Gyanús hálózati forgalom

Fórumok

Ubuntu 10.04 LTS-em van, a legújabb frissítésekkel. Tegnapelőtt felfigyeltem arra, hogy szokatlan módon 50-70kbyte-os adatfogadás van közvetlen újraindítás után is.
A Firestarter szerint (tűzfalprogram) HTTP protokollal jön az adat a 2.21.246.103-as címről. Több IP2DNS oldalt is próbáltam, egyik sem tudta megmondani, mi ez az IP cím.
Pl. a www.hostip.info eredménye:
Host name: 2.21.246.103
IP address: 2.21.246.103
Location: ... actually we haven't a clue.

Van valakinek ötlete, mi lehet ez?

Hozzászólások

Ha nincs reverse dns beállítva ne fogod megtudni, sőt az sem biztos, hogy egyáltalán van dns rekord az ipre. Geolokáció alapján szoktam még bemérni a gyanus ipket (kína, litvánia, etc), de ez konkrétan egy osztrák ip.
-
Weak és Soft referenciák a Javaban

Ha rosszindulatú a forgalom elképzelhető, hogy a támadó megad egy valamilyen ip-t, a saját ipje pedig egy közbenső állomás, tehát rajta mindig átmegy az adatforgalom, de ő maga nem a célállomás. Ki kéne bontani a teljes TCP/IP fejlécet, hogy megtudd ténylegesen kiken megy keresztül.
-
Weak és Soft referenciák a Javaban

Terminalba ird be: whois 2.21.246.103

Az eredmenybol en azt mondanam, hogy semi gyanus nincs benne... Nezz bele a HTTP forgalomba (tcpdump, wireshark)

whois 2.21.246.103

address: Akamai Technologies
address: 8 Cambridge Center
address: Cambridge, MA 02142
phone: +1-617-938-3130

Nagy valószínűséggel a GNOME Panelen, az értesítési terület naptár és óra alkalmazása az időjárási adatatokat szedi innen, ezért csatlakozik egyből újraindításkor.

terminalban "lsof -i" es jol megmondja melyik program csinalja, az Akamai miatt a gnome clock/weather alkalmazas tipp jonak tunik

CNET 2.21.246
2.16.0.0/13 Akamai Technologies AS31377
2.21.246.0/24 Akamai Technologies AS20940
Base Record Name IP Reverse Route AS
- 2.21.246.103
-
(none) 2.21.246.0/24
Akamai Technologies
AS20940 <- szép nagy AS :)
Itt megtudod kik Ők és mit csinálnak:
http://www.akamai.com/html/technology/index.html

Közben ahogy jött, úgy el is tűnt a folyamatos letöltés, ami azért nem nagyon tetszik, de végül ez is egy megoldás. Az idő(járás)adatokat szolgáltató akamai talán nem olyan veszélyes, de azért elgondolkodtató, mi a csudát akart ennyi adattal az applet.
Köszönöm mindenkinek a hozzászólást, tanulságos volt! Mindig tanulok tőletek :)