Как я могу закрыть корневой процесс «неизвестный TCP», который появляется в nethogs?

11

Как я могу закрыть корневой процесс "неизвестный TCP", который появляется в nethogs?

Я думаю, что мой ящик был pwned и с помощью nethogs я вижу корневой процесс "неизвестного TCP". Может кто-нибудь сказать мне, если это ожидаемый процесс, для чего он может быть, и если / как я могу закрыть его.

Я изменил свой пароль пользователя, чтобы попытаться остановить этого человека, но пока не уверен, достаточно ли этого. введите описание изображения здесь

ОБНОВЛЕНИЕ Теперь я также вижу это .. так pwned? введите описание изображения здесь

бабки
источник
Опубликуйте запись в журнале.
Пантера
@ bodhi.zazen Извините, как мне опубликовать журнал? Где я могу найти его?
DIBS
2
Опубликуйте скриншот или дополнительную информацию о том, на что вы смотрите, или используйте альтернативный инструмент, такой как sudo netstat -ntulpилиsudo lsof -i -n -P
Panther
@ bodhi.zazen Достаточно ли вам этого изображения?
DIBS
3
Я не думаю, что вы обязательно рутированы - nethogs говорит, что ожидается «неизвестный TCP» с 0 байтами: sourceforge.net/p/nethogs/bugs/17
ImaginaryRobots

Ответы:

15

Пакет «Nethogs» всегда будет показывать поддельный процесс под названием «неизвестный TCP», который соответствует всему, что он не может идентифицировать. Обратите внимание, что у него нет идентификатора процесса, а объем данных отображается как 0, что указывает на отсутствие неизвестного трафика.

Вот строка из исходного кода nethogs, где эта строка инициализируется:

unknowntcp = new Process (0, "", "unknown TCP");

( Исходный код скачайте , посмотрите в process.cpp)

На странице sourceforge nethogs также есть отчет об ошибках, объясняющий, что это нормально: http://sourceforge.net/p/nethogs/bugs/17/

Показанный процесс «удаленного входа в систему» ​​принадлежит пользователю lightdm, который является вашим экраном входа в систему, и не отправил или не получил никаких данных. Я не уверен, работает ли он по умолчанию, но, похоже, он ничего не делает с сетью на скриншоте, который вы разместили, поэтому он также должен быть безопасным.

http://packages.ubuntu.com/saucy/remote-login-service

Таким образом, исходя из того, что вы опубликовали, ничто не кажется необычным, и (если вы не найдете других доказательств проблем) ваш компьютер, скорее всего, защищен. Если вы действительно обеспокоены, вы можете сделать новую установку, просто чтобы быть уверенным.

ImaginaryRobots
источник
Спасибо за помощь с этим. Я получал много других диапазонов IP-адресов, также появляющихся в nethogs, когда никто не использует машину. Я думаю, что у меня все еще есть проблема, поскольку я, кажется, использую около 500 МБ в час в трафике.
DIBS
Это количество трафика, безусловно, подозрительно. Делайте резервные копии, стирайте свой жесткий диск и выполняйте чистую установку с DVD-диска с хорошо известным установщиком.
ImaginaryRobots
1
Вы также можете установить и запустить chkrootkit и rkhunter, которые должны помочь обнаружить вторжения.
ImaginaryRobots