Открытые порты и борьба сними
Модераторы: SLEDopit, Модераторы разделов
-
foxks
- Сообщения: 8
- ОС: Debian, Fedora Core
Открытые порты и борьба сними
Здравствуйте! Сегодня просканировал свой сервер на предмет открытых портов и обнаружили 4 новых открытых порта
135/tcp msrpc
139/tcp netbios-ssn
445/tcp microsoft-ds
1433/tcp ms-sql-s
Запретил доступ к ним с помощью iptables.
Но службы то эти все равно висят. Какой сервис их запускает?
Ввожу top выдает вот что
Swap: 0k total, 0k used, 0k free, 0k cached
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
1 root 18 0 1952 648 544 S 0 0.2 0:01.97 init
1545 root 18 0 3944 2000 1544 S 0 0.8 0:00.81 openvpn
1643 root 17 0 3144 1836 740 S 0 0.7 0:00.07 named
7408 root 15 0 2236 1076 856 R 0 0.4 0:00.00 top
25823 root 18 0 1628 568 460 S 0 0.2 0:06.82 syslogd
25839 root 17 0 4928 1088 756 S 0 0.4 0:10.72 sshd
25851 root 23 0 2196 752 596 S 0 0.3 0:00.05 cron
27713 root 18 0 8020 2632 1940 S 0 1.0 0:00.43 sshd
28050 root 15 0 2804 1656 1252 S 0 0.6 0:00.17 bash
Не вижу ни одного лишнего сервиса!
135/tcp msrpc
139/tcp netbios-ssn
445/tcp microsoft-ds
1433/tcp ms-sql-s
Запретил доступ к ним с помощью iptables.
Но службы то эти все равно висят. Какой сервис их запускает?
Ввожу top выдает вот что
Swap: 0k total, 0k used, 0k free, 0k cached
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
1 root 18 0 1952 648 544 S 0 0.2 0:01.97 init
1545 root 18 0 3944 2000 1544 S 0 0.8 0:00.81 openvpn
1643 root 17 0 3144 1836 740 S 0 0.7 0:00.07 named
7408 root 15 0 2236 1076 856 R 0 0.4 0:00.00 top
25823 root 18 0 1628 568 460 S 0 0.2 0:06.82 syslogd
25839 root 17 0 4928 1088 756 S 0 0.4 0:10.72 sshd
25851 root 23 0 2196 752 596 S 0 0.3 0:00.05 cron
27713 root 18 0 8020 2632 1940 S 0 1.0 0:00.43 sshd
28050 root 15 0 2804 1656 1252 S 0 0.6 0:00.17 bash
Не вижу ни одного лишнего сервиса!
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
-
Voler
- Сообщения: 498
- ОС: Fedora
Re: Открытые порты и борьба сними
iptables -P INPUT DROP
iptables -P OUTPUT DROP
а потом открываешь то что нужно.
iptables -P OUTPUT DROP
а потом открываешь то что нужно.
-
Subj
- Сообщения: 151
- Статус: Useful
- ОС: win
Re: Открытые порты и борьба сними
sudo netstat -ltunp
ps -ef
у тебя samba запущенна видимо
ps -ef
у тебя samba запущенна видимо
Building better software with Ada
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
-
foxks
- Сообщения: 8
- ОС: Debian, Fedora Core
Re: Открытые порты и борьба сними
Дистрибутив Debian.
Я в принципе тоже понял что самба, но я ее вообще не ставил. В системе нет ни однго файла самбы, уже искал. C помощью iptables я их уже заблокировал. Хочется вообще выкурить эти порты из системы. Если октрыты порты то я так понимаю должны быть соответствующие процессы запущены, как sshd=22, named=53. А тут порты есть а процессов не видно. В xinetd тоже ничего не нашел.
Я в принципе тоже понял что самба, но я ее вообще не ставил. В системе нет ни однго файла самбы, уже искал. C помощью iptables я их уже заблокировал. Хочется вообще выкурить эти порты из системы. Если октрыты порты то я так понимаю должны быть соответствующие процессы запущены, как sshd=22, named=53. А тут порты есть а процессов не видно. В xinetd тоже ничего не нашел.
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Открытые порты и борьба сними
Выше уже, вроде бы, написали про "netstat -anp -A inet", от рута. Может быть что какой-нибудь DE, типа KDE или Gnome в себе имеет кусок Самбы, для браузинга сети Windows.
-
foxks
- Сообщения: 8
- ОС: Debian, Fedora Core
Re: Открытые порты и борьба сними
netstat -ltunp
ps -ef
Это VPS так что нет KDE или Gnome
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2008-03-20 14:49 UTC
Interesting ports on localhost.localdomain (127.0.0.1):
Not shown: 1674 closed ports
PORT STATE SERVICE
22/tcp open ssh
53/tcp open domain
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
Код:
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 10.8.0.1:53 0.0.0.0:* LISTEN 1643/named
tcp 0 0 83.#.#.#:53 0.0.0.0:* LISTEN 1643/named
tcp 0 0 127.0.0.1:53 0.0.0.0:* LISTEN 1643/named
tcp6 0 0 :::22 :::* LISTEN 25839/sshd
udp 0 0 0.0.0.0:1194 0.0.0.0:* 1545/openvpn
udp 0 0 10.8.0.1:53 0.0.0.0:* 1643/named
udp 0 0 83.#.#.#:53 0.0.0.0:* 1643/named
udp 0 0 127.0.0.1:53 0.0.0.0:* 1643/named
udp6 0 0 :::58945 :::* 1643/named
ps -ef
Код:
UID PID PPID C STIME TTY TIME CMD
root 1 0 0 Feb17 ? 00:00:01 init [2]
root 1545 1 0 09:29 ? 00:00:06 openvpn --config server2.conf --daemon
root 1643 1 0 09:30 ? 00:00:00 named
root 14285 25839 0 14:41 ? 00:00:00 sshd: root@pts/0
root 14305 14285 0 14:41 pts/0 00:00:00 -bash
root 18177 14305 0 14:46 pts/0 00:00:00 ps -ef
root 25823 1 0 Feb17 ? 00:00:06 /sbin/syslogd
root 25839 1 0 Feb17 ? 00:00:10 /usr/sbin/sshd
root 25851 1 0 Feb17 ? 00:00:00 /usr/sbin/cron
Это VPS так что нет KDE или Gnome
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2008-03-20 14:49 UTC
Interesting ports on localhost.localdomain (127.0.0.1):
Not shown: 1674 closed ports
PORT STATE SERVICE
22/tcp open ssh
53/tcp open domain
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
-
BuriK666
- Сообщения: 95
- ОС: GNU/Linux Gentoo
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Открытые порты и борьба сними
foxks, почему в первом случае в выводе nmap нет ssh и domain, а во-втором есть? Оба раза сканировался 127.0.0.1?
