Здравствуйте, господа.
Недавно мною замечена очень неприличная сетевая активность сервера. tcpdump показал следующее:
16:18:37.631706 192.168.1.2.1762 > gw.yarmarka.ru.smtp: S 1465790042:1465790042(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:37.929770 gw.yarmarka.ru.smtp > 192.168.1.2.1762: S 2520455676:2520455676(0) ack 1465790043 win 57344 <mss 1460> (DF)
16:18:37.930142 192.168.1.2.1762 > gw.yarmarka.ru.smtp: . ack 1 win 17520 (DF)
16:18:38.078448 192.168.1.2.1744 > relay2.aport.ru.smtp: S 1464800641:1464800641(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:38.106331 192.168.1.2.1763 > relay2.aport.ru.smtp: S 1465970536:1465970536(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:38.130286 relay2.aport.ru.smtp > 192.168.1.2.1744: S 80978591:80978591(0) ack 1464800642 win 17520 <mss 1460> (DF)
16:18:38.130574 192.168.1.2.1744 > relay2.aport.ru.smtp: . ack 1 win 17520 (DF)
16:18:38.158305 relay2.aport.ru.smtp > 192.168.1.2.1763: S 3822862472:3822862472(0) ack 1465970537 win 17520 <mss 1460> (DF)
16:18:38.158583 192.168.1.2.1763 > relay2.aport.ru.smtp: . ack 1 win 17520 (DF)
16:18:38.173461 relay2.aport.ru.smtp > 192.168.1.2.1744: R 1:1(0) ack 1 win 17520 (DF)
16:18:38.176338 192.168.1.2.1764 > hq.arhzan.ru.smtp: S 1466010749:1466010749(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:38.182516 relay2.aport.ru.smtp > 192.168.1.2.1744: R 1:1(0) ack 1 win 17520
16:18:38.680455 192.168.1.2.1754 > 62.93.192.29.insoft.fra2.de.mfnx.net.smtp: S 1465172416:1465172416(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:38.683439 192.168.1.2.domain > Matrix.atnet.ru.domain: 63057+ [1au] PTR? 29.192.93.62.in-addr.arpa. (54) (DF)
16:18:38.776063 hq.arhzan.ru.smtp > 192.168.1.2.1764: S 3674980358:3674980358(0) ack 1466010750 win 5840 <mss 1460,nop,nop,sackOK> (DF)
16:18:38.776401 192.168.1.2.1764 > hq.arhzan.ru.smtp: . ack 1 win 17520 (DF)
16:18:38.947118 Matrix.atnet.ru.domain > 192.168.1.2.domain: 63057 1/2/3 (182)
16:18:40.288500 192.168.1.2.1765 > slon.aspol.ru.smtp: S 1466621355:1466621355(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:40.377691 slon.aspol.ru.smtp > 192.168.1.2.1765: S 1889535308:1889535308(0) ack 1466621356 win 65535 <mss 1460,nop,nop,sackOK> (DF)
16:18:40.378130 192.168.1.2.1765 > slon.aspol.ru.smtp: . ack 1 win 17520 (DF)
16:18:40.467900 slon.aspol.ru.smtp > 192.168.1.2.1765: P 1:92(91) ack 1 win 65535 (DF)
16:18:40.468349 192.168.1.2.1765 > slon.aspol.ru.smtp: F 1:1(0) ack 92 win 17429 (DF)
16:18:40.470719 192.168.1.2.1766 > slon.aspol.ru.smtp: S 1466689219:1466689219(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:40.486365 192.168.1.2.1761 > usc.edu.smtp: S 1465702226:1465702226(0) win 16384 <mss 1460,nop,nop,sackOK> (DF)
16:18:40.555885 slon.aspol.ru.smtp > 192.168.1.2.1765: . ack 2 win 65535 (DF)
16:18:40.558274 slon.aspol.ru.smtp > 192.168.1.2.1765: F 92:92(0) ack 2 win 65535 (DF)
16:18:40.558520 192.168.1.2.1765 > slon.aspol.ru.smtp: . ack 93 win 17429 (DF)
16:18:40.962223 www.virushirado.hu.http > 192.168.1.2.1748: F 2935121746:2935121746(0) ack 1465045213 win 5840 (DF)
помогите расшифровать трафик. такое впечатление что меня используют для спамрассылок. а может быть просто взломали, в общем необходим совет, с чего начинать??? и что делать???