HELP !! (log)

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar nino_scibetta » 12 Juin 2003 12:48

<BR>Salut <BR> <BR>g un petit pb : <BR>depuis le 8 juin notre MNF fait des trucs mystiques à heure régulière (vers 4h du mat') et se shutdown tout seul. <BR>Je suis obligé de le relancer tous les matins ... :/ <BR>C'est en train de $%#&! en l'air mon stage !! <BR>SVP si kk1 a une idée de ce qui peut bien se passer <IMG SRC="images/smiles/icon_bawling.gif"> <BR> <BR>Extrait de /var/log/boot.log : <BR> <BR>Jun 8 04:03:30 firewall : <BR>Jun 8 04:03:30 firewall : Security Warning: World Writeable files found : <BR>Jun 8 04:03:30 firewall : - /etc/ha.d/harc <BR>Jun 8 04:03:30 firewall : - /var/apache-mm <BR>Jun 8 04:03:30 firewall : <BR>Jun 8 04:03:30 firewall : Security Warning: These files belonging to packages are modified on the system : <BR>Jun 8 04:03:30 firewall : - /etc/rc.d/init.d/adsl <BR>Jun 8 04:03:30 firewall : - /usr/bin/pptp <BR>Jun 8 04:03:30 firewall : - /usr/lib/squid/errors/English/ERR_CUSTOM_ACCESS_DENIED <BR>Jun 8 04:03:30 firewall : - /usr/lib/squid/errors/French/ERR_CUSTOM_ACCESS_DENIED <BR>Jun 8 04:03:30 firewall : - /usr/lib/ssl/mod_ssl/gentestcrt.sh <BR>Jun 8 04:03:30 firewall : - /usr/share/msec/level.4 <BR>Jun 8 04:03:30 firewall : - /var/lib/naat/configuration <BR>Jun 8 04:03:30 firewall : - /var/log/dhcpcd.log <BR>Jun 8 04:03:30 firewall : - /var/log/squidGuard/squidGuard.log <BR>Jun 8 04:03:30 firewall : - /var/www-naat/html/en/secure/jar/jta20/applet.conf <BR>Jun 8 04:03:30 firewall : - /var/www-naat/html/fr/secure/jar/jta20/applet.conf <BR>Jun 8 04:03:30 firewall : <BR>Jun 8 04:03:30 firewall : Security Warning: These config files belonging to packages are modified on the system : <BR>Jun 8 04:03:30 firewall : - /etc/dansguardian/dansguardian.conf <BR>Jun 8 04:03:30 firewall : - /etc/dansguardian/template.html <BR>Jun 8 04:03:30 firewall : - /etc/diald/diald.conf <BR>Jun 8 04:03:30 firewall : - /etc/diald/diald.filter <BR>Jun 8 04:03:30 firewall : - /etc/freeswan/ipsec.conf <BR>Jun 8 04:03:30 firewall : - /etc/host.conf <BR>Jun 8 04:03:30 firewall : - /etc/hosts.allow <BR>Jun 8 04:03:30 firewall : - /etc/hosts.deny <BR>Jun 8 04:03:30 firewall : - /etc/httpd/conf/httpd-perl.conf <BR>Jun 8 04:03:30 firewall : - /etc/httpd/conf/httpd.conf <BR>Jun 8 04:03:30 firewall : - /etc/httpd/conf/ssl/server.crt <BR>Jun 8 04:03:30 firewall : - /etc/httpd/conf/ssl/server.key <BR>Jun 8 04:03:30 firewall : - /etc/httpd/conf/vhosts/httpd-naat.Vhosts.conf <BR>Jun 8 04:03:30 firewall : - /etc/info-dir <BR>Jun 8 04:03:30 firewall : - /etc/inittab <BR>Jun 8 04:03:30 firewall : - /etc/isdn/profile/card/mycard <BR>Jun 8 04:03:30 firewall : - /etc/isdn/profile/link/myisp <BR>Jun 8 04:03:30 firewall : - /etc/login.defs <BR>Jun 8 04:03:30 firewall : - /etc/modules.conf <BR>Jun 8 04:03:30 firewall : - /etc/named.conf <BR>Jun 8 04:03:30 firewall : - /etc/ntp.conf <BR>Jun 8 04:03:30 firewall : - /etc/pam.d/system-auth <BR>Jun 8 04:03:30 firewall : - /etc/php.ini <BR>Jun 8 04:03:30 firewall : - /etc/pingtest.conf <BR>Jun 8 04:03:30 firewall : - /etc/ppp/chap-secrets <BR>Jun 8 04:03:30 firewall : - /etc/ppp/options <BR>Jun 8 04:03:30 firewall : - /etc/ppp/pap-secrets <BR>Jun 8 04:03:30 firewall : - /etc/ppp/pppoe.conf <BR>Jun 8 04:03:30 