- PR -

Port623/TCPについて

1
投稿者投稿内容
たかはし
常連さん
会議室デビュー日: 2006/07/19
投稿数: 26
投稿日時: 2006-08-28 23:42
お世話になってます。
サーバーCentOS4.3 mysqlサーバーを構築しております。/var/log/mysqllogが膨大な量になり、本体を削除しても、復活しmysqldも起動しない状況でした。
セキュリティはFortiGateにより設定をしておりました。一応rkhunter,chkrootkit.clamavもインストール設定済みです。
nmapでポートをチェックしたところ、623/TCP unkown 1016/TCP unknownと気になるポートがオープンでした。/etc/serviceには該当プログラムはありません。

一応安全のため、サーバーは停止しております。
web検索では、Trojanの可能性があるということでしたが、mysqldlogの肥大化と関係あるのでしょうか?
F/A
ぬし
会議室デビュー日: 2006/03/18
投稿数: 312
お住まい・勤務地: Tokyo
投稿日時: 2006-08-29 00:05
netstat -anpかlsofを実行すれば、
該当ポートを誰がListenしているかは分かると思います。


[ メッセージ編集済み 編集者: F/A 編集日時 2006-08-29 00:06 ]
kaz
ぬし
会議室デビュー日: 2003/11/06
投稿数: 5403
投稿日時: 2006-08-29 00:12
こんばんわ.
引用:

たかはしさんの書き込み (2006-08-28 23:42) より:

サーバーCentOS4.3 mysqlサーバーを構築しております。/var/log/mysqllogが膨大な量になり、本体を削除しても、復活しmysqldも起動しない状況でした。


それで,log に何が書き込まれているか?くらいは確認されていますか?
「本体」とは log file を削除したということでしょうか?
daemon が起動しないのも log に何か書かれていませんか?
たかはし
常連さん
会議室デビュー日: 2006/07/19
投稿数: 26
投稿日時: 2006-08-29 00:38
早速の返信ありがとうございます。
lsof -i:623 1016ともに試したところ、何も表記はされませんでした。
logの中味については、不思議なことに tailでもcatでも表示できませんというより、何もないというような応答です。/var自体がすでに、dfコマンドで確認したところ100%になってしまってます。
ですが、いくら他のファイルを削除しても、98%とかの表示になりません。サーバーを再起動後に、nmapをかけてみましたらすっかり623/TCP と 1016/TCPは消えてました。
明日にでもmysqllog.rpmsaveをもう一度確認してみます。

色々検索したなかで、mysqllogと623/TCP関係の記事はあったのですが、未解決のようでした。

http://forums.mysql.com/read.php?34,29079,29079



[ メッセージ編集済み 編集者: たかはし 編集日時 2006-08-29 00:41 ]
たかはし
常連さん
会議室デビュー日: 2006/07/19
投稿数: 26
投稿日時: 2006-08-29 21:55
こんばんわ、早速確認してみたところ、ログの内容は/varが圧迫され書き込みできないという内容のエラーの連続でした。
一応Fortigateの設定をさらに強固にして、OSの再度インストールをすることにしました。どうやら、RTB666というTrojanらしきというところまではわかりました。
引き続き、port623について調査します。

ありがとうございました。
1

スキルアップ/キャリアアップ(JOB@IT)