Ungewollter Proxy auf einem VServer

rat-los

New Member
Hallo,

seit gut zwei Monaten betreibe ich einen V-Server unter Centos5, um sich ein wenig als Linux-Admin einzuarbeiten. Vorgestern ist bei mir der Traffic ziemlich angestiegen. In den Apache-Logs fand ich Einträge, die daraufschließen lassen, dass ich als Proxy missbraucht werde. Und tatsächlich: Es werden bei mir über Port 80 http-Pakete durchgeschleust. Selbst ein Stoppen des httpd hat nicht geholfen. Ich habe dann natürlich Port 80 gleich an der Firewall dicht gemacht.

In meinen vielleicht noch dürtigen Linux-Verständis müsste doch ein squid oder ähnlich an Port 80 lauschen. Ich finde jedoch nichts in der Prozessliste. netstat -a zeigt auch nichts an. Die Forward-Chain liefert folgendes:

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Ein chkrootkit -q liefert keine Ausgaben.

Was kann bei mir noch los sein?
Bin für jede Hilfe dankbar.


Editiert:
An wen kann ich mich -- wenn nicht an dieses Forum -- sonst noch wenden?
 
Last edited by a moderator:
Hi,

Code:
fuser -n tcp 80
zeigt dir alle PIDs an, die derzeit an einem TCP-Socket auf Port 80 hängen.


-W
 
seit gut zwei Monaten betreibe ich einen V-Server unter Centos5, um sich ein wenig als Linux-Admin einzuarbeiten.
Und jetzt erlebst Du, warum es keine gute Idee ist, seine Erfahrung als Admin in der wildnis des freien Internets zu sammeln.

Vorgestern ist bei mir der Traffic ziemlich angestiegen. In den Apache-Logs fand ich Einträge, die daraufschließen lassen, dass ich als Proxy missbraucht werde.
Show logs.

Und tatsächlich: Es werden bei mir über Port 80 http-Pakete durchgeschleust. Selbst ein Stoppen des httpd hat nicht geholfen.
Das machst Du woran fest? Show logs.

In meinen vielleicht noch dürtigen Linux-Verständis müsste doch ein squid oder ähnlich an Port 80 lauschen. Ich finde jedoch nichts in der Prozessliste. netstat -a zeigt auch nichts an.

Du gehst davon aus, dass Du den Bordmitteln Deine Maschine trauen kannst. Nach einem erfolgreichen Angriff ist das eine falsche Voraussetzung.
 
Back
Top