firewall : - /etc/prelude/prelude-report.conf <BR>Jun 8 04:03:30 firewall : - /etc/rc.d/init.d/dhcpd <BR>Jun 8 04:03:30 firewall : - /etc/rndc.conf <BR>Jun 8 04:03:30 firewall : - /etc/rndc.key <BR>Jun 8 04:03:30 firewall : - /etc/securetty <BR>Jun 8 04:03:30 firewall : - /etc/shells <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/blacklist <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/hosts <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/interfaces <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/masq <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/nat <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/policy <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/proxyarp <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/rules <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/shorewall.conf <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/tcrules <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/tos <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/tunnels <BR>Jun 8 04:03:30 firewall : - /etc/shorewall/zones <BR>Jun 8 04:03:30 firewall : - /etc/snort/snort.conf <BR>Jun 8 04:03:30 firewall : - /etc/squid/squid.conf <BR>Jun 8 04:03:30 firewall : - /etc/ssh/sshd_config <BR>Jun 8 04:03:30 firewall : - /etc/sudoers <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/msec <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/network-scripts/ifcfg-ippp0 <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/network-scripts/ifdown-ippp <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/network-scripts/ifup-ippp <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/pcmcia <BR>Jun 8 04:03:30 firewall : - /etc/sysconfig/snort <BR>Jun 8 04:03:30 firewall : - /etc/sysctl.conf <BR>Jun 8 04:03:30 firewall : - /etc/syslog.conf <BR>Jun 8 04:03:30 firewall : - /var/www-naat/squidGuard/squidGuard.cgi <BR>jun 8 08:59:52 firewall ez-ipupdate: ez-ipupdate shutdown failed <BR> <BR>(...) (pareil pour le 9/06) <BR> <BR>Jun 11 04:03:20 firewall : <BR>Jun 11 04:03:20 firewall : Security Warning: There are modifications for port listening on your machine : <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 *:sunrpc *:* LISTEN 8 <BR>90/portmap <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 firewall.setecte:domain *:* LISTEN 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 firewall.setecte:domain *:* LISTEN 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 localhost.locald:domain *:* LISTEN 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 *:ssh *:* LISTEN 3 <BR>280/sshd <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 localhost.localdom:rndc *:* LISTEN 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 *:8443 *:* LISTEN 3 <BR>567/httpd-naat <BR>Jun 11 04:03:20 firewall : - Opened ports : tcp 0 0 localhost.localdom:8444 *:* LISTEN 3 <BR>567/httpd-naat <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 *:domain *:* 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 firewall.setecte:domain *:* 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 firewall.setecte:domain *:* 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 localhost.locald:domain *:* 3 <BR>257/named <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 *:sunrpc *:* 8 <BR>90/portmap <BR>Jun 