IPB

Здравствуйте, гость ( Вход | Регистрация )

> Альт без спросу лезет в Интернет
Поделиться
ИВК
сообщение 20.7.2010, 22:27
Сообщение #1


Профессионал
*******

Группа: Глоб. Модератор
Сообщений: 10142
Регистрация: 22.6.2009
Вставить ник
Цитата
Из: Онега
Пользователь №: 1352
Страна: Россия
Город: Не указан
Пол: Муж.



Репутация: 30


У меня в пятом Альте (сборка Шигорина) в последние недели творится нечто странное. Судя по статистике Kppp, время от времени из Интернета (много раз в день) закачивается непонятно что, иногда мегабайтами. Я никогда не пользуюсь автоматическими обновлениями, везде их выключаю, где только увижу. Вообще-то подозревал, что проблема как-то связана с не очень корректным обновлением системы (было такое примерно тогда, когда всё это началось). Так что отключил все сетевые репозитории, а в Альтераторе на вкладке "Источники обновлений" выбрал пункт "неактивно". Не помогло. Проверил раздел пятого Альта ClamAV'ом - он ничего подозрительного не нашёл. Или какое-то недавно установленное ПО роется в инете? Но закачка может начаться даже тогда, когда никакие прикладные программы не запущены.
Так что же качается вопреки моему желанию? Чувствую себя, как в Windows. Правда, я пока перешёл на Альт-4 - в нём такой напасти нет. Поэтому лично для меня это пустяки. Но я ведь и другим людям ставлю Альт. И вот на другом компьютере, на который я поставил эту же версию Альта, обнаружилась та же самая самовольная закачка. А ведь у нас в деревне инет через gprs, оплата по трафику. И эти постоянные бессмысленные закачки означают простую вещь : если проблему не решить, то этот дистрибутив в наших краях можно использовать только как мультимедийно-игровой, для Интернета он просто не годится. Так что, четвёртый Альт вместо пятого ставить из-за этого? Это же несерьёзно.
Кто подскажет, где ещё поискать инициатора этих закачек? Всё-таки Альт - не Windows, наверняка как-то можно выяснить, в чём дело.

Сообщение отредактировал IVK - 20.7.2010, 22:32


--------------------
Не пью, не курю, не смотрю телевизор, не пользуюсь Windows
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
 
Открыть новую тему
Ответов
Vova
сообщение 21.7.2010, 15:36
Сообщение #2


Странник
**

Группа: Модератор раздела
Сообщений: 23
Регистрация: 9.7.2010
Вставить ник
Цитата
Из: Москва
Пользователь №: 1866
Страна: Россия
Город: Москва
Пол: Муж.



Репутация: 0


Цитата(IVK @ 21.7.2010, 1:31) *
Комп ни в какую локалку не входит, подключен к инету по gprs и через спутник (программа Sprint, она при запуске создаёт прокси-сервер 127.0.0.1:3128). gprs обычно (при работе в инете, установке софта из сети) работает как обратный канал при спутнике. Так вот, эта самовольная закачка идёт мимо прокси, чисто по gprs - почему версия о том, что дело связано с обновлениями ПО, сразу казалась мне сомнительной. Джаббер, правда, по gprs работает, но закачка бывала и тогда, когда он не запущен.


Так.. интересно все-таки, почему вы сделали вывод насчет того, что закачка идет "мимо прокси" и "чисто по gprs"? Чем проверяли? Опишите ход ваших мыслей. Попытались ли использовать tcpdump, trafshow? Не думаете, что kppp может посчитать и ваш внутренний локальный трафик до вашего внутреннего прокси?

Цитата
И, кстати, насчёт этого другого юзера, которого вроде бы может вычислить who - если его у меня просто нет, то он же не появится сам? По-моему, так, хотя тут я, прямо скажу, чайник.


