|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||||||
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Bonjour,
Je viens de decouvrir une "IP cachee" sur mon Serveur Linux. Cette IP se trouve sur eth1 et possede sa propre MAC address. Je m'explique : Ayant des problemes de conflit d'adresses IP, j'ai change l'adresse IP d'un serveur windows puis debranche toutes les interfaces du reseau 1 par 1 pour decouvrir que cette adresse ce trouve sur eth1 du serveur linux (configuree en 192.168.1.1) Je suppose donc que c'est une adresse virtuelle, mais les MAC address ne correspondent pas... seule la premiere partie (fabricant) reste identique : Code :
Code :
J'essaie sous peu un nmap de cette adresse (il me faut la version Windows de nmap, le seul Linux que je possede est ce serveur) Je suis tres inquiet car ce serveur contient beaucoup de donnees primordiale. Auriez vous une idee de ce qui se passe? Pirate? une erreur humaine? Comment supprime cette adresse? Merci! Cedric EDIT : Code :
J'ai interdit l'acces a cette adresse dans toutes les directions par l'intermediare d'iptables. |
||||||
|
|
00
|
|
|
#2 | ||
|
Membre Expert
![]() Bidouille-tout Android Inscription : juillet 2006 Messages : 871 ![]() |
En effet c'est un peu bizarre au premier abord...
Tu as quoi comme serveur sur cette machine ? mail ? fichier ? web ? ... ca pourrais etre une passerelle, non , de plus 192.168.x.x c'est du local non ? ca pourrais etre un pot de miel, non ? pas de reseau virtuel ? (edit) Pöur rire : Code :
mais j'ai un tor sur mon pc
__________________
C'est le signe d'un fou, qu'avoir honte d'apprendre Ubuntu 10.04 Lucid Lynx @home LE guide libre Linux & Ubuntu pour tous : Simple comme Ubuntu
|
||
|
|
00
|
|
|
#3 |
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Oui, c'est tres etrange....
C'est un serveur Intranet. il sert un peu a tout, mais n'est pas sense avoir de contact vers l'exterieur Le serveur a quelques services, voici une liste quasi exhaustive :
Nous ne sommes pas sense avoir de reseau virtuel Plus etrange : quand j'ai interdit l'adresse 192.168.1.2 au niveau d'iptables, c'est la 192.168.1.3 qui a ete dupliquee! .... je crois vraiment qu'un pirate a mis la main dessus! Je suis en ce moment a la recherche d'une reponse a "pourquoi est ce que ce $#@$ de service Kerberos fonctionne t il?!" |
|
|
00
|
|
|
#4 |
|
Membre Expert
![]() Bidouille-tout Android Inscription : juillet 2006 Messages : 871 ![]() |
astuce :
gui pour Samba (juste une interface de configuration, pas besoin de le lancer pour lancer samba) gsambad gui pour Iptables (juste une interface de configuration, pas besoin de le lancer pour lancer le firewall) FireStarter de la doc : http://doc.ubuntu-fr.org/firestarter Bon j'ai fait ce petit test en bloquant les adresses dupliquée : Suivant le rapport de iptables, dans mon cas ça serait pour : 192.168.1.1 -> UDP / DHCP 192.168.1.109 -> UDP /samba les autres sont bloquées. Mais kerberos (Cerbère) c'est pas le protocole d'identification ? (utilisé par samba au passage
__________________
C'est le signe d'un fou, qu'avoir honte d'apprendre Ubuntu 10.04 Lucid Lynx @home LE guide libre Linux & Ubuntu pour tous : Simple comme Ubuntu
|
|
|
00
|
|
|
#5 |
|
Membre émérite
![]() |
Ce n'est pas un peu contradictoire, une machine supposée "ne pas avoir de contact avec l'extérieur" tout en servant quand même de passerelle internet ?
