Herramienta de Linux para monitorear la actividad de la red por aplicación

2

Mi computadora portátil ha sido pirateada hace unos meses y mis datos se están cargando en algún servidor remoto sin mi conocimiento.

¿Hay alguna forma de averiguarlo y evitar que suceda?

Cambié mi disco duro e instalé una nueva distribución, pero no ayuda. He instalado algunas aplicaciones como wireshark pero no puedo identificar las aplicaciones y evitar que carguen mis datos en el servidor.

¿Hay alguna aplicación que pueda señalar la aplicación que está cargando mis datos?

    
pregunta Som 05.11.2018 - 09:57
fuente

3 respuestas

2

Para obtener una grieta en esto, tendríamos que correlacionar el tráfico generado con los procesos que se ejecutan en la máquina. Un ejemplo de la vida real podría ser un allanamiento que tuve hace algunos años en una caja de Linux ( PLD ). Se estaba ejecutando un proceso en la máquina llamada dd_ssh y el archivo correspondiente se encontraba en / tmp . La máquina estaba generando una gran cantidad de tráfico, y básicamente se convirtió en un zombie para enviar spam. El truco era:

  1. Use algún software de descarga de red (como tcpdump ) para identificar el tráfico que se está generando.
  2. Use netstat -punt para identificar el PID del proceso que está generando el tráfico (la última columna contiene el PID / nombre del proceso).
  3. Use ps para señalar el proceso y el archivo correspondiente.

De esa manera, usted identificará la relación tráfico → proceso → archivo , y finalmente encontrará al culpable.

    
respondido por el Konrad Gajewski 05.11.2018 - 17:24
fuente
2

Creo que tus amigos en este caso son wireshark + lsof + netstat, al dominar estas herramientas, estoy seguro de que puedes identificar la aplicación que está cargando tus datos.

    
respondido por el camp0 05.11.2018 - 10:03
fuente
0

Recomendaría probar estos rastreadores de red.

  
  1. Wireshark (consejo profesional: filtro ip.addr == "<server-address>" )
  2.   
  3. Netspoof-ng
  4.   
  5. EtherApe
  6.   

Si no puede precisar qué aplicación está cargando datos, puede verificar netstat -a , isof .

    
respondido por el imn0x 05.11.2018 - 10:24
fuente

Lea otras preguntas en las etiquetas