• XSS.stack #1 – первый литературный журнал от юзеров форума

linux = iptables = несанкционирования подмена ip на хостнейм

Chairman

RAM
Пользователь
Регистрация
29.12.2020
Сообщения
115
Реакции
29
кратко о проблеме. - сервер дебиан. на котором при добавлении правила iptables шла подмена ip на левый хостнейм


с чего все началось:
хотел устанвоить блок по ssh для всех кроме своего IP

когда добавлял правило, обнаружил подмену на swif-034193.swiftki.com
Код:
iptables -I INPUT -s 100.100.100.100 -j ACCEPT

100.100.100.100 - это мой IP с которого подключаюсь к серверу
какой-то процесс или скрипт автоматически обновлял правило и подменял IP-адрес на хостнейм


Screenshot_1.png


дальше мои попытки обнаружит какой процес или служба это делает

Код:
strace -f -e trace=execve iptables -I INPUT -s 100.100.100.100 -j ACCEPT


Screenshot_2.png

strace не показал никакой дополнительной активности или процессов, которые могли бы изменить правило после его добавления.


Код:
watch -n 1 'ps aux | grep iptables'


Screenshot_3_ps_aux.png


Screenshot_4_ps_aux.png


Screenshot_5_ps_aux.png

все что я заметил PID процессов менялись каждую секунду

Код:
inotifywait -m /etc/ -e modify,create,delete


Screenshot_6.png



сервер использовался в качестве C2 и на нем запускались различные скрипты с github с целью подбора оптимального решение и функциональности. вообщем был экспериментальным, поэтому вопрос о возможном источнике заражения меня не волновал, как и сейчас. но я не смог определить, какой процесс делает это, и как в дальнейшем предотвратить подобное


прошу прокомментировать, кто более компетентен
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Абсолютно нормальное поведение для iptables, никакого заражения нет. Если очень смущает, просто добавь флаг -n при выводе списка цепочек
согласен такое же наблюдалось у iptables, просто забил так как ничего другого подозрительного не наблюдалось
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх