Открытые порты и борьба сними

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

foxks
Сообщения: 8
ОС: Debian, Fedora Core

Открытые порты и борьба сними

Сообщение foxks »

Здравствуйте! Сегодня просканировал свой сервер на предмет открытых портов и обнаружили 4 новых открытых порта
135/tcp msrpc
139/tcp netbios-ssn
445/tcp microsoft-ds
1433/tcp ms-sql-s
Запретил доступ к ним с помощью iptables.
Но службы то эти все равно висят. Какой сервис их запускает?
Ввожу top выдает вот что
Swap: 0k total, 0k used, 0k free, 0k cached

PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
1 root 18 0 1952 648 544 S 0 0.2 0:01.97 init
1545 root 18 0 3944 2000 1544 S 0 0.8 0:00.81 openvpn
1643 root 17 0 3144 1836 740 S 0 0.7 0:00.07 named
7408 root 15 0 2236 1076 856 R 0 0.4 0:00.00 top
25823 root 18 0 1628 568 460 S 0 0.2 0:06.82 syslogd
25839 root 17 0 4928 1088 756 S 0 0.4 0:10.72 sshd
25851 root 23 0 2196 752 596 S 0 0.3 0:00.05 cron
27713 root 18 0 8020 2632 1940 S 0 1.0 0:00.43 sshd
28050 root 15 0 2804 1656 1252 S 0 0.6 0:00.17 bash


Не вижу ни одного лишнего сервиса!
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Открытые порты и борьба сними

Сообщение drBatty »

foxks писал(а):
20.03.2008 15:07
Какой сервис их запускает?
init?
А какой дистрибутив?
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Открытые порты и борьба сними

Сообщение Voler »

iptables -P INPUT DROP
iptables -P OUTPUT DROP

а потом открываешь то что нужно. :blush:
Спасибо сказали:
Аватара пользователя
Subj
Сообщения: 151
Статус: Useful
ОС: win

Re: Открытые порты и борьба сними

Сообщение Subj »

sudo netstat -ltunp
ps -ef

у тебя samba запущенна видимо
Building better software with Ada
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Открытые порты и борьба сними

Сообщение serzh-z »

foxks писал(а):
20.03.2008 15:07
Но службы то эти все равно висят. Какой сервис их запускает?
Самба. Про 1433-й не знаю.
Спасибо сказали:
foxks
Сообщения: 8
ОС: Debian, Fedora Core

Re: Открытые порты и борьба сними

Сообщение foxks »

Дистрибутив Debian.
Я в принципе тоже понял что самба, но я ее вообще не ставил. В системе нет ни однго файла самбы, уже искал. C помощью iptables я их уже заблокировал. Хочется вообще выкурить эти порты из системы. Если октрыты порты то я так понимаю должны быть соответствующие процессы запущены, как sshd=22, named=53. А тут порты есть а процессов не видно. В xinetd тоже ничего не нашел.
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Открытые порты и борьба сними

Сообщение serzh-z »

foxks писал(а):
20.03.2008 17:29
Если октрыты порты то я так понимаю должны быть соответствующие процессы запущены, как sshd=22, named=53.
Выше уже, вроде бы, написали про "netstat -anp -A inet", от рута. Может быть что какой-нибудь DE, типа KDE или Gnome в себе имеет кусок Самбы, для браузинга сети Windows.
Спасибо сказали:
foxks
Сообщения: 8
ОС: Debian, Fedora Core

Re: Открытые порты и борьба сними

Сообщение foxks »

netstat -ltunp

Код:

Active Internet connections (only servers) Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name tcp 0 0 10.8.0.1:53 0.0.0.0:* LISTEN 1643/named tcp 0 0 83.#.#.#:53 0.0.0.0:* LISTEN 1643/named tcp 0 0 127.0.0.1:53 0.0.0.0:* LISTEN 1643/named tcp6 0 0 :::22 :::* LISTEN 25839/sshd udp 0 0 0.0.0.0:1194 0.0.0.0:* 1545/openvpn udp 0 0 10.8.0.1:53 0.0.0.0:* 1643/named udp 0 0 83.#.#.#:53 0.0.0.0:* 1643/named udp 0 0 127.0.0.1:53 0.0.0.0:* 1643/named udp6 0 0 :::58945 :::* 1643/named

ps -ef

Код:

UID PID PPID C STIME TTY TIME CMD root 1 0 0 Feb17 ? 00:00:01 init [2] root 1545 1 0 09:29 ? 00:00:06 openvpn --config server2.conf --daemon root 1643 1 0 09:30 ? 00:00:00 named root 14285 25839 0 14:41 ? 00:00:00 sshd: root@pts/0 root 14305 14285 0 14:41 pts/0 00:00:00 -bash root 18177 14305 0 14:46 pts/0 00:00:00 ps -ef root 25823 1 0 Feb17 ? 00:00:06 /sbin/syslogd root 25839 1 0 Feb17 ? 00:00:10 /usr/sbin/sshd root 25851 1 0 Feb17 ? 00:00:00 /usr/sbin/cron