-
foxks
- Сообщения: 8
- ОС: Debian, Fedora Core
Re: Открытые порты и борьба сними
Просто первый раз показал, только те порты которые беспокоят. Второй раз показал полный вывод,
покажи
iptables-save
Iptables меня особо не волнует, Я хочу не просто чтоб порты заблокированы были с помощью, iptables. Я хочу сами процессы убить которые эти порты открывают
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Открытые порты и борьба сними
foxks, а traceroute до сканируемого хоста что покажет?
-
foxks
- Сообщения: 8
- ОС: Debian, Fedora Core
Re: Открытые порты и борьба сними
1 net160.144.91-70.yoladom.ru (91.144.160.70) 3.404 ms 4.144 ms 4.153 ms
2 10.69.255.254 (10.69.255.254) 2.894 ms 5.187 ms 6.851 ms
3 net160.144.91-98.yoladom.ru (91.144.160.98) 8.016 ms 9.918 ms 11.847 ms
4 net160.144.91-73.yoladom.ru (91.144.160.73) 16.458 ms 16.498 ms 17.112 ms
5 kzn15.kzn23.f05.transtelecom.net (217.150.56.206) 23.372 ms 24.068 ms 26.848 ms
6 ten4-0.lon.leaseweb.net (195.66.225.56) 106.653 ms 106.556 ms 87.304 ms
7 ge-4-2.r1.tc2.leaseweb.net (83.149.127.195) 88.818 ms 88.824 ms 90.842 ms
8 sbp.ams.nl.leaseweb.net (62.212.80.75) 92.911 ms 94.319 ms 97.981 ms
9 83.149.98.137 (83.149.98.137) 101.117 ms 103.847 ms 107.489 ms
10 83.#.#.# (83.#.#.#) 110.078 ms 113.063 ms 116.443 ms
Starting Nmap 4.52 ( http://insecure.org ) at 2008-03-20 19:07 MSK
Interesting ports on 83.149.98.137:
Not shown: 1709 closed ports
PORT STATE SERVICE
22/tcp open ssh
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
Думаю идею правильно понял?
2 10.69.255.254 (10.69.255.254) 2.894 ms 5.187 ms 6.851 ms
3 net160.144.91-98.yoladom.ru (91.144.160.98) 8.016 ms 9.918 ms 11.847 ms
4 net160.144.91-73.yoladom.ru (91.144.160.73) 16.458 ms 16.498 ms 17.112 ms
5 kzn15.kzn23.f05.transtelecom.net (217.150.56.206) 23.372 ms 24.068 ms 26.848 ms
6 ten4-0.lon.leaseweb.net (195.66.225.56) 106.653 ms 106.556 ms 87.304 ms
7 ge-4-2.r1.tc2.leaseweb.net (83.149.127.195) 88.818 ms 88.824 ms 90.842 ms
8 sbp.ams.nl.leaseweb.net (62.212.80.75) 92.911 ms 94.319 ms 97.981 ms
9 83.149.98.137 (83.149.98.137) 101.117 ms 103.847 ms 107.489 ms
10 83.#.#.# (83.#.#.#) 110.078 ms 113.063 ms 116.443 ms
Starting Nmap 4.52 ( http://insecure.org ) at 2008-03-20 19:07 MSK
Interesting ports on 83.149.98.137:
Not shown: 1709 closed ports
PORT STATE SERVICE
22/tcp open ssh
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
Думаю идею правильно понял?
-
BuriK666
- Сообщения: 95
- ОС: GNU/Linux Gentoo
Re: Открытые порты и борьба сними
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
это значит что либо на той машине либо по пути есть правило
iptables -A INPUT -p tcp -m multiport --dports 135,139,445,1433 -j REJECT
это не значит что порты открыты. просто firewall ответил REJECT, и nmap тебе и написал что filtered.
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1433/tcp filtered ms-sql-s
это значит что либо на той машине либо по пути есть правило
iptables -A INPUT -p tcp -m multiport --dports 135,139,445,1433 -j REJECT
это не значит что порты открыты. просто firewall ответил REJECT, и nmap тебе и написал что filtered.
Linux for you.
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Открытые порты и борьба сними
небольшая поправочка. для получения вышенарисованного результата, по-пути может быть только правило:
iptables -A FORWARD -p tcp -m multiport --dports 135,139,445,1433 -j REJECT
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
Burnout
- Сообщения: 88
- ОС: Gentoo Linux