Sinon, que donne un lspci (éventuellement avec -v ou -vv) ? Cela peut permettre de voir une autre interface réseau qui serait configurée et activée "accidentellement" et il me semble que cela révèle en plus l'adresse Mac selon le degré de verbosité. |
|
|
00
|
|
|
#6 | |||
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Citation:
Je ne fait pas confiance aux GUI, je prefere mettre la main dans les engrenages... un puriste quoi :p.... bon, ceci dit, ca ne m'empeche pas de pas tout comprendre a ce qui ce passe actuellement Kerberos peut, ou peut ne pas, etre utilise par SAMBA. Dans mon cas, je ne l'utilise pas, mais effectivement, peut etre est il lance par defaut... il me faut verifier. @Mark Havel : par pas de contact avec l'exterieur, j'entends en fait que mes service n'interessent que le reseau local, pas de connexion venu de l'exterieur.... je te prie de m'excuser pour le malentendu lspci ne m'a pas donne d'info... ceci dit, voici le detail : Code :
05:00.0 PCI bridge: Broadcom: Unknown device 0103 (rev b5) : ca, par contre, je ne sais pas ce que c'est... Linux non plus d'ailleurs Sinon, il me semble qu'il y ait maintenant des coupures reseau totales avec le serveur.... pouvez vous vraiment me confirmer qu'un pirate ne joue pas avec ma machine zombifiee? ou pire, le reseau complet? (une bonne dizaine de machines). Decouvrir une adresse cache qui semble provenir de eth1 qui a un port utilise pour du VPN, ca laisse songeur quand meme, non? Merci pour vos reponses! |
|||
|
|
00
|
|
|
#7 |
|
Membre habitué
![]() Inscription : octobre 2002 Messages : 136 ![]() |
salut
J'ai eu le même souci au boulot avec le poste d'un utilisateur. il y a juste une carte réseau integré à la carte mère et windows/linux en voyait systématiquement 2.... j'ai remis le bios par défaut etc mais il n'y avait rien à faire la carte réseau en question était une broadcom et chez toi apparement il trouve un "device" broadcom inconnu Je pencherai pour un souci matériel au niveau des cartes broadcom mais j'espère pour toi que ce n'est pas ça et si tu trouves la soluce, je suis preneur. en démarrant avec un livecd, tu retrouves cette même config bizarre? |
|
|
00
|
|
|
#8 |
|
Membre émérite
![]() |
Le Broadcom unknown device, c'est peut-être juste la puce sur laquelle sont branchées les deux cartes réseaux.
Je suis désolé pour le lspci, je me suis rendu compte un peu plus tard que cela ne donnait pas l'adresse mac. |
|
|
00
|
|
|
#9 |
|
Membre Expert
![]() Étudiant Inscription : octobre 2005 Messages : 1 202 ![]() |
alors, pourrait-on avoir le resultat de (install les trucs qu'il te manque):
ifconfig -a lsmod lshw -short uname -a iptables-save chkrootkit (juste le "verdict" final) avec tout ces elements, on devrais etre capable d'en dire plus sur la nature de ton probléme
__________________
click my www ............|___ ...................\ .................._|_ ..................\ / ..................." |
|
|
00
|
|
|
#10 | ||||||||||||||
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
et hop, c'est parti! quelques installs plus tard :
ifconfig : Code :
lsmod : Code :
Code :
lshw : Code :
Code :
Code :
Edit : j'ai tue les process mingetty. le reste de chkrootkit annoncait des trucs comme "not infected" Edit2 : un petit who, juste pour le fun : Code :
.... Bon, je suppose que c'est pas bon signe.... Que faire d'autre maintenant? Merci! |
||||||||||||||
|
|
00
|
|
|
#11 |
|
Membre émérite
![]() |
Le truc un peu étrange c'est que toutes tes cartes réseau ont des adresses MAC qui se suivent. Et sinon, IPv6 est activé et chargé en tant que module dans le noyau, ça se voit très bien un peu partout.
