LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 1528|回复: 2

怀疑一debian中招了,我应该怎么做?

[复制链接]
发表于 2008-3-5 12:48:19 | 显示全部楼层 |阅读模式
局域网大量arp,不能上网,把一台debian多余的网络服务关了就能上网了。我应该怎么检查是否中招啊?

贴一个ps -afx


  1.   PID TTY      STAT   TIME COMMAND
  2.     1 ?        Ss     0:01 init [2]  
  3.     2 ?        S      0:00 [migration/0]
  4.     3 ?        SN     0:00 [ksoftirqd/0]
  5.     4 ?        S<     0:00 [events/0]
  6.     5 ?        S<     0:00 [khelper]
  7.     6 ?        S<     0:00 [kthread]
  8.     9 ?        S<     0:00  \_ [kblockd/0]
  9.    10 ?        S<     0:00  \_ [kacpid]
  10.    67 ?        S<     0:00  \_ [kseriod]
  11.   101 ?        S      0:00  \_ [pdflush]
  12.   102 ?        S      0:00  \_ [pdflush]
  13.   103 ?        S<     0:00  \_ [kswapd0]
  14.   104 ?        S<     0:00  \_ [aio/0]
  15.   547 ?        S<     0:00  \_ [khubd]
  16.   859 ?        S<     0:00  \_ [kjournald]
  17. 1343 ?        S<     0:00  \_ [kpsmoused]
  18. 1356 ?        S<     0:00  \_ [kgameportd]
  19. 1568 ?        S<     0:00  \_ [kmirrord]
  20. 1598 ?        S<     0:00  \_ [kjournald]
  21. 1600 ?        S<     0:00  \_ [kjournald]
  22. 1602 ?        S<     0:00  \_ [kjournald]
  23. 1604 ?        S<     0:00  \_ [kjournald]
  24. 2310 ?        S<     0:00  \_ [nfsd4]
  25. 2320 ?        S<     0:00  \_ [rpciod/0]
  26. 1036 ?        S<s    0:00 udevd --daemon
  27. 1685 ?        Ss     0:00 /sbin/portmap
  28. 1917 ?        Ss     0:00 /sbin/syslogd
  29. 1923 ?        Ss     0:00 /sbin/klogd -x
  30. 1978 ?        S      0:00 /bin/sh /usr/bin/mysqld_safe
  31. 2015 ?        Sl     0:00  \_ /usr/sbin/mysqld --basedir=/usr --datadir=/var/lib/mysql --user=mysql --pid-file=/var/run/mysqld/mysqld.pid --skip-external-locking --port=3306 --socket=/var/run/mysqld/mysqld.sock
  32. 2016 ?        S      0:00  \_ logger -p daemon.err -t mysqld_safe -i -t mysqld
  33. 2131 ?        Ss     0:00 /usr/sbin/acpid -c /etc/acpi/events -s /var/run/acpid.socket
  34. 2215 ?        Ss     0:00 /usr/bin/freshclam -d --quiet
  35. 2262 ?        Ss     0:00 /usr/sbin/exim4 -bd -q30m
  36. 2279 ?        S      0:00 /usr/sbin/atalkd
  37. 2283 ?        S      0:00 /usr/sbin/papd
  38. 2285 ?        S      0:00 /usr/sbin/afpd -U uams_dhx.so,uams_clrtxt.so,uams_randnum.so -g nobody -c 50 -n nu-samba
  39. 2287 ?        S      0:00 /usr/sbin/cnid_metad
  40. 2311 ?        S      0:00 [nfsd]
  41. 2312 ?        S      0:00 [nfsd]
  42. 2313 ?        S      0:00 [nfsd]
  43. 2314 ?        S      0:00 [nfsd]
  44. 2315 ?        S      0:00 [nfsd]
  45. 2316 ?        S      0:00 [nfsd]
  46. 2317 ?        S      0:00 [nfsd]
  47. 2318 ?        S      0:00 [nfsd]
  48. 2319 ?        S      0:00 [lockd]
  49. 2324 ?        Ss     0:00 /usr/sbin/rpc.mountd
  50. 2334 ?        Ss     0:00 /usr/sbin/inetd
  51. 2341 ?        Ss     0:00 /usr/sbin/nmbd -D
  52. 2343 ?        Ss     0:00 /usr/sbin/smbd -D
  53. 2352 ?        S      0:00  \_ /usr/sbin/smbd -D
  54. 2363 ?        Ss     0:00 /usr/sbin/vsftpd
  55. 2369 ?        Ss     0:00 /usr/sbin/winbindd
  56. 2385 ?        S      0:00  \_ /usr/sbin/winbindd
  57. 2761 ?        S      0:00  \_ /usr/sbin/winbindd
  58. 2414 ?        Ss     0:00 /sbin/rpc.statd
  59. 2423 ?        Ss     0:00 /usr/sbin/rpc.idmapd
  60. 2450 ?        Ss     0:00 /usr/sbin/atd
  61. 2457 ?        Ss     0:00 /usr/sbin/cron
  62. 2473 ?        Ss     0:00 /usr/sbin/apache2 -k start
  63. 2474 ?        S      0:00  \_ /usr/sbin/fcgi-pm -k start
  64. 2883 ?        S      0:03  |   \_ /usr/bin/python /usr/share/trac/cgi-bin/trac.fcgi
  65. 2517 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  66. 2518 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  67. 2519 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  68. 2520 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  69. 2521 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  70. 2841 ?        S      0:00  \_ /usr/sbin/apache2 -k start
  71. 2499 tty1     Ss+    0:00 /sbin/getty 38400 tty1
  72. 2500 tty2     Ss+    0:00 /sbin/getty 38400 tty2
  73. 2501 tty3     Ss+    0:00 /sbin/getty 38400 tty3
  74. 2502 tty4     Ss+    0:00 /sbin/getty 38400 tty4
  75. 2505 tty5     Ss+    0:00 /sbin/getty 38400 tty5
  76. 2506 tty6     Ss+    0:00 /sbin/getty 38400 tty6
  77. 2645 ?        Ss     0:00 /usr/sbin/sshd
  78. 2953 ?        Ss     0:00  \_ sshd: est [priv]
  79. 2957 ?        S      0:00      \_ sshd: est@pts/0  
  80. 2958 pts/0    Ss     0:00          \_ -bash
  81. 2994 pts/0    S      0:00              \_ su
  82. 2995 pts/0    S      0:00                  \_ bash
  83. 4092 pts/0    R+     0:00                      \_ ps afx
复制代码
发表于 2008-3-6 13:00:30 | 显示全部楼层
在局域网里抓包,然后看有问题的数据包的mac是不是那台debian机器的不就知道了?
回复 支持 反对

使用道具 举报

 楼主| 发表于 2008-3-6 13:31:39 | 显示全部楼层
Post by xiaohuforever;1823704
在局域网里抓包,然后看有问题的数据包的mac是不是那台debian机器的不就知道了?


抓出来就是这台debian的,囧
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表