надо помощь разобрать логи tcpdump

Тема в разделе "Интернет и сети", создана пользователем comp_sale_67, 20 июл 2010.

  1. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    смотрю tcpdump и вижу оч много таких пакетов:

    17:12:32.928714 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 413146, win 1003, options [nop,nop,TS val 38408246 ecr 1210724862], length 0
    17:12:32.928728 IP unknown.eserver-ru.com.9002 > 172.19.17.хх.34939: Flags [.], seq 413146:414494, ack 449, win 215, options [nop,nop,TS val 1210724862 ecr 38408230], length 1348
    17:12:32.928739 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 414494, win 983, options [nop,nop,TS val 38408246 ecr 1210724862], length 0
    17:12:32.928745 IP unknown.eserver-ru.com.9002 > 172.19.17.хх.34939: Flags [P.], seq 414494:414702, ack 449, win 215, options [nop,nop,TS val 1210724862 ecr 38408230], length 208
    17:12:32.928755 IP 172.19.17.хх.34939 > unknown.eserver-ru.com.9002: Flags [.], ack 414702, win 980, options [nop,nop,TS val 38408246 ecr 1210724862], length 0

    что это может быть. вот уже часвкуриваю немогу понять никак

    адреса unknown.eserver-ru.com не существует
  2. FreemanNow
    Оффлайн

    FreemanNow Active Member

    Credit:
    $966,00
    Book Reviews:
    0
    Зато домен второго уровня есть eserver-ru.com
    и сайт у них тут http://www.eserver-ru.com/
    Хостер это..
  3. 3-ton
    Оффлайн

    3-ton Новичок

    Credit:
    $708,20
    Book Reviews:
    0
  4. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    это понятно что хостер, немогу понять почему пакеты на него идут
  5. FreemanNow
    Оффлайн

    FreemanNow Active Member

    Credit:
    $966,00
    Book Reviews:
    0
    как один из вариантов, ты подцепил какого-то виря, который ДДосит этого хостера..

    чт
  6. FreemanNow
    Оффлайн

    FreemanNow Active Member

    Credit:
    $966,00
    Book Reviews:
    0
    comp_sale_67,
    кстати, глянь у себя в хостах, не прописался случайно этот самый unknown.eserver-ru.com там ?
  7. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    сейчас попробую авастом просканить. хотя врятли только поставил систему, настроил инет
  8. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    смотрел нет. так бы он резолвился бы
  9. FreemanNow
    Оффлайн

    FreemanNow Active Member

    Credit:
    $966,00
    Book Reviews:
    0
    так похоже, что он и резолвится, раз в логах символическое имя, а не айпишник..
  10. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    пересядем в аську?
  11. BORNDEAD
    Оффлайн

    BORNDEAD Новичок

    Credit:
    $715,00
    Book Reviews:
    0
    а самое интересное что этот домен ещё чета отдает, однозначно смотреть локально куда резолвица
  12. Георгий
    Оффлайн

    Георгий Новичок

    Credit:
    - $1,17
    Book Reviews:
    0
    запусти tcpdump -n чтобы не ресолвилось
    unknown.eserver-ru.com может не быть в A-записях, но ведь tcpdump это имя достает через PTR, а там оно может быть прописано (и вероятно прописано раз ресолвится).
    Вообще лучше всегда с -n запускать, т.к. на ресолв уходит время и tcpdump может на каждый пакет к новому IP-адресу подтормаживать пока не разресолвит имя.
  13. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    запускал уже, нету записей тогда с 9002 портом =)
  14. Георгий
    Оффлайн

    Георгий Новичок

    Credit:
    - $1,17
    Book Reviews:
    0
    открой две ssh-консоли
    в одной запусти без -n
    в другой с -n
  15. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    делал так, когда c -n запускаю тогда этих записей не видно, бред какойто вообщем
  16. Георгий
    Оффлайн

    Георгий Новичок

    Credit:
    - $1,17
    Book Reviews:
    0
    ну точно бред
    если без -n они есть, то тот факт, что дополнительно к этому запускаешь с -n не должен влиять на то что они исчезают, ведь первый процесс продолжает ресолвить, а второй - нет.
    Остается только сопоставить оба вывода и понять что это за адрес.
  17. comp_sale_67
    Оффлайн

    comp_sale_67 Новичок

    Credit:
    - $6,47
    Book Reviews:
    0
    вот запуская 2 консоли в одной видны эти пакеты а tcpdump -n не видит их просто :)

    пошел убивацца ап стенку
  18. Георгий
    Оффлайн

    Георгий Новичок

    Credit:
    - $1,17
    Book Reviews:
    0
    покажи командную строку как запускаешь и вывод из обеих консолей
    не может такого быть чтобы в одной были пакеты, а в другой в этот же момент времени не было

Поделиться этой страницей