URN Logo
UNIX Resources » Linux » China Linux Forum » 网络管理技术 » 8 » 被黑了?服务器自行启动了大量ip别名
announcement 声明: 本页内容为中国Linux论坛的内容镜像,文章的版权以及其他所有的相关权利属于中国Linux论坛和相应文章的作者,如果转载,请注明文章来源及相关版权信息。
Resources
China Linux Forum(finished)
Linux Forum(finished)
FreeBSD China(finished)
linuxforum.net
  业界新闻与评论
  自由软件杂谈
  IT 人生
  Linux软件快递
  翻译作坊
  Linux图书与评论
  GNU Emacs/XEmacs
  Linux 中文环境和中文化
  Linux桌面与办公软件
  Linux 多媒体与娱乐版
  自由之窗Mozilla
  笔记本电脑上的Linux
  Gentoo
  Debian 一族
  网络管理技术
  Linux 安装与入门
  WEB服务器和FTP服务器
  域名服务器和邮件服务器
  Linux防火墙和代理服务器应用
  文件及打印服务器
  技术培训与认证
  Linux内核技术
  Linux 嵌入技术
  Linux设备驱动程序
  Linux 集群技术
  LINUX平台数据库
  系统和网络安全
  CPU 与 编译器
  系统计算研究所专栏
  Linux下的GUI软件开发
  C/C++编程版
  PHP 技 术
  Java&jsp技术
  Shell编程技术
  Perl 编 程
  Python 编 程
  XML/Web Service 技术
  永远的Unix
  FreeBSD世界
   
被黑了?服务器自行启动了大量ip别名
被黑了?服务器自行启动了大量ip别名 - jianyu [2005-02-05 10:48 | 1,949 byte(s)]
 
 
 
Subject: 被黑了?服务器自行启动了大量ip别名
Author: jianyu    Posted: 2005-02-05 10:48    Length: 1,949 byte(s)
[Original] [Print] [Top]
debian sarge
kernel 2.4.22
interface:

iface eth0 inet static
address 211.xxx.xxx.xxx
netmask 255.255.255.192
network 255.255.255.0
broadcast 255.255.255.0
gateway 211.xxx.xxx.xxx


ifconfig显示如下:

eth0 Link encap:Ethernet HWaddr 00:00:xx:xx:66:13
inet addr:211.xxx.xxx.xxx Bcast:255.255.255.0 Mask:255.255.255.192
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:19221390 errors:0 dropped:0 overruns:0 frame:0
TX packets:9519408 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:2678871725 (2.4 GiB) TX bytes:2855925874 (2.6 GiB)
Interrupt:20

eth0:4 Link encap:Ethernet HWaddr 00:00:E2:96:66:13
inet addr:211.xxx.xxx.4 Bcast:1.2.3.4 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
Interrupt:20

eth0:5 Link encap:Ethernet HWaddr 00:00:E2:96:66:13
inet addr:211.xxx.xxx.5 Bcast:1.2.3.4 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
Interrupt:20
...........................
.......................
下面一直到:254启动了n个ip,于是被机房的人骂。

ifdown eth0:4提示网卡未配置

检查了/boot, /root, /var /tmp 之后决定重启,问题算是解决了。可是原因呢?google未果,只好请教这里的老人看看。

服务器以前碰到过sshf攻击,有人用一个弱口令普通帐号进来过,但这个帐号被及时封掉,放上来的东西也删除清空了,应该没构成什么威胁。如果真是这次攻击后遗,那么这个人是用什么工具搞成这样的?如果手工ifconfig eth0:4...那他也太无聊了吧
----
满腔热忱,只是一窍不通
[Original] [Print] [Top]
Subject: Re: 被黑了?服务器自行启动了大量ip别名
Author: achaogee    Posted: 2005-02-05 16:55    Length: 132 byte(s)
[Original] [Print] [Top]
应该是被黑了。

赶紧把各种日志备份下来,看看能不能找到蛛丝马迹。

我想应该不会如此简单就收手吧?
----
我喜欢debian。
[Original] [Print] [Top]
Subject: Re: 被黑了?服务器自行启动了大量ip别名
Author: jianyu    Posted: 2005-02-06 21:39    Length: 111 byte(s)
[Original] [Print] [Top]
已经观察了几天,没什么动静,应该可以排除被黑的可能了。如果真有人拿到了启动eth的权限,那他做什么不好,玩这个干嘛
----
满腔热忱,只是一窍不通
[Original] [Print] [Top]
« Previous thread
不断收到ICMP包
网络管理技术
8
Next thread »
10.95.2.1和10.95.2.2是同一个网段,10.95.0.1和10.95.2.1是同个?
     

Copyright © 2007 UNIX Resources Network, All Rights Reserved.      About URN | Privacy & Legal | Help | Contact us
备案序号: 京ICP备05006143    webmaster: webmaster@unixresources.net
This page created on 2008-07-17 02:16:08, cost 0.027318000793457 ms.