Pagina 1 di 1

Come capire se il mio pc e' attaccato?

Inviato: sab 20 mag 2006, 11:03
da danae20032001
Salve a tutti ho la slack current con il kernel 2.4.32 ed uso il pc come sistema desktop. Come posso capire se il mio pc e' soggetto ad attacchi? Ho scaricato da slacky KSystemLog e aprendolo mi visualizza i log di sistema...ma vorrei capire come interpretare quelli sospetti; ad esempio mi appaiono diverse righe cosi':

05/20/2006 10:57:06 AM darkstar none -- MARK --

In soldoni: come posso capire con questo programma se c'e' qualcosa di sospetto? Grazie!

Re: Come capire se il mio pc e' attaccato?

Inviato: sab 20 mag 2006, 14:10
da Vlk
danae20032001 ha scritto:Salve a tutti ho la slack current con il kernel 2.4.32 ed uso il pc come sistema desktop. Come posso capire se il mio pc e' soggetto ad attacchi? Ho scaricato da slacky KSystemLog e aprendolo mi visualizza i log di sistema...ma vorrei capire come interpretare quelli sospetti; ad esempio mi appaiono diverse righe cosi':

05/20/2006 10:57:06 AM darkstar none -- MARK --

In soldoni: come posso capire con questo programma se c'e' qualcosa di sospetto? Grazie!
Ahahah. Anch'io mi preoccupai per Marco. Sappi comunque che MARK è un segnale "di vita" che da il kernel, nulla più. Da quello che ho capito - e se ho capito male vorrei che me lo diceste - un cracker attacca solo se vede servizi (server) e porte aperte, come la 21/22 con i servizi ftp o http. Altrimenti è molto difficile aprire una porta e utilizzarla per entrare nel pc altrui. Basta dare un nmap locahost per sapere quali porte sono aperte.

Inviato: dom 21 mag 2006, 9:36
da danae20032001
ho dato:

$ nmap localhost

Starting Nmap 4.00 ( http://www.insecure.org/nmap/ ) at 2006-05-21 09:33 CEST
Interesting ports on darkstar.example.net (127.0.0.1):
(The 1670 ports scanned but not shown below are in state: closed)
PORT STATE SERVICE
37/tcp open time
113/tcp open auth

Nmap finished: 1 IP address (1 host up) scanned in 0.347 seconds

ma non so se devo rpeoccuparmi.....qualcuno sa chiarirmi le idee per favore? Grazie!

Inviato: dom 21 mag 2006, 9:54
da Vlk
danae20032001 ha scritto:ho dato:

$ nmap localhost

Starting Nmap 4.00 ( http://www.insecure.org/nmap/ ) at 2006-05-21 09:33 CEST
Interesting ports on darkstar.example.net (127.0.0.1):
(The 1670 ports scanned but not shown below are in state: closed)
PORT STATE SERVICE
37/tcp open time
113/tcp open auth

Nmap finished: 1 IP address (1 host up) scanned in 0.347 seconds
In pratica hai due porte aperte. Se non ti servono e non ti servono nemmeno i vari server (ftp, http) loggati da root, digita pkgtool --> Setup --> services e seleziona solo cups e sysolg. Riavvia e vedi che hai solo una porta aperta, la 631, che ascolta in locale e quindi non èè una porta che si può utilizzare per attacchi.

Inviato: dom 21 mag 2006, 12:31
da MAT
Vlk ha scritto:Riavvia
:shock: Riavviare? E perché? Mica stiamo parlando di Windows :lol:
Basta stoppare i servizi e sei a posto

Codice: Seleziona tutto

# /etc/rc.d/rc.nomeservizio stop

Inviato: dom 21 mag 2006, 21:38
da danae20032001
Il problema e' che non ho la piu' pallida idea di cosa possano servire le due suddette porte...scusate ma qualcuno mi puo' spiegare il loro utilizzo prima di chiuderle? Grazie!

Inviato: lun 22 mag 2006, 8:31
da gnubit
time 37/tcp Time
time 37/udp Time
....
auth 113/tcp Authentication Service
auth 113/udp Authentication Service
La 113 dovrebbe essere ident, la 37 boh forse NTP