11 04:03:20 firewall : - Opened ports : udp 0 0 AMontsouris-108-:isakmp *:* 3 <BR>203/pluto <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 *:sunrpc *:* LISTEN 8 <BR>93/portmap <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 firewall.setecte:domain *:* LISTEN 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 firewall.setecte:domain *:* LISTEN 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 localhost.locald:domain *:* LISTEN 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 *:ssh *:* LISTEN 2 <BR>921/sshd <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 localhost.localdom:rndc *:* LISTEN 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 *:8443 *:* LISTEN 3 <BR>208/httpd-naat <BR>Jun 11 04:03:20 firewall : - Closed ports : tcp 0 0 localhost.localdom:8444 *:* LISTEN 3 <BR>208/httpd-naat <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 *:domain *:* 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 firewall.setecte:domain *:* 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 firewall.setecte:domain *:* 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 localhost.locald:domain *:* <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 localhost.locald:domain *:* 2 <BR>898/named <BR>Jun 11 04:03:20 firewall : - Closed ports : udp 0 0 *:sunrpc *:* 8 <BR>93/portmap <BR>Jun 11 04:03:20 firewall : <BR>Jun 11 04:03:20 firewall : Security Warning: These files belonging to packages have changed of status on the system : <BR>Jun 11 04:03:20 firewall : - newly modified : /usr/lib/ssl/openssl.cnf <BR>Jun 11 04:03:22 firewall : <BR>Jun 11 04:03:22 firewall : Security Warning: World Writeable files found : <BR>Jun 11 04:03:22 firewall : - /etc/ha.d/harc <BR>Jun 11 04:03:22 firewall : - /var/apache-mm <BR>Jun 11 04:03:22 firewall : <BR>Jun 11 04:03:22 firewall : Security Warning: These files belonging to packages are modified on the system : <BR>Jun 11 04:03:22 firewall : - /etc/rc.d/init.d/adsl <BR>Jun 11 04:03:22 firewall : - /usr/bin/pptp <BR>Jun 11 04:03:22 firewall : - /usr/lib/squid/errors/English/ERR_CUSTOM_ACCESS_DENIED <BR>Jun 11 04:03:22 firewall : - /usr/lib/squid/errors/French/ERR_CUSTOM_ACCESS_DENIED <BR>Jun 11 04:03:22 firewall : - /usr/lib/ssl/mod_ssl/gentestcrt.sh <BR>Jun 11 04:03:22 firewall : - /usr/lib/ssl/openssl.cnf <BR>Jun 11 04:03:22 firewall : - /usr/share/msec/level.4 <BR>Jun 11 04:03:22 firewall : - /var/lib/naat/configuration <BR>Jun 11 04:03:22 firewall : - /var/log/dhcpcd.log <BR>Jun 11 04:03:22 firewall : - /var/log/squidGuard/squidGuard.log <BR>Jun 11 04:03:22 firewall : - /var/www-naat/html/en/secure/jar/jta20/applet.conf <BR>Jun 11 04:03:22 firewall : - /var/www-naat/html/fr/secure/jar/jta20/applet.conf <BR>Jun 11 04:03:22 firewall : <BR>Jun 11 04:03:22 firewall : Security Warning: These config files belonging to packages are modified on the system : <BR>Jun 11 04:03:22 firewall : - /etc/dansguardian/dansguardian.conf <BR>Jun 11 04:03:22 firewall : - /etc/dansguardian/template.html <BR>Jun 11 04:03:22 firewall : - /etc/diald/diald.conf <BR>Jun 11 04:03:22 firewall : - /etc/diald/diald.filter <BR>Jun 11 04:03:22 firewall : - /etc/freeswan/ipsec.conf <BR>Jun 11 04:03:22 firewall : - /etc/host.conf <BR>Jun 11 04:03:22 firewall : - /etc/hosts.allow <BR>Jun 11 04:03:22 firewall : - /etc/hosts.deny <BR>Jun 11 04:03:22 firewall : - /etc/httpd/conf/httpd-perl.conf <BR>Jun 11 04:03:22 firewall : - /etc/httpd/conf/httpd.conf <BR>Jun 11 04:03:22 firewall : - /etc/httpd/conf/ssl/server.crt <BR>Jun 11 04:03:22 firewall : - /etc/httpd/conf/ssl/server.key <BR>Jun 11 04:03:22 firewall : - /etc/httpd/conf/vhosts/httpd-naat.Vhosts.conf <BR>Jun 11 04:03:22 firewall : - /etc/info-dir <BR>Jun 11 04:03:22 firewall : - /etc/inittab <BR>Jun 11 04:03:22 firewall : - /etc/isdn/profile/card/mycard <BR>Jun 11 04:03:22 firewall : - /etc/isdn/profile/link/myisp <BR>Jun 11 04:03:22 firewall : - /etc/login.defs <BR>Jun 11 04:03:22 firewall : - /etc/login.defs <BR>Jun 11 04:03:22 firewall : - /etc/modules.conf <BR>Jun 11 04:03:22 firewall : - /etc/named.conf <BR>Jun 11 04:03:22 firewall : - /etc/ntp.conf <BR>Jun 11 04:03:22 firewall : - /etc/pam.d/system-auth <BR>Jun 11 04:03:22 firewall : - /etc/php.ini <BR>Jun 11 04:03:22 firewall : - /etc/pingtest.conf <BR>Jun 11 04:03:22 firewall : - /etc/ppp/chap-secrets <BR>Jun 11 04:03:22 firewall : - /etc/ppp/options <BR>Jun 11 04:03:22 firewall : - /etc/ppp/pap-secrets <BR>Jun 11 04:03:22 firewall : - /etc/ppp/pppoe.conf <BR>Jun 11 04:03:22 firewall : - /etc/prelude/prelude-report.conf <BR>Jun 11 04:03:22 firewall : - /etc/rc.d/init.d/dhcpd <BR>Jun 11 04:03:22 firewall : - /etc/rndc.conf <BR>Jun 11 04:03:22 firewall : - /etc/rndc.key <BR>Jun 11 04:03:22 firewall : - /etc/securetty <BR>Jun 11 04:03:22 firewall : - /etc/shells <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/blacklist <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/hosts <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/interfaces <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/masq <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/nat <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/policy <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/proxyarp <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/rules <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/shorewall.conf <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/tcrules <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/tos <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/tunnels <BR>Jun 11 04:03:22 firewall : - /etc/shorewall/zones <BR>Jun 11 04:03:22 firewall : - /etc/snort/snort.conf <BR>Jun 11 04:03:22 firewall : - /etc/squid/squid.conf <BR>Jun 11 04:03:22 firewall : - /etc/ssh/sshd_config <BR>Jun 11 04:03:22 firewall : - /etc/sudoers <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/msec <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/network-scripts/ifcfg-ippp0 <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/network-scripts/ifdown-ippp <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/network-scripts/ifup-ippp <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/pcmcia <BR>Jun 11 04:03:22 firewall : - /etc/sysconfig/snort <BR>Jun 11 04:03:22 firewall : - /etc/sysctl.conf <BR>Jun 11 04:03:22 firewall : - /etc/syslog.conf <BR>Jun 11 04:03:22 firewall : - /var/www-naat/squidGuard/squidGuard.cgi <BR>jun 11 08:35:30 firewall ez-ipupdate: ez-ipupdate shutdown failed <BR> <BR>(...) (pareil pour le 12/06)
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar nino_scibetta » 12 Juin 2003 13:38