Это VPS так что нет KDE или Gnome

Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2008-03-20 14:49 UTC
Interesting ports on localhost.localdomain (127.0.0.1):
Not shown: 1674 closed ports
PORT STATE SERVICE
22/tcp open ssh
53/tcp open domain
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
Спасибо сказали:
Аватара пользователя
BuriK666
Сообщения: 95
ОС: GNU/Linux Gentoo

Re: Открытые порты и борьба сними

Сообщение BuriK666 »

покажи
iptables-save
Linux for you.
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Открытые порты и борьба сними

Сообщение serzh-z »

foxks, почему в первом случае в выводе nmap нет ssh и domain, а во-втором есть? Оба раза сканировался 127.0.0.1?
Спасибо сказали:
foxks
Сообщения: 8
ОС: Debian, Fedora Core

Re: Открытые порты и борьба сними

Сообщение foxks »

serzh-z писал(а):
20.03.2008 18:19
foxks, почему в первом случае в выводе nmap нет ssh и domain, а во-втором есть? Оба раза сканировался 127.0.0.1?


Просто первый раз показал, только те порты которые беспокоят. Второй раз показал полный вывод,
покажи
iptables-save

Iptables меня особо не волнует, Я хочу не просто чтоб порты заблокированы были с помощью, iptables. Я хочу сами процессы убить которые эти порты открывают
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Открытые порты и борьба сними

Сообщение serzh-z »

foxks, а traceroute до сканируемого хоста что покажет?
Спасибо сказали:
foxks
Сообщения: 8
ОС: Debian, Fedora Core

Re: Открытые порты и борьба сними

Сообщение foxks »

1 net160.144.91-70.yoladom.ru (91.144.160.70) 3.404 ms 4.144 ms 4.153 ms
2 10.69.255.254 (10.69.255.254) 2.894 ms 5.187 ms 6.851 ms
3 net160.144.91-98.yoladom.ru (91.144.160.98) 8.016 ms 9.918 ms 11.847 ms
4 net160.144.91-73.yoladom.ru (91.144.160.73) 16.458 ms 16.498 ms 17.112 ms
5 kzn15.kzn23.f05.transtelecom.net (217.150.56.206) 23.372 ms 24.068 ms 26.848 ms
6 ten4-0.lon.leaseweb.net (195.66.225.56) 106.653 ms 106.556 ms 87.304 ms
7 ge-4-2.r1.tc2.leaseweb.net (83.149.127.195) 88.818 ms 88.824 ms 90.842 ms
8 sbp.ams.nl.leaseweb.net (62.212.80.75) 92.911 ms 94.319 ms 97.981 ms
9 83.149.98.137 (83.149.98.137) 101.117 ms 103.847 ms 107.489 ms
10 83.#.#.# (83.#.#.#) 110.078 ms 113.063 ms 116.443 ms

Starting Nmap 4.52 ( http://insecure.org ) at 2008-03-20 19:07 MSK
Interesting ports on 83.149.98.137:
Not shown: 1709 closed ports
PORT STATE SERVICE
22/tcp open ssh
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s

Думаю идею правильно понял?
Спасибо сказали:
Аватара пользователя
BuriK666
Сообщения: 95
ОС: GNU/Linux Gentoo

Re: Открытые порты и борьба сними

Сообщение BuriK666 »

135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s

это значит что либо на той машине либо по пути есть правило
iptables -A INPUT -p tcp -m multiport --dports 135,139,445,1433 -j REJECT
это не значит что порты открыты. просто firewall ответил REJECT, и nmap тебе и написал что filtered.
Linux for you.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Открытые порты и борьба сними

Сообщение Olden Gremlin »

BuriK666 писал(а):
21.03.2008 02:29
это значит что либо на той машине либо по пути есть правило
iptables -A INPUT -p tcp -m multiport --dports 135,139,445,1433 -j REJECT

небольшая поправочка. для получения вышенарисованного результата, по-пути может быть только правило:
iptables -A FORWARD -p tcp -m multiport --dports 135,139,445,1433 -j REJECT
;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Burnout
Сообщения: 88
ОС: Gentoo Linux

Re: Открытые порты и борьба сними

Сообщение Burnout »

serzh-z писал(а):
20.03.2008 17:18
foxks писал(а):
20.03.2008 15:07
Но службы то эти все равно висят. Какой сервис их запускает?
Самба. Про 1433-й не знаю.


1433 порт - порт MS SQL сервера, используется для удаленных подключений к БД.
Спасибо сказали: