
        gateway 192.168.30.120
        # dns-* options are implemented by the resolvconf package, if
installed
        dns-nameservers 80.10.246.2 80.10.246.149

Et encore plus curieux, depuis cet incident je n'arrive pas non plus à
télécharger des paquets sans que ceux-ci soit altérés!



--
WEB server: http://on4hu.dyndns.org/
FTP server: ftp://on4hu.dyndns.org/
COMPUTERS ARE LIKE AIR-CONDITIONERS THEY STOP WORKING
PROPERLY AS SOON AS YOU OPEN WINDOWS


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
ptitlouis
On Sat, Jan 06, 2007 at 08:38:48AM +0100, guyyves wrote:
Salut,



Salut


Il ne s'agit pas d'une mauvaise configuration mais bien d'un piratage de mon
interface que je ne peux plus modifier. Si je modifie manuellement mon
interface je n'ai plus de connexions et en rebootant celle-ci retrove les
même paramêtre comme ci-dessous:



Il ne s'agit pas d'un piratage, pour preuve la RFC 3330 définit les utilisations
d'adresses spéciale et 169.254.0.0 est dans le lot, voici un morceau de cette RFC:
169.254.0.0/16 - This is the "link local" block. It is allocated for
communication between hosts on a single link. Hosts obtain these
addresses by auto-configuration, such as when a DHCP server may not
be found.

[snip]
NetRange: 169.254.0.0 - 169.254.255.255
CIDR: 169.254.0.0/16
NetName: LINKLOCAL
NetHandle: NET-169-254-0-0-1
Parent: NET-169-0-0-0-0
NetType: IANA Special Use
NameServer: BLACKHOLE-1.IANA.ORG
NameServer: BLACKHOLE-2.IANA.ORG
Comment: Please see RFC 3330 for additional information.



Tinc ! il aurait été bon de suivre ce commentaire ;)


En d'autre termes, il s'agit d'une adresse d'autoconfiguration assignée
par un client dhcp qui n'a pas pu joindre un serveur pour obtenir une
adresse valide dans ton réseau. Il ne s'agit donc *ABSOLUMENT PAS* d'un
piratage.

Mes 2¢


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
guyyves
Le samedi 6 janvier 2007 09:37, a écrit :
On Sat, Jan 06, 2007 at 08:38:48AM +0100, guyyves wrote:
> Salut,

Salut

> Il ne s'agit pas d'une mauvaise configuration mais bien d'un piratage de
> mon interface que je ne peux plus modifier. Si je modifie manuellement
> mon interface je n'ai plus de connexions et en rebootant celle-ci retro ve
> les même paramêtre comme ci-dessous:

Il ne s'agit pas d'un piratage, pour preuve la RFC 3330 définit les
utilisations d'adresses spéciale et 169.254.0.0 est dans le lot, voici un
morceau de cette RFC: 169.254.0.0/16 - This is the "link local" block. It
is allocated for communication between hosts on a single link. Hosts
obtain these addresses by auto-configuration, such as when a DHCP server
may not be found.

[snip]

> NetRange: 169.254.0.0 - 169.254.255.255
> CIDR: 169.254.0.0/16
> NetName: LINKLOCAL
> NetHandle: NET-169-254-0-0-1
> Parent: NET-169-0-0-0-0
> NetType: IANA Special Use
> NameServer: BLACKHOLE-1.IANA.ORG
> NameServer: BLACKHOLE-2.IANA.ORG
> Comment: Please see RFC 3330 for additional information.

Tinc ! il aurait été bon de suivre ce commentaire ;)


En d'autre termes, il s'agit d'une adresse d'autoconfiguration assignée
par un client dhcp qui n'a pas pu joindre un serveur pour obtenir une
adresse valide dans ton réseau. Il ne s'agit donc *ABSOLUMENT PAS* d'un
piratage.

Mes 2¢



Merci l'info de la RFC, je comprends mieux maintenant le fonctionnement du
paquet zeroconf et comme je n'avais pas autoriser cette IP dans mon firewal l
forcément ...
Avatar
raboo1
Le Sat, 6 Jan 2007 06:38:34 +0100,
guyyves a écrit :

Bonjour la liste

Curieux problème, depuis 5 années que je n'utilise que linux de bian
SARGE puis ETCH sur toute mes machines, c'est la première fois que je
subis un piratage.
La machine piratée est une ETCH 2.6.18-3-686 KDE 3.5.5

J'avoue ne pas comprendre ce qui se passe, une IP publique est venue
se greffer sur mon eth0 et impossible de réactiver en IP local.

J'ai bloqué cette IP publique au moyen du firewall, mais rien à
faire! quelqu'un a t-il une idée de ce qui à pu se passer?




Désinstalle le paquet "zeroconf"
Avatar
CoolFox
raboo1 wrote:
Le Sat, 6 Jan 2007 06:38:34 +0100,
guyyves a écrit :


Bonjour la liste

Curieux problème, depuis 5 années que je n'utilise que linux debian
SARGE puis ETCH sur toute mes machines, c'est la première fois que je
subis un piratage.
La machine piratée est une ETCH 2.6.18-3-686 KDE 3.5.5

J'avoue ne pas comprendre ce qui se passe, une IP publique est venue
se greffer sur mon eth0 et impossible de réactiver en IP local.

J'ai bloqué cette IP publique au moyen du firewall, mais rien à
faire! quelqu'un a t-il une idée de ce qui à pu se passer?





Désinstalle le paquet "zeroconf"


Encore une fois il ne s'agit pas de PIRATAGE donc merci de modifier le
titre de ce thread.

--
Cle GnuPG disponible sur http://www.keyserver.net (0x338F4E2F)

La vie c'est comme un concombre...
des fois tu l'as dans la main...
des fois tu l'as dans l'cul !

Paul Presbois (Poète avant-gardiste)


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
CoolFox
guyyves wrote:
Bonjour la liste

Curieux problème, depuis 5 années que je n'utilise que linux debian SARGE puis
ETCH sur toute mes machines, c'est la première fois que je subis un piratage.

La machine piratée est une ETCH 2.6.18-3-686 KDE 3.5.5

J'avoue ne pas comprendre ce qui se passe, une IP publique est venue se
greffer sur mon eth0 et impossible de réactiver en IP local.

J'ai bloqué cette IP publique au moyen du firewall, mais rien à faire!
quelqu'un a t-il une idée de ce qui à pu se passer?



PLusieurs personnes vous otn dit qu'il ne s'agit en aucun cas de
PIRATAGE donc merci de modifier le titre de ce thread.


--
Cle GnuPG disponible sur http://www.keyserver.net (0x338F4E2F)

La vie c'est comme un concombre...
des fois tu l'as dans la main...
des fois tu l'as dans l'cul !

Paul Presbois (Poète avant-gardiste)


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
guyyves
Le lundi 8 janvier 2007 12:34, CoolFox a écrit :

Hello!

PLusieurs personnes vous otn dit qu'il ne s'agit en aucun cas de
PIRATAGE donc merci de modifier le titre de ce thread.


!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

Tu es bien gentils de me dire ça et de plus ce n'est pas nécessaire d' être
agressif, je n'ai absolument rien posté!
1 2