надо помощь разобрать логи tcpdump

Все об интернете и домашних сетях в Смоленске и области.
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

смотрю tcpdump и вижу оч много таких пакетов:

17:12:32.928714 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 413146, win 1003, options [nop,nop,TS val 38408246 ecr 1210724862], length 0
17:12:32.928728 IP unknown.eserver-ru.com.9002 > 172.19.17.хх.34939: Flags [.], seq 413146:414494, ack 449, win 215, options [nop,nop,TS val 1210724862 ecr 38408230], length 1348
17:12:32.928739 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 414494, win 983, options [nop,nop,TS val 38408246 ecr 1210724862], length 0
17:12:32.928745 IP unknown.eserver-ru.com.9002 > 172.19.17.хх.34939: Flags [P.], seq 414494:414702, ack 449, win 215, options [nop,nop,TS val 1210724862 ecr 38408230], length 208
17:12:32.928755 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 414702, win 980, options [nop,nop,TS val 38408246 ecr 1210724862], length 0

что это может быть. вот уже часвкуриваю немогу понять никак

адреса unknown.eserver-ru.com не существует
FreemanNow
Сообщения: 30077
Зарегистрирован: 02 окт 2006, 09:23
Настоящее имя: Виталий
Откуда: г.Смоленск
Благодарил (а): 0
Поблагодарили: 2 раза
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение FreemanNow »

comp_sale_67 писал(а): адреса unknown.eserver-ru.com не существует
Зато домен второго уровня есть eserver-ru.com
и сайт у них тут http://www.eserver-ru.com/
Хостер это..
3-ton
Сообщения: 1538
Зарегистрирован: 08 янв 2008, 23:00
Откуда: KUBA
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение 3-ton »

comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

это понятно что хостер, немогу понять почему пакеты на него идут
FreemanNow
Сообщения: 30077
Зарегистрирован: 02 окт 2006, 09:23
Настоящее имя: Виталий
Откуда: г.Смоленск
Благодарил (а): 0
Поблагодарили: 2 раза
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение FreemanNow »

comp_sale_67 писал(а):это понятно что хостер, немогу понять почему пакеты на него идут
как один из вариантов, ты подцепил какого-то виря, который ДДосит этого хостера..

чт
FreemanNow
Сообщения: 30077
Зарегистрирован: 02 окт 2006, 09:23
Настоящее имя: Виталий
Откуда: г.Смоленск
Благодарил (а): 0
Поблагодарили: 2 раза
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение FreemanNow »

comp_sale_67,
кстати, глянь у себя в хостах, не прописался случайно этот самый unknown.eserver-ru.com там ?
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

сейчас попробую авастом просканить. хотя врятли только поставил систему, настроил инет
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

FreemanNow писал(а):comp_sale_67,
кстати, глянь у себя в хостах, не прописался случайно этот самый unknown.eserver-ru.com там ?
смотрел нет. так бы он резолвился бы
FreemanNow
Сообщения: 30077
Зарегистрирован: 02 окт 2006, 09:23
Настоящее имя: Виталий
Откуда: г.Смоленск
Благодарил (а): 0
Поблагодарили: 2 раза
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение FreemanNow »

comp_sale_67 писал(а):
FreemanNow писал(а):comp_sale_67,
кстати, глянь у себя в хостах, не прописался случайно этот самый unknown.eserver-ru.com там ?
смотрел нет. так бы он резолвился бы
так похоже, что он и резолвится, раз в логах символическое имя, а не айпишник..
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

пересядем в аську?
Аватара пользователя
BORNDEAD
Сообщения: 300
Зарегистрирован: 21 апр 2007, 08:35
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение BORNDEAD »

а самое интересное что этот домен ещё чета отдает, однозначно смотреть локально куда резолвица
Георгий
Сообщения: 5327
Зарегистрирован: 22 ноя 2003, 05:33
Откуда: Смоленск, Кловка
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение Георгий »

comp_sale_67 писал(а):смотрю tcpdump и вижу оч много таких пакетов:

адреса unknown.eserver-ru.com не существует
запусти tcpdump -n чтобы не ресолвилось
unknown.eserver-ru.com может не быть в A-записях, но ведь tcpdump это имя достает через PTR, а там оно может быть прописано (и вероятно прописано раз ресолвится).
Вообще лучше всегда с -n запускать, т.к. на ресолв уходит время и tcpdump может на каждый пакет к новому IP-адресу подтормаживать пока не разресолвит имя.
Продаю WebMoney без комиссии: http://pay2sat.com/How2BuyWebMoney (ICQ 833520, тел. 68-17-32). Дилер SatGate, globax.biz - http://pay2sat.com
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

запускал уже, нету записей тогда с 9002 портом =)
Георгий
Сообщения: 5327
Зарегистрирован: 22 ноя 2003, 05:33
Откуда: Смоленск, Кловка
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение Георгий »

comp_sale_67 писал(а):запускал уже, нету записей тогда с 9002 портом =)
открой две ssh-консоли
в одной запусти без -n
в другой с -n
Продаю WebMoney без комиссии: http://pay2sat.com/How2BuyWebMoney (ICQ 833520, тел. 68-17-32). Дилер SatGate, globax.biz - http://pay2sat.com
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

делал так, когда c -n запускаю тогда этих записей не видно, бред какойто вообщем
Георгий
Сообщения: 5327
Зарегистрирован: 22 ноя 2003, 05:33
Откуда: Смоленск, Кловка
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение Георгий »

comp_sale_67 писал(а):делал так, когда c -n запускаю тогда этих записей не видно, бред какойто вообщем
ну точно бред
если без -n они есть, то тот факт, что дополнительно к этому запускаешь с -n не должен влиять на то что они исчезают, ведь первый процесс продолжает ресолвить, а второй - нет.
Остается только сопоставить оба вывода и понять что это за адрес.
Продаю WebMoney без комиссии: http://pay2sat.com/How2BuyWebMoney (ICQ 833520, тел. 68-17-32). Дилер SatGate, globax.biz - http://pay2sat.com
comp_sale_67
Сообщения: 398
Зарегистрирован: 25 янв 2010, 01:02
Благодарил (а): 0
Поблагодарили: 0

Re: надо помощь разобрать логи tcpdump

Сообщение comp_sale_67 »

вот запуская 2 консоли в одной видны эти пакеты а tcpdump -n не видит их просто :)

пошел убивацца ап стенку
Георгий
Сообщения: 5327
Зарегистрирован: 22 ноя 2003, 05:33
Откуда: Смоленск, Кловка
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: надо помощь разобрать логи tcpdump

Сообщение Георгий »

comp_sale_67 писал(а):вот запуская 2 консоли в одной видны эти пакеты а tcpdump -n не видит их просто :)

пошел убивацца ап стенку
покажи командную строку как запускаешь и вывод из обеих консолей
не может такого быть чтобы в одной были пакеты, а в другой в этот же момент времени не было
Продаю WebMoney без комиссии: http://pay2sat.com/How2BuyWebMoney (ICQ 833520, тел. 68-17-32). Дилер SatGate, globax.biz - http://pay2sat.com
Ответить Пред. темаСлед. тема