Extrait de /var/log/security.log : <BR> <BR>(Même chose depuis la mise en place du FW) <BR> <BR>*** Security Check, Thu Jun 12 04:03:40 CEST 2003 *** <BR> <BR> <BR>Security Warning: World Writeable files found : <BR> - /etc/ha.d/harc <BR> - /var/apache-mm <BR> <BR>Security Warning: These files belonging to packages are modified on the system : <BR> - /etc/rc.d/init.d/adsl <BR> - /usr/bin/pptp <BR> - /usr/lib/squid/errors/English/ERR_CUSTOM_ACCESS_DENIED <BR> - /usr/lib/squid/errors/French/ERR_CUSTOM_ACCESS_DENIED <BR> - /usr/lib/ssl/mod_ssl/gentestcrt.sh <BR> - /usr/lib/ssl/openssl.cnf <BR> - /usr/share/msec/level.4 <BR> - /var/lib/naat/configuration <BR> - /var/log/dhcpcd.log <BR> - /var/log/squidGuard/squidGuard.log <BR> - /var/www-naat/html/en/secure/jar/jta20/applet.conf <BR> - /var/www-naat/html/fr/secure/jar/jta20/applet.conf <BR> <BR>Security Warning: These config files belonging to packages are modified on the system : <BR> - /etc/dansguardian/dansguardian.conf <BR> - /etc/dansguardian/template.html <BR> - /etc/diald/diald.conf <BR> - /etc/diald/diald.filter <BR> - /etc/freeswan/ipsec.conf <BR> - /etc/host.conf <BR> - /etc/hosts.allow <BR> - /etc/hosts.deny <BR> - /etc/httpd/conf/httpd-perl.conf <BR> - /etc/httpd/conf/httpd.conf <BR> - /etc/httpd/conf/ssl/server.crt <BR> - /etc/httpd/conf/ssl/server.key <BR> - /etc/httpd/conf/vhosts/httpd-naat.Vhosts.conf <BR> - /etc/info-dir <BR> - /etc/inittab <BR> - /etc/isdn/profile/card/mycard <BR> - /etc/isdn/profile/link/myisp <BR> - /etc/login.defs <BR> - /etc/modules.conf <BR> - /etc/named.conf <BR> - /etc/ntp.conf <BR> - /etc/pam.d/system-auth <BR> - /etc/php.ini <BR> - /etc/pingtest.conf <BR> - /etc/ppp/chap-secrets <BR> - /etc/ppp/options <BR> - /etc/ppp/pap-secrets <BR> - /etc/ppp/pppoe.conf <BR> - /etc/prelude/prelude-report.conf <BR> - /etc/rc.d/init.d/dhcpd <BR> - /etc/rndc.conf <BR> - /etc/rndc.key <BR> - /etc/securetty <BR> - /etc/shells <BR> - /etc/shorewall/blacklist <BR> - /etc/shorewall/hosts <BR> - /etc/shorewall/interfaces <BR> - /etc/shorewall/masq <BR> - /etc/shorewall/nat <BR> - /etc/shorewall/policy <BR> - /etc/shorewall/proxyarp <BR> - /etc/shorewall/rules <BR> - /etc/shorewall/shorewall.conf <BR> - /etc/shorewall/tcrules <BR> - /etc/shorewall/tos <BR> - /etc/shorewall/tunnels <BR> - /etc/shorewall/zones <BR> - /etc/snort/snort.conf <BR> - /etc/squid/squid.conf <BR> - /etc/ssh/sshd_config <BR> - /etc/sudoers <BR> - /etc/sysconfig/msec <BR> - /etc/sysconfig/network-scripts/ifcfg-ippp0 <BR> - /etc/sysconfig/network-scripts/ifdown-ippp <BR> - /etc/sysconfig/network-scripts/ifup-ippp <BR> - /etc/sysconfig/pcmcia <BR> - /etc/sysconfig/snort <BR> - /etc/sysctl.conf <BR> - /etc/syslog.conf <BR> - /var/www-naat/squidGuard/squidGuard.cgi <BR> <BR>These are the ports listening on your machine : <BR>Active Internet connections (only servers) <BR>Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name <BR>tcp 0 0 *:sunrpc *:* LISTEN 880/portmap <BR>tcp 0 0 firewall.setecte:domain *:* LISTEN 3245/named <BR>tcp 0 0 firewall.setecte:domain *:* LISTEN 3245/named <BR>tcp 0 0 localhost.locald:domain *:* LISTEN 3245/named <BR>tcp 0 0 *:ssh *:* LISTEN 3270/sshd <BR>tcp 0 0 localhost.localdom:rndc *:* LISTEN 3245/named <BR>tcp 0 0 *:8443 *:* LISTEN 3557/httpd-naat <BR>tcp 0 0 localhost.localdom:8444 *:* LISTEN 3557/httpd-naat <BR>udp 0 0 *:domain *:* 3245/named <BR>udp 0 0 firewall.setecte:domain *:* 3245/named <BR>udp 0 0 firewall.setecte:domain *:* 3245/named <BR>udp 0 0 localhost.locald:domain *:* 3245/named <BR>udp 0 0 *:sunrpc *:* 880/portmap <BR>udp 0 0 ***.***.*.*:isakmp *:* 3193/pluto <BR> <BR>C koi ces 'World Writeable files found' ??<BR><BR><font size=-2></font>
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar nino_scibetta » 12 Juin 2003 14:11

