At one point I had multiple screen open with tcpdump on all three nic - host, firewall LAN and firewall WAN. I don&#39;t see data leaving the host. But I do see stuff that appears to be from the host going out to the WAN.<br>
<br>Tomorrow I rebuild/replace the firewall. I&#39;m not taking any chances that there&#39;s not trojaned code on it as well. My test appear good but I think I hole oin my tinfoil beanie...<br><br><div class="gmail_quote">
On Sun, Jun 21, 2009 at 12:42 AM, Jim Popovitch <span dir="ltr">&lt;<a href="mailto:jimpop@gmail.com">jimpop@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
tcpdump -i any  ??<br>
<br>
-Jim P.<br>
<div><div></div><div class="h5"><br>
On 2009-06-21, Jim Kinney &lt;<a href="mailto:jim.kinney@gmail.com">jim.kinney@gmail.com</a>&gt; wrote:<br>
&gt; Bad situation: I&#39;m unsure of the entrance point but a black hat<br>
&gt; inserted rogue code on a web/mail server. So I wiped the drives,<br>
&gt; installed from scratch, patched and updated and restored from manually<br>
&gt; inspected backups (ugh.)<br>
&gt;<br>
&gt; The web/mail server can&#39;t resolve anything except what&#39;s in /etc/hosts.<br>
&gt;<br>
&gt; I double checked nsswitch, DNS server setting, firewall ports. It&#39;s<br>
&gt; the same as other machines in the LAN.<br>
&gt;<br>
&gt; So I checked the firewall. The iptables rules are correct (i.e. the<br>
&gt; same ones as diffed from the off-site back made when it went in). I<br>
&gt; even opened it up totally (i.e. NO filters on the WAN&lt;-&gt;LAN DNAT/SNAT<br>
&gt; connection process.<br>
&gt;<br>
&gt; Still no joy on dns.<br>
&gt;<br>
&gt; At this point I&#39;m starting panic. So I fire up tcpdump on the LAN port<br>
&gt; on the firewall and watch for port 53 traffic.<br>
&gt; I see outbound and inbound traffic as I expect.<br>
&gt;<br>
&gt; Sol I fire up tcpdump on the single nic on the server itself.<br>
&gt; I see nothing.<br>
&gt;<br>
&gt; No traffic at all. I try pinging <a href="http://www.yahoo.com" target="_blank">www.yahoo.com</a> (live ping point good<br>
&gt; for testing) and tcpdump shows nada.<br>
&gt;<br>
&gt; WTF!!!<br>
&gt;<br>
&gt; Stop the networking on the box, unload the nic module, reload<br>
&gt; networking, module load fine, rerun ping and tcpdump.<br>
&gt;<br>
&gt; nada.<br>
&gt;<br>
&gt; If I hadn&#39;t been doing this on a fresh install, I would say the box<br>
&gt; has trojaned binaries. But it&#39;s a clean install.<br>
&gt;<br>
&gt; I&#39;ve run rpm -Va on the firewall and it shows up as fine as well (I<br>
&gt; have a copy of the rpmdb parked offsite for the firewall so I have<br>
&gt; high confidence in the data as I rsynced from the copy to the host<br>
&gt; before the run).<br>
&gt;<br>
&gt; I&#39;ve double checked patch cables even. I can connect to any machine on<br>
&gt; the LAN but nothing, even by IP, past the firewall. The no tcpdump<br>
&gt; data AT ALL at the host itself has me totally batty.<br>
&gt;<br>
&gt; Ideas?<br>
&gt;<br>
&gt; --<br>
&gt; --<br>
&gt; James P. Kinney III<br>
&gt; Actively in pursuit of Life, Liberty and Happiness<br>
</div></div>&gt; _______________________________________________<br>
&gt; Ale mailing list<br>
&gt; <a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt;<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
</blockquote></div><br><br clear="all"><br>-- <br>-- <br>James P. Kinney III<br>Actively in pursuit of Life, Liberty and Happiness         <br><br>