URL: https://linuxfr.org/users/udok/journaux/traffic-bizarre-de-mon-localhost-vers-mon-ip-internet Title: Traffic bizarre de mon localhost vers mon ip internet Authors: udok Date: 2004年04月24日T14:36:41+02:00 Tags: debian Score: 0 Bonjour cher journal, un problème m'interpelle actuellement et je ne vois absolument pas ce qui pourrait causer ça, tu es mon dernier recours je viens de faire un "tcpdump -ippp0 | grep "127.0.0.1.www"" et j'obtiens ça, et bien d'autres lignes encore (80.*** est mon ip sur le net, attaché à ppp0) : _
14:26:17.583199 127.0.0.1.www > 80.***.1972: R 0:0(0) ack 576454657 win 0 14:26:18.663183 127.0.0.1.www > 80.***.1612: R 0:0(0) ack 1536294913 win 0
_ quand je regarde dans /var/log/snort/alert, j'ai ça : _
[**] [1:528:4] BAD-TRAFFIC loopback traffic [**] [Classification: Potentially Bad Traffic] [Priority: 2] 04/24-14:26:17.583199 127.0.0.1:80 -> 80.***:1972 TCP TTL:127 TOS:0x0 ID:41470 IpLen:20 DgmLen:40 ***A*R** Seq: 0x0 Ack: 0x225C0001 Win: 0x0 TcpLen: 20 [Xref => [http://rr.sans.org/firewall/egress.php(...)](http://rr.sans.org/firewall/egress.php)] [**] [1:528:4] BAD-TRAFFIC loopback traffic [**] [Classification: Potentially Bad Traffic] [Priority: 2] 04/24-14:26:18.663183 127.0.0.1:80 -> 80.***:1612 TCP TTL:127 TOS:0x0 ID:62574 IpLen:20 DgmLen:40 ***A*R** Seq: 0x0 Ack: 0x5B920001 Win: 0x0 TcpLen: 20 [Xref => [http://rr.sans.org/firewall/egress.php(...)](http://rr.sans.org/firewall/egress.php)]
_ quand je regarde l'url donnée dans les logs de snort, ils parlent de spoof mais si j'étais spoofé, je verrais des paquets bizarre rentré avec "tcpdump -i ppp0", je pense non ? donc si qq'un a une idée de ce qui peut provoquer ça, ça m'interesse je précise que j'ai plusieurs démons qui tournent, dont apache2 (ipv6) et mysql, tout ça sur une debian sid

AltStyle によって変換されたページ (->オリジナル) /