OVH Cloud OVH Cloud

traffic inconnue passant par ma carte reseau

2 réponses
Avatar
Shamil
en regardant indicateur d'activité de ma carte reseau j'etais supris de
voir un traffic intrant de 130kb, tandis que j'ai un abbonement de
16kb/se maxi.
je lance vite fait netstat pour voir que se connecte sur ma becaine
shamil:~# netstat -a
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address Foreign Address
State
tcp 0 0 *:1024 *:*
LISTEN
tcp 0 0 ip-131.net-80-236-:1170 client80-83-46-147:nntp
ESTABLISHED
udp 0 0 *:bootpc *:*

udp 0 0 *:876 *:*

udp 0 0 *:878 *:*


apparement rien. (nntp - je suis entrain de vous ecrire )
un tcpdump
shamil:~# tcpdump -i eth0
...
15:06:53.115513 bernstein.naino.net.4303 > 233.81.158.24.50000: udp 8007
(frag 31205:1456@0+)
15:06:53.118515 bernstein.naino.net > 233.81.158.24: udp (frag
31205:1456@1456+)
15:06:53.121507 bernstein.naino.net > 233.81.158.24: udp (frag
31205:1456@2912+)
15:06:53.124506 bernstein.naino.net > 233.81.158.24: udp (frag
31205:1456@4368+)
15:06:53.127505 bernstein.naino.net > 233.81.158.24: udp (frag
31205:1456@5824+)
15:06:53.129496 bernstein.naino.net > 233.81.158.24: udp (frag
31205:735@7280)
...

d'ou vient ce traffic et qui est ce bernstein? j'ai rien pu obtenir avec
whois.






--
Virtuellement votre

2 réponses

Avatar
flotus
Shamil wrote:

en regardant indicateur d'activité de ma carte reseau j'etais supris de
voir un traffic intrant de 130kb, tandis que j'ai un abbonement de
16kb/se maxi.
je lance vite fait netstat pour voir que se connecte sur ma becaine
shamil:~# netstat -a
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address Foreign Address
State
tcp 0 0 *:1024 *:*
LISTEN
tcp 0 0 ip-131.net-80-236-:1170 client80-83-46-147:nntp
ESTABLISHED
udp 0 0 *:bootpc *:*

udp 0 0 *:876 *:*

udp 0 0 *:878 *:*


apparement rien. (nntp - je suis entrain de vous ecrire )
un tcpdump
shamil:~# tcpdump -i eth0
...
15:06:53.115513 bernstein.naino.net.4303 > 233.81.158.24.50000: udp 8007
(frag 31205:+)
15:06:53.118515 bernstein.naino.net > 233.81.158.24: udp (frag
31205:+)
15:06:53.121507 bernstein.naino.net > 233.81.158.24: udp (frag
31205:+)
15:06:53.124506 bernstein.naino.net > 233.81.158.24: udp (frag
31205:+)
15:06:53.127505 bernstein.naino.net > 233.81.158.24: udp (frag
31205:+)
15:06:53.129496 bernstein.naino.net > 233.81.158.24: udp (frag
31205:)
...

d'ou vient ce traffic et qui est ce bernstein? j'ai rien pu obtenir avec
whois.
Virtuellement votre


tout simplement, un aimable correspondant a sniffé ta machine et t'envoie
ses bons voeux.
qques petites choses à voir :
A - netfilter-iptables est bien actif, n'est-ce pas ?
B - bien sûr, il n'y a pas de machine Wind$daube sur ton réseau
C - et naturellement, tu as bien bloqué les ports 137/139 entre réseau local
et réseau(x) externes et interdit les requêtes "smb" sur ton réseau depuis
l'extérieur
A+

Avatar
Shamil
flotus said the following on 09.09.2003 16:02:
tout simplement, un aimable correspondant a sniffé ta machine et t'envoie
ses bons voeux.
qques petites choses à voir :
A - netfilter-iptables est bien actif, n'est-ce pas ?
non, je ne suis pas encore la

B - bien sûr, il n'y a pas de machine Wind$daube sur ton réseau
non plus - je suis seul à la maison

C - et naturellement, tu as bien bloqué les ports 137/139 entre réseau local
et réseau(x) externes et interdit les requêtes "smb" sur ton réseau depuis
l'extérieur
j'ai rien que se lance dans inetd

j'ai ALL:ALL dans /ets/hosts.deny

je crois que cela est suffisant pour interdire toutes les intrusions
dans ma machine, par contre comment empecher le sniff?



--
Virtuellement votre