Même pas une ptite piste à explorer ?? <IMG SRC="images/smiles/icon_confused.gif">
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar eol » 12 Juin 2003 14:16

tu n'aurais pas installe ou active tripwire ? <BR> <IMG SRC="images/smiles/icon_confused.gif">
Le paresseux demande un oiseau, le courageux ne demande qu'un arc et des fleches (proverbe indien), auquel j'ajoute : le présomptueux ne demande qu'un arc et une fleche
Avatar de l’utilisateur
eol
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 218
Inscrit le: 11 Sep 2002 00:00
Localisation: Lyon

Messagepar nino_scibetta » 12 Juin 2003 14:21

<BR>Non non... je t'assure <BR>J'ai vu sur le net des users ayant à peu de choses près le même pb (surtout le 'Security Warning: World Writeable files found' <BR>et le 'Security Warning: These files belonging to packages are modified on the system' à 4h du mat), et pas nécessairement à cause du MNF lui même, mais de tte façons g pas trouvé de réponses... =(
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar eol » 12 Juin 2003 14:26

tu as un process de verification de tes fichier qui ce lance... bon c'est pas tripwire mais autre chose peut etre <BR>regarde dans la config des tes crons quels sont les taches qui sont lancees a 4 heure du mat... <IMG SRC="images/smiles/icon_rolleyes.gif">
Le paresseux demande un oiseau, le courageux ne demande qu'un arc et des fleches (proverbe indien), auquel j'ajoute : le présomptueux ne demande qu'un arc et une fleche
Avatar de l’utilisateur
eol
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 218
Inscrit le: 11 Sep 2002 00:00
Localisation: Lyon

Messagepar nino_scibetta » 12 Juin 2003 15:46

Moi je trouve ça bizarre qd même : <BR> <BR>> cat /var/log/cron/info <BR> <BR>Jun 8 04:03:00 firewall CROND[7023]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:04:00 firewall CROND[7419]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:05:00 firewall CROND[7429]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:05:00 firewall CROND[7432]: (root) CMD ( /usr/sbin/monitoring.pl) <BR>Jun 8 04:06:01 firewall CROND[7448]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:07:00 firewall CROND[7457]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:08:00 firewall CROND[7466]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:09:00 firewall CROND[7475]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:10:00 firewall CROND[7485]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:10:00 firewall CROND[7488]: (root) CMD ( /usr/sbin/monitoring.pl) <BR>Jun 8 04:11:00 firewall CROND[7504]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR>Jun 8 04:12:00 firewall CROND[7513]: (root) CMD ( /usr/share/msec/promisc_che <BR>ck.sh) <BR> <BR>(...) <BR> <BR>Je n'ai jamais activé le mode Promiscuous !! (d'ailleurs comment on le désactive ?) <BR>comme le log ne commence qu'au 8, je ne sais pas si c comme ça depuis la mise en place du fw... <BR>De toute façons, si ça ne faisait planter des services (web pour ne citer que lui), ça ne me gênerait pas ! <BR>
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar nino_scibetta » 12 Juin 2003 17:06

Bon je pense que c pas très grave en fait... <BR>Je pensais qu'on était victime d'une intrusion avec ces ports ouverts à 4h du mat' mais apparemment qd on compare open_port.today et open.port.yesterday, le PID change, je pense que c'est à cause d'un reboot sauvage après une coupure de courant survenue dimanche, donc le cron.daily du crontab, reteste les ports tous les jours (à 4h02, merci pour la lisibilité du crontab) puisqu'il voit des différences... <BR>C pas très clair mais ça me semble logique... <BR> <BR> <BR>[root@firewall security]# less open_port.diff <BR>--- /var/log/security/open_port.yesterday Wed Jun 11 04:02:03 2003 <BR>+++ /var/log/security/open_port.today Thu Jun 12 04:02:13 2003 <BR>@@ -1,16 +1,16 @@ <BR> Active Internet connections (only servers) <BR> Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name <BR>-tcp 0 0 *:sunrpc *:* LISTEN 890/portmap <BR>-tcp 0 0 firewall.setecte:domain *:* LISTEN 3257/named <BR>-tcp 0 0 firewall.setecte:domain *:* LISTEN 3257/named <BR>-tcp 0 0 localhost.locald:domain *:* LISTEN 3257/named <BR>-tcp 0 0 *:ssh *:* LISTEN 3280/sshd <BR>-tcp 0 0 localhost.localdom:rndc *:* LISTEN 3257/named <BR>-tcp 0 0 *:8443 *:* LISTEN 3567/httpd-naat <BR>-tcp 0 0 localhost.localdom:8444 *:* LISTEN 3567/httpd-naat <BR>-udp 0 0 *:domain *:* 3257/named <BR>-udp 0 0 firewall.setecte:domain *:* 3257/named <BR>-udp 0 0 firewall.setecte:domain *:* 3257/named <BR>-udp 0 0 localhost.locald:domain *:* 3257/named <BR>-udp 0 0 *:sunrpc *:* 890/portmap <BR>-udp 0 0 AMontsouris-108-:isakmp *:* 3203/pluto <BR>+tcp 0 0 *:sunrpc *:* LISTEN 880/portmap <BR>+tcp 0 0 firewall.setecte:domain *:* LISTEN 3245/named <BR>+tcp 0 0 firewall.setecte:domain *:* LISTEN 3245/named <BR>+tcp 0 0 localhost.locald:domain *:* LISTEN 3245/named <BR>+tcp 0 0 *:ssh *:* LISTEN 3270/sshd <BR>+tcp 0 0 localhost.localdom:rndc *:* LISTEN 3245/named <BR>+tcp 0 0 *:8443 *:* LISTEN 3557/httpd-naat <BR>+tcp 0 0 localhost.localdom:8444 *:* LISTEN 3557/httpd-naat <BR>+udp 0 0 *:domain *:* 3245/named <BR>+udp 0 0 firewall.setecte:domain *:* 3245/named <BR>+udp 0 0 firewall.setecte:domain *:* 3245/named <BR>+udp 0 0 localhost.locald:domain *:* 3245/named <BR>+udp 0 0 *:sunrpc *:* 880/portmap <BR>+udp 0 0 ***.***.*.* :isakmp *:* 3193/pluto <BR> <BR>Par contre ça me dit toujours pas pourquoi et quand le FW se déconnecte du web...<BR><BR><font size=-2></font>
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar Jacques- » 12 Juin 2003 20:02

