免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: zhbl
打印 上一主题 下一主题

[网络管理] 求助,公司linux系统可能中毒了,老板要我解决,在线等! [复制链接]

论坛徽章:
0
21 [报告]
发表于 2007-04-13 11:07 |只看该作者

回复 #19 aklus 的帖子

好的。等下,我下各msn,xiexie

论坛徽章:
0
22 [报告]
发表于 2007-04-13 11:25 |只看该作者
原帖由 landwater 于 2007-4-13 09:41 发表于 5楼  
客户端杀毒 设置iptables。 linux本身一般不会中毒,可能是网络病毒造成流量加大的原因。

设置iptables或在路由设置,防arp欺骗

论坛徽章:
0
23 [报告]
发表于 2007-04-13 11:46 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
24 [报告]
发表于 2007-04-13 11:49 |只看该作者
第一贴里日志现像有点像ARP欺骗;ARP欺骗容易造成网络断线;

以下是我的处理方法:

四、        定位过程
由于内网无法正常连接网关,远程登陆网关已无法实现。因此一切操作均在网关服务器本地进行。
3.1        在服务器本地端口抓包
[root@Routed-Server tmp]# tcpdump -nn -i eth1 > error.network
tcpdump: listening on eth1
2749 packets received by filter
0 packets dropped by kernel
# 将通过eth1端口的包抓下来,存为error.network文件

3.2        将ARP包截取出来
[root@Routed-Server tmp]# grep ‘arp’ error.network > arp.virus
[root@Routed-Server tmp]# ls -l arp.virus
-rw-r--r--    1 root     root         6241 Oct 25 10:59 arp.virus
# 将所有ARP包截取,另存为文件

3.3        分析ARP包
[root@Routed-Server tmp]# vi  arp.virus
~省略
10:43:26.086278 arp reply 192.168.2.2 is-at 0:14:78:80:d9:e4
10:43:26.181051 arp reply 192.168.2.3 is-at 0:14:78:80:d9:e4
10:43:26.211026 arp reply 192.168.2.11 is-at 0:14:78:80:d9:e4
10:43:26.242212 arp reply 192.168.2.4 is-at 0:14:78:80:d9:e4
10:43:26.304441 arp reply 192.168.2.162 is-at 0:14:78:80:d9:e4
10:43:26.398826 arp reply 192.168.2.167 is-at 0:14:78:80:d9:e4
~省略
# 问题出来了,可以看到以上几个包括网关IP在内的IP地址都宣称其位于MAC地址
# 为“00:14:78:80;d9:e4”的网卡

3.4        查看网关(192.168.2.11)的MAC地址
[root@Routed-Server tmp]# ifconfig eth1 |grep -A1 'HWaddr'
eth1      Link encap:Ethernet  HWaddr 00:0A:EB:551:72
          inet addr:192.168.2.11  Bcast:192.168.2.255  Mask:255.255.255.0
# 可以看到网关的MAC地址为“00:0A:EB:551:72”,与上面arp-reply包不相符
# 这里基本上可以份析出中毒的机器MAC地址为“00:14:78:80:d9:e4”

3.5        准确定位中毒机器
知道可能中毒机器的MAC地址,对其定位应该不是件难事。对于小型的网络我们可以对每台机器的MAC地址进行查询,但是对于大型网络,机器台数超过200台的环境,这样做并不是最高效的办法。由于使用DHCP,这里我想到了DHCP的租约记录。
在/var        /lib/dhcp/dhcpd.leases记录中查找MAC地址对应的IP记录
[root@Routed-Server tmp]# vi  /var/lib/dhcp/dhcpd.leases
~省略
lease 192.168.2.161 {
  starts 3 2006/10/25 02:56:22;
  ends 2 2038/01/19 03:14:06;
  binding state active;
  next binding state free;
  hardware ethernet 00:14:78:80:d9:e4;
  uid "\001\000\024x\200\331\344";
  client-hostname "ABEAAF6E64884EB";
}
~省略
# 在dhcpd.leases文件中,我找到如上记录
# 可以看出MAC地址为“00:14:78:80:d9:e4”的机器,IP地址为192.168.2.161
# 机器名为“ABEAAF6E64884EB”

到这里,中毒机器的机器名,IP地址均已查出。

# 之前写的一篇文档,选取定位ARP中毒机器的一部份,供参考

[ 本帖最后由 kevin.tan 于 2007-4-13 11:50 编辑 ]

