LINUX.ORG.RU
ФорумAdmin

Странная активность kjournald или syslogd


0

0

Последнее время наблюдаю странную сетевую активнось (Прошу прощения за немного "ламерское" описание происходящего):

Последнее время стал замечать на GNOME-апплете "Системный монитор" периодические всплески активного чтения с диска, одновременного небольшого увеличения загруженности процессора и интенсивной отправки какой-то информации в интернет (причем передачу данных показывает не только апплет, светодиоды активности интернет-соединения на ADSL-модеме тоже активно мигают). "Всплески" происходят примерно 2 раза в минуту и длятся 2-3 секунды. Фаервол Firestarter при этом показывает небольшую скорость передачи данных, но в списке "Active connections" ничего нет. А вот netstat в это время показывает вот что:

udp 0 0 192.168.1.33:59250 ns.telecom.by:domain ESTABLISHED

при этом в top видно, что активизируются процессы kjournald (один) и syslogd. Я пробовал заносить имя ns.telecom.by и его IP (213.184.225.37) в список запрещенных узлов в firestarter firewall'е и в /etc/hosts.deny, но это ничуть не изменило ситуацию.

Всё это началось совсем недавно, возможно, после очередного обновления системы. Ничего не устанавливал, настройки не менял.

Что происходит? Руткит? Червь?

P.S.: 2.6.27-12-generic, x86_64, Ubuntu 8.10.

какой-то процесс отправляет DNS запросы на ns.telecom.by

чтоб знать какой, используй ключ -p для netstat:

   -p, --program
       Show the PID and name of the program to which each socket belongs.

gorilych ★★
()
Ответ на: комментарий от gorilych

> какой-то процесс отправляет DNS запросы на ns.telecom.by

> чтоб знать какой, используй ключ -p для netstat


Показывает прочерк:

netstat -p
Активные соединения с интернетом (w/o servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 192.168.1.33:57041 129.42.58.216:www ESTABLISHED 11530/firefox
tcp 0 0 192.168.1.33:57042 129.42.58.216:www ESTABLISHED 11530/firefox
udp 0 0 192.168.1.33:59399 ns.telecom.by:domain ESTABLISHED -
Активные сокеты домена UNIX (w/o servers)
Proto RefCnt Flags Type State I-Node PID/Program name Путь
...

oridjik
() автор топика
Ответ на: комментарий от gorilych

> значит прав не хватает. запускай от рута

Так от рута и запускаю. От обычного пользователя netstat вообще ничего по этой активности не показывает.

oridjik
() автор топика
Ответ на: комментарий от oridjik

на ядро никаких security заплаток типа grsec не наложено?

gorilych ★★
()
Ответ на: комментарий от oridjik

оставьте запущенным wireshark с фильтром 
host ns.telecom.by and udp port 53

markevichus ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.