Он может появиться... Это может быть root (если вы запустили в терминале сессию рута, или если кто-то перехватил ваш пароль из инета и вошел, или если кто-то долбится к вам по ssh, может появиться левый исходящий трафик), это может быть какая-нибудь программа, запускающаяся по расписанию и имеющая свою учетную запись.. Скажем, cacheman какой-нибудь.. просто в момент, когда происходит этот подозрительный трафик, следует посмотреть - нет ли кого-нибудь кроме вас в системе сейчас..

Цитата
bind 0:off 1:off 2:off 3:on 4:on 5:on 6:off


Отключите bind - на рабочей станции не нужен.. chkconfig bind off и потом service bind stop (все от рута)

Цитата
bluetooth 0:off 1:off 2:on 3:on 4:on 5:on 6:off


Хм.. блютуз-сервер... то есть каждый к вам может пытаться долбиться по блютуз? Проверьте по /var/log/syslog, было ли что-нибудь сомнительное... Может отключить?

Цитата
clamd 0:off 1:off 2:on 3:on 4:on 5:on 6:off

отключите.. и заодно проверьте, не настроен ли ваш кламав на автоматическое скачивание обновлений... smile.gif Проверьте каталоги типа /etc/cron.*, их содержимое, нет ли в расписаниях запуска clamav и в каком качестве.. Повторюсь, clamav нужен только для линуксовых серверов, для проверки парка ведомых виндовых машин...

Цитата
gssd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
idmapd 0:off 1:off 2:off 3:on 4:on 5:on 6:off


А это откуда у вас? Если это то, что я думаю, то отключить.. Проверьте по man gssd - что это у вас?
Вы вообще какой именно дистр качали и ставили себе? idmapd - name mapping daemon... аналогично предыдущему... Выясните что это. Отключите, если нет жизненной необходимости. Я бы точно отключил, у вас нет локальной сети.

Цитата
lvm2-monitor 0:off 1:on 2:on 3:on 4:on 5:on 6:off
mdadm 0:off 1:off 2:on 3:on 4:on 5:on 6:off


У вас сервер? У вас есть рейд? Нет? Отключить оба.

Цитата
nfs 0:off 1:off 2:on 3:on 4:on 5:on 6:off
portmap 0:off 1:off 2:on 3:on 4:on 5:on 6:off
postfix 0:off 1:off 2:on 3:on 4:on 5:on 6:off


Отключите все три... Скажем, я практически уверен, что почтовым сервером postfix вы не пользуетесь..

Цитата
sobexsrv 0:off 1:off 2:off 3:on 4:on 5:on 6:off


Что это? Выясните. man sobexsrv.. что это, нужно оно запущенное? Если связанное с протоколом OBEX - оставьте, если так необходимо.. Хотя, для чего вам именно OBEX-сервер?

Цитата
sshd 0:off 1:off 2:on 3:on 4:on 5:on 6:off


Немедленно отключить!!! Более чем уверен, что вы не соединяетесь со своим компом с другого места по ssh, да и iptables не настроен у вас наверняка... Потенциально возможна попытка внедрения. Проверьте /var/log/syslog на предмет этого.. найдите ту дату и время и ищите..

И напоследок, если у вас просто домашняя рабочая машинка без локальной сети (хотя и для локальной сети это не лишнее зачастую), сделайте следующее:

найдите файлы /etc/hosts.allow и /etc/hosts.deny

Приведите их к виду, как ниже:


hosts.allow

Код
#
# hosts.allow    This file describes the names of the hosts which are
#        allowed to use the local INET services, as decided
#        by the '/usr/sbin/tcpd' server.
#
ALL:127.0.0.1


Примечание: не забудьте после 127.0.0.1 перейти на новую строчку (Enter)

hosts.deny

Код
#
# hosts.deny    This file describes the names of the hosts which are
#        *not* allowed to use the local INET services, as decided
#        by the '/usr/sbin/tcpd' server.
#
# The portmap line is redundant, but it is left to remind you that
# the new secure portmap uses hosts.deny and hosts.allow.  In particular
# you should know that NFS uses portmap!
ALL:ALL


Аналогично, после второго ALL сделать переход на новую строку..

