ich bin auf einem Debian Woody Rechner einer Merkwürdigkeit auf der Spur und komme nicht weiter: wenn ich "tcpdump port 21" laufen lasse, sehe ich regelmässig solche Meldungen (der Woody-Rechner hat den Hostnamen "server02"):
Code: Alles auswählen
14:12:24.475510 server02.45127 > blabla.mediagonal.net.ftp: S 3446717647:3446717647(0) win 5840 <mss 1460,sackOK,timestamp 45286535 0,nop,wscale 0> (DF)
14:12:24.481273 blabla.mediagonal.net.ftp > server02.45127: S 3964578926:3964578926(0) ack 3446717648 win 5792 <mss 1460,sackOK,timestamp 3089747194 45286535,nop,wscale 0> (DF)
14:12:24.481295 server02.45127 > blabla.mediagonal.net.ftp: . ack 1 win 5840 <nop,nop,timestamp 45286536 3089747194> (DF)
14:12:24.489304 server02.45127 > blabla.mediagonal.net.ftp: F 1:1(0) ack 1 win 5840 <nop,nop,timestamp 45286537 3089747194> (DF)
14:12:24.491384 blabla.mediagonal.net.ftp > server02.45127: P 1:24(23) ack 1 win 5792 <nop,nop,timestamp 3089747195 45286536> (DF) [tos 0x10]
14:12:24.491431 server02.45127 > blabla.mediagonal.net.ftp: R 3446717648:3446717648(0) win 0 (DF) [tos 0x10]
14:12:24.495218 blabla.mediagonal.net.ftp > server02.45127: FP 24:37(13) ack 2 win 5792 <nop,nop,timestamp 3089747195 45286537> (DF) [tos 0x10]
14:12:24.495225 server02.45127 > blabla.mediagonal.net.ftp: R 3446717649:3446717649(0) win 0 (DF) [tos 0x10]
Davor und danach kommen keine Meldungen mehr bezgl. des Zielhosts, die Connection gibt es auch nicht mehr, ein "netstat -an | grep EST" zeigt bezgl. Port 21 nix mehr an. Von meinem Server mit Hostnamen "server02" aus wird also irgendwie ein ftp-connect zu einem anderen Rechner gemacht. Und das zu verschiedenen FTP-Servern, nicht nur obigem. Nun will ich wissen, welches Programm nun diese ftp-connects verursacht, also den "Übeltäter" finden. Da die Connects aber nur ca. 0.1 Sekunden lang sind, bin ich nicht schnell genug, um mit lsof oder fuser herauszubekommen, welches Programm gerade den entsprechenden Source-Port benutzt, in obigem Beispiel also Port 45127.
Kennt Jemand ein Programm, das zu einem benutzten Source-Port gleich das zugehörige Programm ausspuckt? Auch, wenn das nur für 0.1 Sekunden der Fall ist? Mit tcpdump, ngrep dsniff, tetheral etc. komme ich leider irgendwie nicht weiter ...
Danke im voraus,
mistersixt.