Наблюдаю в wireshark довольно частые непонятные соединения примерно следующего вида (xxx.xxx.xxx.xxx - мой IP)
No. Time Source Destination Protocol Info
1 0.000000 95.25.185.159 xxx.xxx.xxx.xxx TCP 55016 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1360 WS=2 SACK_PERM=1 TSV=849054 TSER=0
2 0.000033 xxx.xxx.xxx.xxx 95.25.185.159 TCP 17402 > 55016 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
3 0.102178 83.219.236.33 xxx.xxx.xxx.xxx UDP Source port: 20979 Destination port: ibm-mqseries2
4 0.102210 xxx.xxx.xxx.xxx 83.219.236.33 ICMP Destination unreachable (Port unreachable)
5 0.499985 95.25.185.159 xxx.xxx.xxx.xxx TCP 55016 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1360 SACK_PERM=1 TSV=849104 TSER=0
6 0.499998 xxx.xxx.xxx.xxx 95.25.185.159 TCP 17402 > 55016 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
7 1.815812 87.236.31.142 xxx.xxx.xxx.xxx TCP 56661 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
8 1.815855 xxx.xxx.xxx.xxx 87.236.31.142 TCP 17402 > 56661 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
9 1.815926 87.236.31.142 xxx.xxx.xxx.xxx UDP Source port: 35168 Destination port: 17402
10 1.815942 xxx.xxx.xxx.xxx 87.236.31.142 ICMP Destination unreachable (Port unreachable)
11 2.323644 87.236.31.142 xxx.xxx.xxx.xxx TCP 56661 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
12 2.323672 xxx.xxx.xxx.xxx 87.236.31.142 TCP 17402 > 56661 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
13 2.503467 95.25.185.159 xxx.xxx.xxx.xxx UDP Source port: 36945 Destination port: 17402
14 2.503482 xxx.xxx.xxx.xxx 95.25.185.159 ICMP Destination unreachable (Port unreachable)
15 2.833122 87.236.31.142 xxx.xxx.xxx.xxx TCP 56661 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
16 2.833138 xxx.xxx.xxx.xxx 87.236.31.142 TCP 17402 > 56661 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
17 3.028497 178.140.0.190 xxx.xxx.xxx.xxx UDP Source port: 36233 Destination port: 17402
18 3.028541 xxx.xxx.xxx.xxx 178.140.0.190 ICMP Destination unreachable (Port unreachable)
19 3.036473 178.140.0.190 xxx.xxx.xxx.xxx TCP 51551 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
20 3.036488 xxx.xxx.xxx.xxx 178.140.0.190 TCP 17402 > 51551 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
21 3.596942 178.140.0.190 xxx.xxx.xxx.xxx TCP 51551 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
22 3.596952 xxx.xxx.xxx.xxx 178.140.0.190 TCP 17402 > 51551 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
23 4.156956 178.140.0.190 xxx.xxx.xxx.xxx TCP 51551 > 17402 [SYN] Seq=0 Win=8192 Len=0 MSS=1460 SACK_PERM=1
24 4.156980 xxx.xxx.xxx.xxx 178.140.0.190 TCP 17402 > 51551 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
25 4.829044 87.236.31.142 xxx.xxx.xxx.xxx UDP Source port: 35168 Destination port: 17402
26 4.829061 xxx.xxx.xxx.xxx 87.236.31.142 ICMP Destination unreachable (Port unreachable)
27 5.639600 125.224.85.239 xxx.xxx.xxx.xxx TCP raven-rmp > ibm-mqseries2 [SYN] Seq=0 Win=65535 Len=0 MSS=1440 SACK_PERM=1
28 5.639623 xxx.xxx.xxx.xxx 125.224.85.239 TCP ibm-mqseries2 > raven-rmp [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
29 6.038576 178.140.0.190 xxx.xxx.xxx.xxx UDP Source port: 36233 Destination port: 17402
30 6.038607 xxx.xxx.xxx.xxx 178.140.0.190 ICMP Destination unreachable (Port unreachable)
31 6.354325 89.137.74.202 xxx.xxx.xxx.xxx UDP Source port: 32716 Destination port: ibm-mqseries2
32 6.354339 xxx.xxx.xxx.xxx 89.137.74.202 ICMP Destination unreachable (Port unreachable)
33 6.486814 125.224.85.239 xxx.xxx.xxx.xxx TCP raven-rmp > ibm-mqseries2 [SYN] Seq=0 Win=65535 Len=0 MSS=1440 SACK_PERM=1
34 6.486829 xxx.xxx.xxx.xxx 125.224.85.239 TCP ibm-mqseries2 > raven-rmp [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
35 7.387561 125.224.85.239 xxx.xxx.xxx.xxx TCP raven-rmp > ibm-mqseries2 [SYN] Seq=0 Win=65535 Len=0 MSS=1440 SACK_PERM=1
36 7.387586 xxx.xxx.xxx.xxx 125.224.85.239 TCP ibm-mqseries2 > raven-rmp [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
37 7.473806 109.184.70.84 xxx.xxx.xxx.xxx UDP Source port: 57216 Destination port: ibm-mqseries2
38 7.473835 xxx.xxx.xxx.xxx 109.184.70.84 ICMP Destination unreachable (Port unreachable)
39 7.481097 109.184.70.84 xxx.xxx.xxx.xxx TCP 56608 > ibm-mqseries2 [SYN] Seq=0 Win=8192 Len=0 MSS=1452 WS=2 SACK_PERM=1
Кроме браузера ничего не было запущено явно сетевого. Главное я не могу с помощью netstat или sockstat посмотреть, кто же это долбится куда попало.
netstat -cpu ничего не кажет, только если браузер лезет.
chkrootkit ничего особенного не нашёл.
WTF?