Можно после этого рестартить сеть или просто перегрузить комп...

Что это мы сделали? Мы запретили доступ к нашему компу всем, кроме localhost (127.0.0.1), который используется внутренними службами самого компа...

P.S. Какой дистрибутив Альта вы скачали и поставили себе?

Сообщение отредактировал Vova - 21.7.2010, 15:58
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения

Сообщений в этой теме
- IVK   Альт без спросу лезет в Интернет   20.7.2010, 22:27
- - Vova   Цитата(IVK @ 20.7.2010, 22:27) У меня в п...   20.7.2010, 23:46
- - IVK   Цитата(Vova @ 20.7.2010, 23:46) И потом -...   21.7.2010, 0:54
- - Vova   Цитата(IVK @ 21.7.2010, 0:54) Я его запус...   21.7.2010, 1:11
- - IVK   Комп ни в какую локалку не входит, подключен к ине...   21.7.2010, 1:31
- - Vova   Цитата(IVK @ 21.7.2010, 1:31) Комп ни в к...   21.7.2010, 15:36
- - IVK   Цитата(Vova @ 21.7.2010, 15:36) Какой дис...   21.7.2010, 17:59
- - Vova   Цитата(IVK @ 21.7.2010, 17:59) [..] А cro...   21.7.2010, 19:52
- - IVK   Похоже, дело именно в этом. Сейчас у меня пошла эт...   21.7.2010, 19:58
- - IVK   А прокси в настройках ClamAV не был указан. Я, пом...   21.7.2010, 20:16
- - Vova   Ну значит выяснили причину.. крон верните на место...   21.7.2010, 20:23
- - IVK   Так и сделаю. Владимир, спасибо! Без вас я, по...   21.7.2010, 20:36
|- - Vova   Цитата(IVK @ 21.7.2010, 20:36) Так и сдел...   21.7.2010, 23:44
- - robinzoid   И через два года после завершения темы - та же сам...   10.1.2013, 22:26
- - robinzoid   Добавляю. Странно, но меня теперь двое?... Вроде и...   10.1.2013, 22:49
- - robinzoid   А эти строчки имеют какое-нибудь значение по части...   11.1.2013, 10:23
- - Drool   apt-indicator и clamav стоят?   11.1.2013, 10:28
- - robinzoid   Кламав не ставил. индикатор обновлений есть. (если...   11.1.2013, 10:43
- - Drool   В официальных сборках clamav можно и не ставить - ...   11.1.2013, 10:46
- - robinzoid   Посмотрел по Синаптику, всё, что касается Кламава ...   11.1.2013, 11:02
|- - Drool   Цитата(robinzoid @ 11.1.2013, 9:02) # ift...   11.1.2013, 12:21
- - antares0   netstat --inet -p (от root, для отслеживания всего...   11.1.2013, 13:49
|- - torabora   Цитата(antares0 @ 11.1.2013, 13:49) netst...   12.1.2013, 17:53
- - Drool   О! Вообще отлично.   11.1.2013, 14:54
- - robinzoid   У, ё... Полноразмер тут: http://img-fotki.yande...   11.1.2013, 15:17
- - Drool   Ну, конкретно на данном листинге ничего, генерящег...   11.1.2013, 15:48
- - antares0   Ну первое что бросается в глаза smbd. Его в интерн...   11.1.2013, 15:55
|- - Drool   Цитата(antares0 @ 11.1.2013, 13:55) Ну пе...   12.1.2013, 0:23
- - robinzoid   Ну да... Как в позавчерашней "Полицейской ака...   11.1.2013, 17:14
- - robinzoid   Скорее всего трафик давал KTorrent. Видимо одн...   14.1.2013, 15:38


Ответить в эту темуОткрыть новую тему
( Гостей: 1 )
Пользователей: 0

 



RSS Текстовая версия Сейчас: 17.6.2025, 1:13