Le test qui est fait (voir dans /etc/cron.hourly) est un script de sécurité fait par mandrake (msec). <BR>Il est paramétrable (voir la doc sur le site de mandrake) et test tout un tas de choses (entre autre et en vrac : les fichiers modifiables par tout le monde (worls writeable files), les ports TCP/UDP ouverts et avec qui, les fichiers qui ont été modifiés depuis leur installation (changement du checksum), les process qui ont redémarrés ou disparus depuis la veille (même heure), etc... <BR>Les informations sont envoyés à root par mail et stockés dans le log. <BR> <BR>Sinon, le test qui se fait toutes les minutes est un test du mode de fonctionnement de ta carte réseau, si elle passe en mode promiscuité, c'est qu'elle sert à sniffer. Et si ce n'est pas toi qui a activé le sniffer (par démarrage de snort ou prelude), c'est mieux de le savoir a temps.... <BR>En même temps, il peut y avoir un test ping qui est fait sur l'adresse que tu as mis dans la MNF pour vérifier la connexion. Si cette réponse ne vient pas, on relance la connexion PPPoE. <BR> <BR>De plus, vérifie si c'est ta machine qui shutdown, ce dont je doute, ou ta connexion PPP (je n'ai plus le log sous les yeux en répondant). Ta session PPP est coupée de toute façon au bout de 24h, et elle est relancée automatiquement par la MNF si tu as demandé une connexion permanente. <BR> <BR>Jacques
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar nino_scibetta » 13 Juin 2003 11:30

<BR>Salut <BR> <BR>En fait je me suis mal expliqué, et tu as raison, c pas la machine qui shutdown, c le ppp... Apparement, d'après un script que j'ai fait tourner cette nuit, la connexion se ferme aux alentours de 6h40. <BR>Dans le log on voit clairement à cette heure-ci : <BR> <BR>Jun 13 04:03:31 firewall : - /var/www-naat/squidGuard/squidGuard.cgi <BR>jun 13 06:42:00 firewall ez-ipupdate: ez-ipupdate shutdown failed <BR>jun 13 09:16:52 firewall random: Initializing random number generator: succeeded <BR>(... Relance machine ...) <BR> <BR> <BR>Je ne sais pas trop à quoi ça correspond, je vais me documenter... :/ <BR>C marrant, personne n'a connu ce genre de pb ?? <BR>
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris

Messagepar nino_scibetta » 16 Juin 2003 10:39

<BR>Salut <BR>KK1 sait comment faire pour que ce foutu ez-ipupdate ne se lance plus ? (c vrai quoi je l'ai pas installé !) <BR>Merci a+
=Nino=
Avatar de l’utilisateur
nino_scibetta
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 10 Avr 2003 00:00
Localisation: Paris


Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité