PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : deploy.akamaitechnologie.com



DrSeltsam
13.10.05, 08:19
Moin.
Ich weiss, dass zu akamai bereits vor Jahren in vielen Foren Beitraege aufgetaucht sind.
Die habe ich auch (fast) alle gelesen und weiss insofern schon, was akamai von sich behauptet zu machen. Ich finde es auch nicht weiter verwunderlich, wenn akamai mal in den offenen Verbindungen auftaucht. jedenfalls dann nicht wenn ich gerade einen Browser aufhabe oder so.
Was gestern passiert ist, hat mich aber doch etwas verwundert. Ich war nicht mehr aktiv im Netz, als ein munterer Datentransfer los ging. Als ich es gesehen habe (knetload), war mein Rechner gerade dabei X zu beenden um neu zu starten.
Als er wieder oben war ging es direkt wieder los. Binnen kuerzester Zeit hatte ich einen Download von 31MB und einen Upload von 29MB und keine Ahnung was da transferiert wurde. Anschliessend war Ruhe und seitdem erscheint alles soweit normal. Apt laeuft nicht automatisch und hat auch noch nie solch einen Upload produziert.
So etwas ist mir in keinem der Foren begegnet, da ging es stets um DNS um Windowsupdates oder Anfragenverteilen auf nahe gelegene Spiegelserver.

Es ist ein Rechner in einem Netzwerk, hinter einer Firewall und einem Proxy. Connect von aussen halte ich folglich quasi fuer ausgeschlossen. Der Rechner ist ein Schulungsrechner, laeuft unter Ubuntu Horay Hedgehog (vor 14 Tagen installiert), ist auf aktuellem Stand und wird eigentlich nur von mir genutzt, obwohl ich fremden Zugriff nicht vollkommen ausschliessen kann.

Hat jemand eine Idee was da los gewesen sein kann?
Ist es moeglich oder wahrscheinlich, dass der Rechner komprommitiert ist?


vorab schon mal danke schoen :confused:

Multe
13.10.05, 09:25
Hallo,

naja erstmal das übliche.

netstat und gucken was so abgeht.
ps -ef um alle Prozesse zu checken.
rkhunter laufen lassen um zu gucken ob was verändert ist/wurde.
Log-Files checken.
GGF. einzelne Ports die Netstat anzeigt per IPtables mal sperren.
50MB sind nicht grad wenig.

Gruß Malte

DrSeltsam
13.10.05, 10:22
Hi M{a|u}lte,

netstat hatte ich als erstes direkt gemacht und die Verbindung ging von 32xxx an 80 ...

Aktuell sind keine tcp oder udp Verbindungen offen, nur wenn ich was im Web mache. Die letzte ging bei mir von 33xxx ebenfalls an http. Erscheint mir absolut normal.

ps hat mir nichts ungewoehnliches gezeigt.

In /var/log/messages konnte ich ebenfalls nichts ungewoehnliches finden (auch keine Luecken).

rkhunter kannte ich nicht. Cool, danke. Hab's installiert, aber es meldet auch nur dass alles ok sei.

Und ja, gerade die Menge der Daten hat mich gewaltig irritiert. Rein zufaellig ist mein /home ziemlich genau 30MB gross. Einmal up und einmal down koennte sein und wuerde ziemlich genau den beobachteten Traffic ergeben. Waere ich zu dem Zeitpunkt oder davor auf 'komischen' Seiten gewesen koennte ich es mir vielleicht mit einem Browserleck erklaeren. War aber nur auf Nachrichtenseiten von Zeitungen und TV, die halte ich doch fuer relativ vertrauenswuerdig (hacks mal aussen vor gelassen). Aber da das ganze sich direkt nach dem Reboot wiederholt hat muesste doch eigentlich irgendetwas zu finden sein? Ein binary, ein dienst oder so...

find / in Kombination mit den Zeitstempeln zeigt auch nichts unerwartetes, ebenso -nouser bzw -nogroup.

Tja, die Sache ist im Moment nicht wirklich schlimm, da es weder ein echter Produktivrechner ist, noch er irgendwelche Geheimnisse von mir birgt. Trotzdem wuerde ich schon gerne wissen was das gewesen sein koennte. Wenn sich jemand das /home meines privaten Rechners saugen wuerde saehe die Sache naemlich schon ganz anders aus und das kann ich nicht gebrauchen.

Ich habe mich auch noch mal durch die Verlaufliste geklickt, konnte das Verhalten aber damit nicht reproduzieren. Passiert aktuell auch nicht wenn ich neu boote...

immer noch ziemlich ratlosen Gruss

Multe
13.10.05, 12:31
Hm,

eine Idee, war vielleicht noch ein Browser offen, der automatisch gestartet wurde beim booten?
Vielleicht lief ja noch nen Download, der automatisch neugestartet wurde. Ziemlich unwahrscheinlich, aber möglich, vielleicht hilft Dir das LOG-File Deines Proxies weiter?

Wenn Du einen anderen Rechner mit der gleichen Installation hast, kannst ja mal die MD5-Summen wichtiger Dateien miteinander vergleichen. Ist ne *******arbeit, aber da nach bist Du wenigstens zu 99% sicher sauber zu sein.

Das mit Deinem Home-Laufwerk, schätze ich als Zufall ein.

Gruß Malte

DrSeltsam
14.10.05, 08:15
Hi Malte,


tja, Browser/Downloadmanager war keiner offen.
Auf den Proxy habe ich keinen direkten Zugriff; der ihn hat sagte mir was von minimalem Logging und dass nichts auffälliges passiert wäre.

Ich denke ich werde die Sache mal so auf sich beruhen lassen und für alle Fälle im Hinterkopf behalten.

Danke für die Mühen
und Gruß