Hallo, ich bräuchte bitte etwas Hilfe – wenn dies denn geht.
Ich benutze in meinem Home-Netzwerk eine Debian als Linux File-Server (Samba), DB-Server MySql und als Webserver. Das funktioniert seit Monaten sehr gut.
Vor einigen Tagen ist ein Arbeitsplatzrechner kaputt gegangen. Als vorübergehende Lösung habe ich auf dem Linux Server einen Desktop geladen und dort werden nun Evolution und Firefox bemüht.
Seit zwei Tagen beobachte ich ab ca. 10:40 Netzwerkverkehr vom Server zum Router und von dort wahrscheinlich ins Internet.
Heute habe ich dem Treiben bei 10MiB Empfang und 8,4 MiB gesendet per reboot ein Ende gesetzt. Im Syslog finde ich um diese Zeit zahlreiche cron Aktivitäten.
Wie könnte ich feststellen, was der Rechner da treibt? Vielleicht ist das ja auch nur ein automatisches Update von irgendwas; ich bin halt “Einsteiger”
und bedanke mich im Voraus
Rainer
Ich habe gerade von meinem System die Meldung bekommen, daß es keinen Kontakt zu “api.intensifier.de” aufnehmen kann.
Über “intensifier” habe ich folgendes gefunden:
http://www.mediabeam.com/cms/front_content.php?idcat=67
——<
eBay nach Maß
Intensifier - maßgeschneiderte eBay-Werbung für Ihre Webseite
eBay nach Maß, das schafft der mediaBEAM intensifier: Wir stellen eBay-Partnern eine Lösung zur Verfügung, mit der sie auf ihrer Webseite passend zum Inhalt eBay-Artikel zur Verfügung stellen können. Bieten Sie auf Ihrer Seite Informationen zur Tour von Britney Spears an? Sparen Sie sich die Frage "Bei eBay nach 'Britney Spears' suchen?". Denn das übernimmt intensifier. Sie bekommen die Auktionen in beliebigem Design und beliebiger Höchstzahl auf Ihrer Seite angezeigt.
Möchten Sie Intensifier nutzen? Nehmen Sie Kontakt zu uns auf: mediaBEAM GmbH
Jochen Meyer
Parallelstraße 38
48683 Ahaus
02561/695-0
02561/695-0199
jochen.meyer@mediabeam.com
Zurück zur Übersicht
>—————–
Diese Firma bietet auch SMS- und weitere Telefon-Dienste über das Internet. Ich habe aber bewußt keine Software von dieser Firma installiert.
find / -name intesifier
bringt keine Ergebnisse. Was läuft da wohl auf meinem System?
Rainer
Was sind das für cron-Aufträge?:
/etc/cron.weekly/smsclient
/etc/cron.weekly/popularity-contest
/etc/cron.weekly/cvs
Ist das in Ordnung so?
Rainer
> /etc/cron.weekly/smsclient
[1]
> /etc/cron.weekly/popularity-contest
[2]
/etc/cron.weekly/cvs
[3]
soweit erkennbar: dieses ja.
Tritt die versuchte Verbindungsaufnahme zu api.intensifier.de auch bei geschlossenem Browser auf? Wenn nein, tritt sie nur beim Besuch bestimmter Web-Seiten auf? Für welchen Zweck benutzt du den Web-Server und hast du irgendwelchen Code von Drittanbietern (counter, banner und dergl. vgl. die Seite http://www.intensifier.de) integriert?
[1] http://www.smsclient.org/
[2] http://popcon.debian.org/
[3] http://www.openeyet.nl/scc/examples/scc.debian31.html#cfg_software_cron_/etc/cron.weekly/cvs
Vielen Dank schon erst mal!
>Tritt die versuchte Verbindungsaufnahme zu api.intensifier.de auch bei geschlossenem Browser auf?….
Der Verbindungsversuch trat mit offenem Browser auf. Die Meldung befand sich in einem extra Fenster. Als die Meldung erschien, hat niemand an dem Gerät gearbeitet.
>Für welchen Zweck benutzt du den Web-Server und hast du irgendwelchen Code von Drittanbietern (counter, banner und dergl. vgl. die Seite http://www.intensifier.de) integriert?….
Die Webseite gibt mittels PHP den Inhalt einer Datenbank wieder. Es gibt keinerlei Code von Drittanbietern. Nicht mal externe Links; nur rein die Daten aus dem Office.
Ich glaube ja nicht, daß die beiden Sachen was miteinander zu tun haben. Aber wenn die Netzwerkverbindung morgen Vormittag wieder aktiv werden sollte, wie kann ich feststellen, was sie genau tut, bzw. wohin sie sich verbindet. (Vielleicht ist es wirklich nur ein Update, von dem ich nichts weiß. Aber ich würde es gern wissen.)
Rainer
Um zu sehen, wohin die Reise geht, hilft iptraf. Wenn nicht bei deiner Distribution dabei, gibt es das dort [1]
Falls du wissen möchtest, was in den Pakaten so drinsteht, hilft ethereal [2]
[1] http://iptraf.seul.org/
[2] http://www.ethereal.com/
Danke!
Ich werde mich auf die Lauer legen. Heute Vormittag ist der Netzwerkverkehr allerdings ausgeblieben.
> [3] http://www.openeyet.nl/scc/examples/scc.debian31.html#cfg_software_cro…
Das war sehr hilfreich für einen Vergleich.
Offen ist jetzt noch folgender Cron-Auftrag, welcher gern stündlich laufen möchte. Kann man daraus irgendwie erkennen was er tut?
[ -d /var/lib/php4 ] && find /var/lib/php4/ -type f -cmin +$(/usr/lib/php4/maxlifetime) -print0 | xargs -r -0 rm
Rainer
Mit Hilfe von iptraf habe ich nun festgestellt, daß da jemand mein Netzwerk abscannt. Die IP 80.150.6.138 kommt von
inetnum: 80.150.6.0 – 80.150.7.255
netname: TOIAG-ULM-001
descr: T-Online International AG
Wie schützt man sich dagegen? Kann man das überhaupt?
Danke im Voraus für weitere Tipps.
Rainer
Also: Ich habe das dynamische DNS abgeschaltet. Nun kann der Scanner meinen Rechner nicht mehr finden – allerdings auch die drei vier Leute nicht, welche damit arbeiten. Das ist also keine Lösung.
Eine Frage habe ich aber noch. Eigentlich habe ich versucht, daß am Router nur der Port 80 offen ist. Kann man denn durch den Port 80 hindurch im Netzwerk alle anderen Ports aller anderen Adressen scannen, oder habe ich schlecht, bzw. falsch konfiguriert?
Ich werde mich wohl auf jeden Fall genauer mit einer Firewall beschäftigen müssen.
(Alle anderen Beobachtungen waren demzufolge zufällige Übereinstimmungen, die der Laie macht, wenn er sich denn wegen eines Problems plötzlich genauer mit seinem Rechner beschäftigen muß)
Rainer