samab好像被入侵

這個版面主要討論 debian 在 server 端的應用問題, server 種類繁多..舉凡 Web Server 、 File Server、 DHCP Server..等等。

版主: 阿信

samab好像被入侵

文章rostin » 週三 1月 19, 2005 8:21 am

今天看了一下我的samba log
發現有一大堆不認識的ip紀錄檔
我的samba是家裡電腦用來跟windows作檔案交換
紀錄檔裡有這麼一大串
代碼: 選擇全部
log.12.178.94.88     log.220.133.152.231  log.62.90.229.171
log.12.205.165.253   log.220.133.173.22   log.63.13.158.35
log.12.220.254.219   log.220.133.36.37    log.63.157.37.58
log.12.222.153.73    log.220.133.44.207   log.63.175.245.45
log.12.39.161.2      log.220.133.81.3     log.63.21.51.105
log.12.65.114.145    log.220.133.96.179   log.63.25.94.71
log.127.0.0.1        log.220.134.102.19   log.63.76.15.227
log.12.72.153.26     log.220.134.110.180  log.64.105.226.124
log.12.74.124.87     log.220.134.112.10   log.64.162.10.173
log.138.89.154.155   log.220.134.118.154  log.64.231.84.168
log.141.152.98.109   log.220.134.118.85   log.64.36.250.131
log.141.156.32.9     log.220.134.120.16   log.64.6.4.52
log.151.197.181.152  log.220.134.121.18   log.65.117.101.34
log.administrator  log.chuang  log.d6lsslj4iayvcck
log.dongda-e  log.d-server  log.dvrs  log.ernie
log.gunu  log.lipari  log.m5y6zxhar7c9ups  log.momerdadd
log.monpc  log.moon-4wrp18nkow  log.newton___  log.newtonto_  log.nj  log.nmbd  log.pc001-yyfezon8s
log.rampeiras  log.rostin  log.shampoo1982  log.shitband
log.smbd  log.windowsx-31bgn0

其中家裡另外一台電腦的ip是192.168.0.127
電腦名稱是windowsx-31bgn0
所以log.windowsx-31bgn0和log.192.168.0.127是家裡另一台電腦的紀錄
其他的log檔內容長的像這樣
代碼: 選擇全部
[2005/01/18 16:37:51, 0] smbd/sesssetup.c:reply_sesssetup_and_X(662)
  reply_sesssetup_and_X:  Rejecting attempt at SPNEGO session setup when it was not negoitiated.
[2005/01/18 16:37:52, 0] smbd/sesssetup.c:reply_sesssetup_and_X(662)
  reply_sesssetup_and_X:  Rejecting attempt at SPNEGO session setup when it was not negoitiated.
[2005/01/18 17:17:57, 0] smbd/sesssetup.c:reply_sesssetup_and_X(662)
  reply_sesssetup_and_X:  Rejecting attempt at SPNEGO session setup when it was not negoitiated.
[2005/01/18 17:17:58, 0] smbd/sesssetup.c:reply_sesssetup_and_X(662)
  reply_sesssetup_and_X:  Rejecting attempt at SPNEGO session setup when it was not negoitiated.

請問這樣是否有被入侵了
我查了/etc/passwd沒有異常
不過還是有點擔心
歡迎大家來參觀我的Blog
http://www.rostin.idv.tw/blog/index.php?blogId=2
頭像
rostin
懵懂的國中生
懵懂的國中生
 
文章: 185
註冊時間: 週一 3月 08, 2004 10:31 pm

re:samab好像被入侵

文章日京三子 » 週四 1月 20, 2005 2:48 pm

如果你這台主機有兩張網路卡,而且你剛好是用他來當作你的防火牆介面的話,如果都這麼剛好,你可以把
代碼: 選擇全部
interfaces = 192.168.12.2/24
宣告起來.這樣,你的samba就不會去理會來自WAN端的存取要求.

或者,用iptables把這些亂七八糟的傢伙擋光光.
日京三子
可愛的小學生
可愛的小學生
 
文章: 85
註冊時間: 週三 3月 10, 2004 1:40 pm
來自: 宇宙銀河系獵戶星座太陽系地球

Re: re:samab好像被入侵

文章Tetralet » 週五 1月 21, 2005 6:03 pm

日京三子 寫:如果你這台主機有兩張網路卡,而且你剛好是用他來當作你的防火牆介面的話,如果都這麼剛好,你可以把
代碼: 選擇全部
interfaces = 192.168.12.2/24
宣告起來.這樣,你的samba就不會去理會來自WAN端的存取要求.

或者,用iptables把這些亂七八糟的傢伙擋光光.

我的某一台主機把 137、138、139 等連接埠全給擋死了,
但我那台主機上也有類似的 Log 記錄...

怪... ?
時間並不能治療我心中的疼痛
南方的春天說什麼也溫暖不了我冰冷的血

誦唱大復活咒文,今天的 Tetralet 又在唧唧喳喳了 重生!
Tetralet
俺是博士
俺是博士
 
文章: 3078
註冊時間: 週四 11月 28, 2002 3:02 pm


回到 debian server

誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 1 位訪客

cron