|
|
|
00
|
|
|
#12 | ||
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Citation:
... en tout cas je trouve tout le reste plus etrange, vu d'ici en tout cas. Citation:
|
||
|
|
00
|
|
|
#13 | |
|
Membre Expert
![]() Étudiant Inscription : octobre 2005 Messages : 1 202 ![]() |
Citation:
au vu de ce que tu nous dis, j'ai vraiment pas l'impression que cette carte 00-16-36-88-43-e9 soit sur la machine que tu nous décris. t'es vraiment SUR que c'est pas une autre machine? genre quand tu débranche le serveur (a la pause déjeuner par exemple), tu peux toujours ping 192.168.1.2? (en étant sur le même réseau)
__________________
click my www ............|___ ...................\ .................._|_ ..................\ / ..................." |
|
|
|
00
|
|
|
#14 |
|
Expert Confirmé
![]() Inscription : mars 2004 Messages : 3 109 ![]() |
T'es l'admin système ? Tant mieux, c'est toi le chef
Dans le doute, tu coupes Si ca rale, tu dis que c'est pas documenté. Kat, dictateur des serveurs, emmerdeur suprême des utilisateurs
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP The UNIX way of sex: gunzip;strip;touch;finger;mount;fsck;more;yes;umount;sleep Je ne réponds ni aux messages privées, ni aux messages plein de fautes... |
|
|
00
|
|
|
#15 |
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Au sujet de cette adresse 192.168.1.2, voila ce dont je suis certain :
voila, le resultat de mes tests.... les 6 et 7 indiquent clairement que seul eth1 contient cette adresse. La nuit derniere, j'ai lance ethereal sur la sortie de passerelle pour voir ce qui se passait mais aujourd'hui j'ai pas eu le temps de m'en occuper. Merci |
|
|
00
|
|
|
#16 |
|
Membre éclairé
![]() Sébastien DesboisIngénieur développement logiciels Inscription : février 2005 Messages : 199 ![]() |
Bonjour,
si ton serveur contient des données critiques, et que tu as des doutes sur sa configuration actuelle, n'hésites pas à modifier la topologie du réseau. Il vaut mieux, je pense, que ta passerelle internet ne soit pas ce serveur. Ceci s'appuyant par le côté "stratégique" du SI de l'entreprise, et les risques encourus en cas de piratage. Donc, si tu en as le budget, une passerelle internet indépendante, blindée comme il faut, serait à envisager. Mingetty est le programme des terminaux, accessible par Ctrl+Alt+F[1-6]. Si tu en as trop, va voir dans /etc/inittab , mais prudence, c'est le fichier lu par init, et vaut mieux ne pas faire de boulette. Je n'explique cependant pas pourquoi tu as une adresse qui apparaît dans ton réseau. S. Desbois |
|
|
00
|
|
|
#17 | |
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Citation:
quelle explication peut il y avoir!?! Je me demande meme si cela peut etre une machine virtuelle cache qui tourne sous Linux. Mais comment une carte reseau peut elle avoir 2 MAC diferentes? meme si une machine cache tourne, la MAC se trouve sur la carte elle meme, non? Ceci dit tu as raison, separer le routeur du serveur, c'est mieux.... Je m'en vais me renseigner et installer un 'ti routeur Linux. j'ai le matos pour ca. |
|
|
|
00
|
|
|
#18 |
|
Membre Expert
![]() Étudiant Inscription : octobre 2005 Messages : 1 202 ![]() |
j'ai pas eu le temps de le lire en entier: http://handlers.sans.org/tliston/Thw...on_Skoudis.pdf
c'est un papier intéressant qui pourrait t'en apprendre sur les Virtual Machine et leur détection en dehors de la virtual machine, y'aurais bien un moyen en recodant le driver de la carte réseau mais ça demande tellement de travail que j'y crois pas trop essaye de changer de kernel pour voir.
__________________
click my www ............|___ ...................\ .................._|_ ..................\ / ..................." |
|
|
00
|
|
|
#19 | |
|
Membre Expert
![]() Bidouille-tout Android Inscription : juillet 2006 Messages : 871 ![]() |
Citation:
d'ailleurs le dernier stable en date, le 2.6.22.1 sortit le 2007-07-10 est tres prometteur il parait de nouveau drivers encodé des petites choses sur le wifi et le réseau ont été améliorés, pas encore eu le temps de tester personnellement. http://www.kernel.org/
__________________
C'est le signe d'un fou, qu'avoir honte d'apprendre Ubuntu 10.04 Lucid Lynx @home LE guide libre Linux & Ubuntu pour tous : Simple comme Ubuntu
|
|
|
|
00
|
|
|
#20 |
|
Membre confirmé
![]() Cédric Inscription : novembre 2003 Messages : 308 ![]() |
Interessant papier, j'en conviens. Neanmoins il est plutot axe "suis-je dans un monde virtuel" plutot que "un monde virtuel tourne t il sur ma becane".
...bon, je vais voir si je peux upgrader mon kernel... mais ca sera pas avant ce week end. En attendant, je passe mon temps a eplucher les donnees d'ehtereal... mais c'est long et je manque de temps |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com