论坛徽章:
0
25 [报告]
发表于 2007-04-13 12:08 |只看该作者
谢谢kevin.tan, 又上了宝贵一课, 学多了知识

论坛徽章:
0
26 [报告]
发表于 2007-04-13 12:13 |只看该作者

回复 #24 kevin.tan 的帖子

学习了。我试试先。谢谢kevin.tan

论坛徽章:
0
27 [报告]
发表于 2007-04-13 13:00 |只看该作者

回复 #24 kevin.tan 的帖子

我按照你的方法操作后,在arp.virus文件输出如下:
[root@DnProxy mnt]# more aaa
12:24:03.272646 arp who-has 144.20.80.198 tell 144.20.80.142
12:24:03.272806 arp reply 144.20.80.198 is-at 0:e0:4c:b6:1e:3e
12:24:04.292637 arp who-has 144.20.80.22 tell 144.20.80.142
12:24:04.292868 arp reply 144.20.80.22 is-at 0:8:74:9d:7d:3
12:24:04.382637 arp who-has 144.20.80.4 tell 144.20.80.142
12:24:04.382795 arp reply 144.20.80.4 is-at 0:f:b0:75:f2:56
12:24:04.462635 arp who-has 144.20.80.154 tell 144.20.80.142
12:24:04.462801 arp reply 144.20.80.154 is-at 0:11:43:44:bc:d5
12:24:05.562637 arp who-has 144.20.80.206 tell 144.20.80.142
12:24:05.562795 arp reply 144.20.80.206 is-at 0:1:6c:88:ac:bd
12:24:06.512638 arp who-has 144.20.80.240 tell 144.20.80.142
12:24:06.512814 arp reply 144.20.80.240 is-at 0:b:2f:0:c2:ed
12:24:12.352639 arp who-has 144.20.80.36 tell 144.20.80.142
12:24:12.352793 arp reply 144.20.80.36 is-at 0:8:2:e9:54:ac
12:24:14.862643 arp who-has 144.20.80.35 tell 144.20.80.142
12:24:14.862812 arp reply 144.20.80.35 is-at 0:3:d:19:c0:75
12:24:18.992640 arp who-has 144.20.80.204 tell 144.20.80.142
12:24:18.992850 arp reply 144.20.80.204 is-at 0:f:1f:ba:36:8d
12:24:19.442640 arp who-has 144.20.80.191 tell 144.20.80.142
12:24:19.442904 arp reply 144.20.80.191 is-at 0:12:3f:13:43:80
12:24:26.022639 arp who-has 144.20.80.237 tell 144.20.80.142
12:24:26.022835 arp reply 144.20.80.237 is-at 0:40:95:a0:f:ca
12:24:30.232641 arp who-has 144.20.80.188 tell 144.20.80.142
12:24:30.232815 arp reply 144.20.80.188 is-at 0:e0:4c:a8:42:8a
12:24:33.402642 arp who-has 144.20.80.198 tell 144.20.80.142
12:24:33.402816 arp reply 144.20.80.198 is-at 0:e0:4c:b6:1e:3e
12:24:34.242639 arp who-has 144.20.80.125 tell 144.20.80.142
12:24:34.242846 arp reply 144.20.80.125 is-at 0:e0:4c:b4:f4:e
12:24:37.922638 arp who-has 144.20.80.233 tell 144.20.80.142
12:24:37.922802 arp reply 144.20.80.233 is-at 0:18:8b:bb:ba:13
12:24:39.032640 arp who-has 144.20.80.111 tell 144.20.80.142
12:24:39.032819 arp reply 144.20.80.111 is-at 0:12:79:5a:5f:2a
12:24:42.112642 arp who-has 144.20.80.239 tell 144.20.80.142
12:24:42.112847 arp reply 144.20.80.239 is-at 0:14:38:1a:b5:1b
12:24:44.722638 arp who-has 144.20.80.103 tell 144.20.80.142
12:24:44.722869 arp reply 144.20.80.103 is-at 0:f:1f:c6:80:80
12:24:44.782635 arp who-has 144.20.80.42 tell 144.20.80.142
12:24:44.782937 arp reply 144.20.80.42 is-at 0:15:c5:5b:ba:ae
   这个MAC地址是不是太多了点啊?
zilai123 该用户已被删除
28 [报告]
发表于 2007-04-13 13:00 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
29 [报告]
发表于 2007-04-13 13:51 |只看该作者
楼主不是我打击你, 你的工作不好干。 这次给你解决了,还是有N多不自觉的人会中毒的。如果你叫老板定出若干规矩,你就有可能成为公敌。不定嘛~,有得你受……

论坛徽章:
0
30 [报告]
发表于 2007-04-13 13:54 |只看该作者
在网络断线时抓包,不过,凭直觉144.20.80.142有问题
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP