यह बताने के लिए कि नैथॉग्स लिस्टिंग में रहस्यमय प्रोग्राम मालवेयर हैं या नहीं?


12

यह मैं नेथोग्स में देख रहा हूं:

स्क्रीनशॉट

मैं पीआईडी ​​के साथ लिस्टिंग के बारे में चिंतित हूं ?, जैसा कि चल रहा है root। मुझे कैसे पता चलेगा कि ये क्या हैं? मैं लिनक्स मिंट 14 चला रहा हूं।

कृपया मुझे बताएं कि मुझे और कौन सी जानकारी शामिल करनी चाहिए।


क्या आप नेथोग को जड़ के रूप में चला रहे हैं? netstat -tapकनेक्शन से संबंधित कार्यक्रम भी दिखा सकते हैं (यदि यह रूट के रूप में चलता है)। IP कुछ जाप याहू पेज प्रतीत होते हैं।
जोफेल

जवाबों:


14

वे टीसीपी कनेक्शन हैं जिनका उपयोग किसी वेबसाइट पर आउटगोइंग कनेक्शन बनाने के लिए किया गया था। आप ट्रेलिंग से बता सकते हैं :80कि वेब सर्वर के लिए HTTP कनेक्शन के लिए आमतौर पर उपयोग किया जाने वाला पोर्ट कौन सा है। 3 तरह से टीसीपी कनेक्शन हैंडशेक पूरा होने के बाद कनेक्शन "प्रतीक्षा करने के लिए बंद" स्थिति में छोड़ दिए जाते हैं।

यह बिट आपके स्थानीय सिस्टम का IP पता है और वह पोर्ट है जिसका उपयोग दूरस्थ वेब सर्वर से कनेक्शन बनाने के लिए किया गया था:

IP: 192.168.0.100  PORT: 50161

उदाहरण

यहाँ मेरे सिस्टम से आउटपुट का उपयोग किया जा रहा है netstat -ant:

tcp        0      0 192.168.1.20:54125          198.252.206.25:80           TIME_WAIT   

अंत में राज्य को नोटिस करें? यह TIME_WAIT है। आप -pस्विच को जोड़कर खुद को इसके बारे में बता सकते हैं ताकि हम देख सकें कि यह प्रक्रिया किस संबंध में है / इस विशेष कनेक्शन से जुड़ी हुई है:

$ sudo netstat -antp | grep 192.168.1.20:54125
$

इससे पता चलता है कि कोई भी प्रक्रिया इससे संबद्ध नहीं थी।


1
तो गैर-नेटवर्किंग-प्रेमी उपयोगकर्ताओं के लिए, संक्षेप में ... ये अलग-अलग प्रक्रियाएं नहीं हैं, लेकिन ऐसे कनेक्शन हैं जो मेरे वेब ब्राउज़र द्वारा बनाए गए थे, और जो बंद होने की प्रतीक्षा कर रहे हैं? ( netstatमैं उनका राज्य देख सकता हूँ LAST_ACK।)
एलेक्स डी।

@AlexD - हाँ वे बंद होने की प्रतीक्षा कर रहे हैं।
SLM
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.