URL: https://linuxfr.org/users/udok/journaux/traffic-bizarre-de-mon-localhost-vers-mon-ip-internet Title: Traffic bizarre de mon localhost vers mon ip internet Authors: udok Date: 2004年04月24日T14:36:41+02:00 Tags: debian Score: 0 Bonjour cher journal, un problème m'interpelle actuellement et je ne vois absolument pas ce qui pourrait causer ça, tu es mon dernier recours je viens de faire un "tcpdump -ippp0 | grep "127.0.0.1.www"" et j'obtiens ça, et bien d'autres lignes encore (80.*** est mon ip sur le net, attaché à ppp0) : _
14:26:17.583199 127.0.0.1.www > 80.***.1972: R 0:0(0) ack 576454657 win 0 14:26:18.663183 127.0.0.1.www > 80.***.1612: R 0:0(0) ack 1536294913 win 0_ quand je regarde dans /var/log/snort/alert, j'ai ça : _
[**] [1:528:4] BAD-TRAFFIC loopback traffic [**] [Classification: Potentially Bad Traffic] [Priority: 2] 04/24-14:26:17.583199 127.0.0.1:80 -> 80.***:1972 TCP TTL:127 TOS:0x0 ID:41470 IpLen:20 DgmLen:40 ***A*R** Seq: 0x0 Ack: 0x225C0001 Win: 0x0 TcpLen: 20 [Xref => [http://rr.sans.org/firewall/egress.php(...)](http://rr.sans.org/firewall/egress.php)] [**] [1:528:4] BAD-TRAFFIC loopback traffic [**] [Classification: Potentially Bad Traffic] [Priority: 2] 04/24-14:26:18.663183 127.0.0.1:80 -> 80.***:1612 TCP TTL:127 TOS:0x0 ID:62574 IpLen:20 DgmLen:40 ***A*R** Seq: 0x0 Ack: 0x5B920001 Win: 0x0 TcpLen: 20 [Xref => [http://rr.sans.org/firewall/egress.php(...)](http://rr.sans.org/firewall/egress.php)]_ quand je regarde l'url donnée dans les logs de snort, ils parlent de spoof mais si j'étais spoofé, je verrais des paquets bizarre rentré avec "tcpdump -i ppp0", je pense non ? donc si qq'un a une idée de ce qui peut provoquer ça, ça m'interesse je précise que j'ai plusieurs démons qui tournent, dont apache2 (ipv6) et mysql, tout ça sur une debian sid