Twitter iPhone pliant OnePlus 12 PS5 Disney+ Orange Livebox Windows 11 ChatGPT

IPFW toutes les 5 minutes ?

7 réponses
Avatar
patpro ~ Patrick Proniewski
Bonjour,

sur un Mac OS X Server, j'ai activé l'accounting (suite a des tentatives
d'intrusions), et voici ce que j'y trouve :

lastcomm ipfw
ipfw - root __ 0.00 secs Thu Apr 28 10:11 (0:00:01.02)
ipfw - root __ 0.02 secs Thu Apr 28 10:06 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 10:01 (0:00:01.00)
ipfw - root __ 0.02 secs Thu Apr 28 09:56 (0:00:01.02)
ipfw - root __ 0.00 secs Thu Apr 28 09:51 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 09:46 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 09:41 (0:00:01.02)
...


une idée de ce qui peut causer ça ?


patpro

7 réponses

Avatar
patpro ~ Patrick Proniewski
In article ,
patpro ~ Patrick Proniewski wrote:

Bonjour,

sur un Mac OS X Server, j'ai activé l'accounting (suite a des tentatives
d'intrusions), et voici ce que j'y trouve :

lastcomm ipfw
ipfw - root __ 0.00 secs Thu Apr 28 10:11 (0:00:01.02)
ipfw - root __ 0.02 secs Thu Apr 28 10:06 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 10:01 (0:00:01.00)
ipfw - root __ 0.02 secs Thu Apr 28 09:56 (0:00:01.02)
ipfw - root __ 0.00 secs Thu Apr 28 09:51 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 09:46 (0:00:01.00)
ipfw - root __ 0.00 secs Thu Apr 28 09:41 (0:00:01.02)
...



bon, puisque personne n'a d'idée, j'ai fait un ptit truc crado pour
trouver qui lance ce process IPFW toutes les 5 minutes :


[ `psgrep ipfw | head -1|awk '{print $1}'` ] && psgrep `psgrep ipfw |
awk '{print $3}'`

ce qui donne, lancé au moment fatidique :

root 22183 507 0.0 -0.0 ?? 11:51AM S
/usr/share/servermgrd/cgi-bin/servermgr_ipfilter idle 622
root 22184 22183 0.0 -0.0 ?? 1Jan70 Z (ipfw)

c'est donc servermgr_ipfilter le coupable.
J'ai pas des masses d'info sur ce process, quelqu'un en a ?

patpro

Avatar
laurent.pertois
patpro ~ Patrick Proniewski wrote:

c'est donc servermgr_ipfilter le coupable.
J'ai pas des masses d'info sur ce process, quelqu'un en a ?


Tu as quelque part une appli Server Admin qui tourne et qui est
connectée au serveur ? Il se peut qu'en rafraîchissant la liste des
règles il lance ipfw.

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.

Avatar
patpro ~ Patrick Proniewski
In article <1gvs6vq.1qnn2f4mhpqf8N%,
(Laurent Pertois) wrote:

patpro ~ Patrick Proniewski wrote:

c'est donc servermgr_ipfilter le coupable.
J'ai pas des masses d'info sur ce process, quelqu'un en a ?


Tu as quelque part une appli Server Admin qui tourne et qui est
connectée au serveur ? Il se peut qu'en rafraîchissant la liste des
règles il lance ipfw.


bon, en fait il suffit d'avoir SERVERMANAGERSERVER à -YES- dans
/etc/hostconfig pour que le plugin servermgr_ipfilter tripote le
firewall toutes les 5 minutes.


patpro


Avatar
laurent.pertois
patpro ~ Patrick Proniewski wrote:

bon, en fait il suffit d'avoir SERVERMANAGERSERVER à -YES- dans
/etc/hostconfig pour que le plugin servermgr_ipfilter tripote le
firewall toutes les 5 minutes.


Oui, mais si tu l'enlèves et que tu rebootes, tu peux toujours
contrôler ?

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.

Avatar
patpro ~ Patrick Proniewski
In article <1gvsflh.ja2b3z1670d26N%,
(Laurent Pertois) wrote:

patpro ~ Patrick Proniewski wrote:

bon, en fait il suffit d'avoir SERVERMANAGERSERVER à -YES- dans
/etc/hostconfig pour que le plugin servermgr_ipfilter tripote le
firewall toutes les 5 minutes.


Oui, mais si tu l'enlèves et que tu rebootes, tu peux toujours
contrôler ?


aucune idée, et vu qu'on est en prod je vais m'astenir de rebooter ;)

Je ferais peut etre un test quand j'aurai réparé cette baie RAID qui
vient d'exploser en vol (on notera avec délectation le jour et l'heure
de l'explosion, et le fait que je suis d'astreinte ce WE)


patpro


Avatar
laurent.pertois
patpro ~ Patrick Proniewski wrote:

Oui, mais si tu l'enlèves et que tu rebootes, tu peux toujours
contrôler ?


aucune idée, et vu qu'on est en prod je vais m'astenir de rebooter ;)


J'ai un vieux doute, quand même.

Vous n'avez pas de machine de tests ? (ne serait-ce que pour tester les
MAJ)

Je ferais peut etre un test quand j'aurai réparé cette baie RAID qui
vient d'exploser en vol (on notera avec délectation le jour et l'heure
de l'explosion, et le fait que je suis d'astreinte ce WE)


Arf, choie et ponheur...

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.


Avatar
patpro ~ patrick proniewski
In article <1gvsj8o.18tdjbs1ky65u6N%,
(Laurent Pertois) wrote:

patpro ~ Patrick Proniewski wrote:

Oui, mais si tu l'enlèves et que tu rebootes, tu peux toujours
contrôler ?


aucune idée, et vu qu'on est en prod je vais m'astenir de rebooter ;)


J'ai un vieux doute, quand même.

Vous n'avez pas de machine de tests ? (ne serait-ce que pour tester les
MAJ)


sisi, mais elle fait de plus en plus de truc cette machine ;)))

patpro