在 Linode 的一台 vps 80 端口出去的数据,被强制插入其他数据 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
interdev
V2EX    问与答

在 Linode 的一台 vps 80 端口出去的数据,被强制插入其他数据

  •  
  •   interdev 2014-05-26 22:57:33 +08:00 4323 次点击
    这是一个创建于 4203 天前的主题,其中的信息可能已经有所发展或是发生改变。
    在Linode的一台vps 80端口出去的数据,被强制插入其他数据,其他端口则没有,是网关被入侵,还是同在一个子网的其他vps就能做到这一点?
    13 条回复    2014-05-27 09:21:32 +08:00
    lsylsy2
        1
    lsylsy2  
       2014-05-26 22:59:38 +08:00
    ARP攻击?
    interdev
        2
    interdev  
    OP
       2014-05-26 23:03:13 +08:00
    vps mac和ip是绑定的吧,应该很难arp攻击。
    infong
        3
    infong  
       2014-05-26 23:06:21 +08:00
    也有可能是 ISP 的 http 劫持。。。
    试试在其它网络环境上抓取页面看看,是否有劫持数据。。。
    interdev
        4
    interdev  
    OP
       2014-05-26 23:16:17 +08:00
    ip spoofing或 arp spoofing 在 Linode 上是不是也一样能被使用 @fqrouter
    interdev
        5
    interdev  
    OP
       2014-05-26 23:22:33 +08:00
    @infong 查过不是ISP,因为访问其他机房的vps是正常, 我怀疑被 arp spoofing ,发ticket给客服,他们说没有。

    interdev
        6
    interdev  
    OP
       2014-05-26 23:25:13 +08:00
    ip spoofing或 arp spoofing 在 Linode 上是不是也一样能被使用 @fqrouter2 ,Linux下有办法阻止吗?

    interdev
        7
    interdev  
    OP
       2014-05-26 23:41:31 +08:00
    这种技术有点像 @fqrouter2 里的 Pick & Play ,用的好的方面,可以方便翻墙,用在坏的方面,就是强插广告,谁知道用什么办法能阻止被 Pick & Play ?
    orzfly
        8
    orzfly  
       2014-05-27 02:54:30 +08:00
    其实我只是想说你给客服差评又能怎么样……Linode 客服可是业界良心啊!
    aveline
        9
    aveline  
       2014-05-27 03:35:54 +08:00
    也可能是你机器里的 nginx / apache 被恶意替换了,我遇到过一例就是这样,用以下方法检查:

    ps aux | grep nginx | grep -v grep | awk '{print "/proc/" $2 "/exe"}' | xargs ls -la
    msg7086
        10
    msg7086  
       2014-05-27 05:02:49 +08:00
    开个新的node,装上系统,数据迁移过去,然后做ip交换,再删掉老机器。可破系统文件替换。
    interdev
        11
    interdev  
    OP
       2014-05-27 09:16:05 +08:00
    @orzfly 我想让tony帮我确认网关的mac地址是否正确,以便我用arp -s 静态绑定正确的网关,他一直不告诉我,我一怒之下就差评了 :(
    interdev
        12
    interdev  
    OP
       2014-05-27 09:17:30 +08:00
    @aveline 没有被替换,原因不明,只有80端口出问题,其他一切正常。
    interdev
        13
    interdev  
    OP
       2014-05-27 09:21:32 +08:00
    @msg7086 这是最后的办法了,但我非常想找到原因所在,并想防止类似的事情再度发现,虽然linode说不是arp spoofing,但我还是怀疑是 Pick & Play 类似的技术.....
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     896 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 20:25 PVG 04:25 LAX 12:25 JFK 15:25
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86