免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3394 | 回复: 2
打印 上一主题 下一主题

solaris有什么好的系统扫描软件 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-10-16 10:20 |只看该作者 |倒序浏览
近期发现一到晚上,系统就一直往外部发送连接,都是通过本地的端口去连接对方的23,感觉好象中肉鸡了,在扫描对方主机的23端口.\r\n我的处理方式,把前端防火墙加了登陆策略,只能通过指定的IP访问(防火墙是PIX515的),并且加了过滤掉了本地连接到远程的23端口的策略.\r\n所以现在本地发起的连接都是SYN_SENT发起请求,没有实际连接,都被过滤了,还有这台服务器的TELNET,FTP等一些功能都已经关闭了,\r\n这台机器外部应该已访问不到了,但是一到晚上凌晨1点一直到6点,还是会不停发起请求,我检查了crontab,不用的cron都注销掉了,当时我也检查了登陆的session,当时就我一个登陆连接,通过ssh key方式登陆的,我又把当时proc日志扣出来,可能发起连接的进程太快,我没有查到\r\n异常的进程,这台服务器跑的是备用的数据库,一到晚上网络监控就告警,有异常连接,本地发起的端口号从30000-60000多,不停的轮寻发起请求,最主要的是我lsof也没查到这发起的进程是哪个.\r\n这问题挺头痛的,各位大虾有没有遇到过,或者知道这种情况的,有什么好的软件能扫描出的,我估计应该是被人肉鸡了.\r\nprstat我也没有发现什么异常进程,非常奇怪.\r\n有什么好的建议,大家都提下,分享下.\r\n以下是我netstat出来的一部分连接\r\nTCP: IPv4\r\n   Local Address        Remote Address    Swind Send-Q Rwind Recv-Q    State\r\n-------------------- -------------------- ----- ------ ----- ------ -----------\r\n172.17.27.13.37356   147.144.208.162.23       0      0 49640      0 SYN_SENT\r\n172.17.27.13.37357   6.181.60.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37358   193.203.21.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37359   6.89.231.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37360   41.69.45.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37361   218.192.99.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37362   146.14.96.162.23         0      0 49640      0 SYN_SENT\r\n172.17.27.13.37363   20.5.204.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37364   72.43.42.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37365   215.124.11.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37366   152.113.91.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37367   59.185.220.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37368   47.83.157.162.23         0      0 49640      0 SYN_SENT\r\n172.17.27.13.37369   33.102.29.162.23         0      0 49640      0 SYN_SENT\r\n172.17.27.13.37370   59.78.92.162.23          0      0 49640      0 SYN_SENT\r\n172.17.27.13.37371   152.157.17.162.23        0      0 49640      0 SYN_SENT\r\n172.17.27.13.37372   154.163.184.162.23       0      0 49640      0 SYN_SENT

论坛徽章:
0
2 [报告]
发表于 2008-10-25 23:08 |只看该作者
还是得从捕获进程入手,可以增加一个cron,每隔5分钟执行pfiles /proc/* >> filename ,将即时的进程信息捕获到文件中,再核对netstat中的端口和进程的关系,找到调用进程的文件(根据inode),进而确定是那些文件异常,这个问题很有挑战性,我想楼主要是方便的话把上面的结果告诉我

论坛徽章:
3
数据库技术版块每日发帖之星
日期:2016-05-28 06:20:00综合交流区版块每日发帖之星
日期:2016-05-29 06:20:00每日论坛发贴之星
日期:2016-05-29 06:20:00
3 [报告]
发表于 2008-12-17 14:06 |只看该作者
中什么都好,就是不要中毒。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP