Ситуация: сижу, что-то просматриваю. Взглянул на модем и заметил, что там довольно активно мигают лампочки. Это меня удивило -- я в данный момент ничего не скачивал.
Запускаю ещё одну консоль, su, tcpdump -n и вижу:
Код: Выделить всё
20:49:01.694908 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 37
20:49:01.694950 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 37
20:49:01.761409 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 37
20:49:01.761460 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 37
20:49:01.767311 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 32
20:49:01.819351 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 71
20:49:01.819653 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 71
20:49:01.887318 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 96
20:49:01.887361 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 96
20:49:01.952392 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 111
20:49:01.952438 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 111
20:49:02.019395 IP 213.172.87.97.36478 > 192.168.1.4.3895: UDP, length 111
20:49:02.019441 IP 192.168.1.4.3895 > 166.210.127.28.24687: UDP, length 111IP адрес: 213.172.87.97
Страна: Azerbaijan
Регион: Baki
Город: Baku
Широта: 40.3953
Долгота: 49.8822
Ваш браузер: Opera 9.x
Операционная система: Linux/Unix
Провайдер: AzEuroTel Telecommunications
Это меня удивило ещё больше -- какая программа обменивается с Азербайджаном?
Кстати, есть ли простые средства вычислить такую программу?
Я поступаю следующим образом: т.к. у меня это порт 3895, даю
lsof | grep 3895
и получаю в ответ:
Код: Выделить всё
skype 4193 mik13 11u IPv4 14503 TCP *:3895 (LISTEN)
skype 4193 mik13 12u IPv4 14504 UDP *:3895
skype 4193 mik13 18u IPv4 23450 TCP athlon:3895->87.241.131.28:2982 (ESTABLISHED)
skype 4193 mik13 19u IPv4 23453 TCP athlon:3895->91.214.65.8:51396 (ESTABLISHED)
skype 4193 mik13 36u IPv4 23712 TCP athlon:3895->213.172.87.97:1089 (ESTABLISHED)
skype 4193 mik13 37u IPv4 23717 TCP athlon:3895->166.210.127.28:1089 (ESTABLISHED)Что это может быть? (athlon -- так в /etc/hosts я обозначил свой комп)
P.S. Аналогичную ситуацию замечаю второй раз. Недавно начался интенсивный обмен в половине второго ночи. И тоже по порту 3895. Я его тогда прекратил просто выключив модем.
P.P.S. Сейчас запустил
ngrep -x "" port 3895 >ngrep.log
Потом запустил Skype. Потом прсмотрел ngrep.log: с моего компа порта 3895 были посланы UDP пакеты на 67 различных адресов и портов.
Зачем?