Điểm:1

FIN-WAIT-1 có nghĩa là tôi đã bị hack?

lá cờ dk

Tôi rất mới đối với bảo mật máy chủ và đây là bài đăng đầu tiên của tôi ở đây. Gần đây, máy chủ của tôi đã gặp phải nhiều lần đăng nhập SSH từ các nguồn không xác định.

Vài phút trước, tôi đã đăng nhập vào máy chủ và quyết định thanh toán tcp ổ cắm bằng cách phát hành ss -t lệnh và phát hiện ra một ổ cắm trong FIN-WAIT-1 tiểu bang. Tôi không chắc phải nghĩ gì về nó. Có ai đã kết nối thành công chưa?

State Recv-Q Send-Q Địa chỉ cục bộ:Cổng Địa chỉ ngang hàng:Cổng            
FIN-WAIT-1 0 69 139.132.21.45:ssh 123.156.225.58:36092

Cũng thế Cuối cùng lệnh cung cấp cho tôi các mục này, nhưng hôm nay tôi không đăng nhập với quyền root.

root ttyS0 Thứ ba ngày 2 tháng 11 17:10 vẫn đăng nhập
khởi động lại hệ thống boot 4.15.0-161-gen Thứ ba ngày 2 tháng 11 17:10 vẫn chạy

Tôi có nên lo lắng không?

Điểm:4
lá cờ ng

Có ai đã kết nối thành công chưa?

Có, nhưng điều này không thực sự có ý nghĩa gì cả; nó chỉ nói một kết nối TCP đã được thiết lập và sau đó đóng lại. Không có mối quan hệ nào với những gì người dùng từ xa đã làm hoặc không thể làm.

Trường hợp cụ thể: bạn kết nối với máy chủ từ xa bằng SSH, sau đó bạn cung cấp thông tin đăng nhập sai; máy chủ sẽ đóng kết nối. Một kết nối bị đóng bởi máy chủ sẽ chuyển (trong một thời gian) ở trạng thái FIN-WAIT-1. Nhưng không ai thực sự đăng nhập nó, nó chỉ đơn giản là một nỗ lực đăng nhập không thành công.

máy chủ của tôi đã gặp phải nhiều lần thử đăng nhập SSH từ các nguồn không xác định.

Nếu bạn bắt gặp một trong những nỗ lực đó ngay sau khi nó không thành công, thì một ổ cắm ở trạng thái FIN-WAIT-1 chính xác là những gì bạn sẽ thấy ở cấp độ mạng.


Đã nói tất cả những điều trên, bạn nên đặt một số loại tường lửa trước máy chủ của mình (hoặc ít nhất là định cấu hình tường lửa hệ thống để chỉ cho phép đăng nhập từ các nguồn đã biết, đáng tin cậy); nếu bạn để bất kỳ máy tính nào tiếp xúc với Internet công cộng trên các cổng quản trị từ xa phổ biến (SSH, RDP, v.v.), bạn chỉ chuốc thêm rắc rối.

lá cờ dk
thưa ông, cảm ơn ông rất nhiều. Đó chính xác là những gì tôi cần biết! Có một ngày tuyệt vời!
Massimo avatar
lá cờ ng
Hân hạnh. Nếu bạn thấy câu trả lời hữu ích, hãy nhớ upvote và chấp nhận nó.
Điểm:3
lá cờ ar

Không. Điều đó có nghĩa là ổ cắm đã đóng. nó là một Trạng thái TCP.

Điểm:1
lá cờ sg

Bạn có thể thấy trong thời gian thực các nỗ lực kết nối với máy của mình bằng "tcpdump -v dst host {your_ip_ext} và 'tcp[tcpflags] == tcp-syn'"

lá cờ dk
này, cảm ơn bạn vì điều này! Có một ngày tuyệt vời!
Điểm:0
lá cờ in

khi bạn thấy FIN-WAIT-1 trong netstat máy của mình, nó sẽ báo rằng

  1. máy của bạn là thiết bị hoạt động gần hơn với kết nối này, nó sẽ gửi FIN đến thiết bị ngang hàng để đóng kết nối. Sau đó, máy của bạn sẽ vào trạng thái FIN-WAIT-1

  2. Để xóa chỉ số FIN-WAIT-1, máy của bạn phải nhận được gói xác nhận của gói FIN ở trên, nếu nhận được gói ACK thì sẽ nhập FIN-WAIT-2

Vì vậy, nếu chỉ số bị kẹt ở FIN-WAIT-1 , điều đó có nghĩa là

  1. Gói FIN không bao giờ đến được máy ngang hàng, vì vậy máy ngang hàng sẽ không bao giờ gửi gói ACK
  2. Gói FIN đến ngang hàng, bằng cách nào đó, ngang hàng không muốn trả lời gói ACK
  3. Gói FIN đến ngang hàng và trả lời gói ACK, nhưng gói ACK đang bị một số thiết bị loại bỏ trên đường dẫn trở lại máy của bạn

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.