Автор Гілка: Як зловити процес .mcast.net  (Прочитано 413 раз)

Відсутній ps

  • Кореспондент
  • ***
  • дописів: 181
  • Карма: +2/-0
    • Мої дописи на DevZone
Маю такий сабж, як нуб, помітив через Etherape і з гугла дізнався що це якесь мультикаст-сміття в локальній мережі. Я намагався його піймати auditlog, різними скриптами прослуховування портів, але щось не виходить. Може знаючі люди підкажуть як зловити. Бо гугол каже, що деякі програми типу Chrome відправляють такі пошукові пакети окремо від системи (де я вимкнув)

В принципі дивлюсь на сусідню тему opensnitch — фаєрвол для аплікацій, але так не хочеться ставити зайвого, може є якийсь примітивний спосіб CLI, яким користуються досвідчені мережні адміни.

Відсутній Володимир Лісівка

  • Адміністратор ЩОДО
  • Видавець
  • *****
  • дописів: 4106
  • Карма: +35/-0
  • Програміст
Re: Як зловити процес .mcast.net
« Відповідей #1 : 2026-04-14 19:45:18 »
Домен .mcast.net використовується для того, щоб типові багатоадресні адреси мали імена, наприклад all-routers.mcast.net (224.0.0.2).

https://en.wikipedia.org/wiki/Mcast.net

Це просто трафік від автоматичного виявлення пристроїв чи сервісів у мережі. Можливо у вас Avahi запущений.
[Fedora Linux]

Відсутній ps

  • Кореспондент
  • ***
  • дописів: 181
  • Карма: +2/-0
    • Мої дописи на DevZone
Re: Як зловити процес .mcast.net
« Відповідей #2 : 2026-04-14 19:48:14 »
Avahi вимкнений, я так і зрозумів що це якийсь пошук "розумних" пристроїв. Але воно мені не треба, я хочу явно підключитись до роутера і не отримуати ніякого шуму. Пробував блокувати порти 5353, нічого не допомагає. Мабуть поставлю таки ту приблуду на python

Відсутній Володимир Лісівка

  • Адміністратор ЩОДО
  • Видавець
  • *****
  • дописів: 4106
  • Карма: +35/-0
  • Програміст
Re: Як зловити процес .mcast.net
« Відповідей #3 : 2026-04-14 20:17:04 »
Порт 5353/udp використовує мультикаст-DNS (Avahi/Bonjour/Zeroconf): mdns.mcast.net    224.0.0.251. Щоправда, деякі трояни маскуються під MDNS, тому варто подивитися що то за трафік, бо трафіку MDNS повинно бути дуже мало, і в аналізаторі протоколів має бути видно типи запитів.
[Fedora Linux]

Відсутній ps

  • Кореспондент
  • ***
  • дописів: 181
  • Карма: +2/-0
    • Мої дописи на DevZone
Re: Як зловити процес .mcast.net
« Відповідей #4 : 2026-04-14 20:40:38 »
Може дійсно троян... взагалі поставив щойно той opensnitch - в топ 10 суцільна телеметрія. Це Fedora 43, такий лінукс, такий фокс (не зважаючи на те що втік на ESR 115). Не знаю що робити. Колись жартома думав про локальний комп'ютер і окремий комп'ютер для інтернет. Тепер це не виглядає жартом, бо вже замучився сікти ці витоки.

Відсутній res2500

  • Новачок
  • *
  • дописів: 21
  • Карма: +1/-0
Re: Як зловити процес .mcast.net
« Відповідей #5 : 2026-04-15 01:35:52 »
Цитата
(не зважаючи на те що втік на ESR 115).
з якого репозиторію качали той фаєрфокс ?

netstat -bn
netstat -an що говорить ?

Відсутній ps

  • Кореспондент
  • ***
  • дописів: 181
  • Карма: +2/-0
    • Мої дописи на DevZone
Re: Як зловити процес .mcast.net
« Відповідей #6 : 2026-04-15 03:48:38 »
Цитата
з якого репозиторію качали той фаєрфокс ?
Фокс качався з офіційного FTP архіву Mozilla, правда бінарник (з сорсу так і не зібрав бо для збірки стар'я треба розгортати контейнер на федорі)
Якщо цікаво, то це мій форк пресету i2pdbrowser, в якому теоретично повинно все бути викручено на максимум в плані приватності.

Цитата
netstat -an
багато що каже.. дякую, буду копати

Відсутній Володимир Лісівка

  • Адміністратор ЩОДО
  • Видавець
  • *****
  • дописів: 4106
  • Карма: +35/-0
  • Програміст
Re: Як зловити процес .mcast.net
« Відповідей #7 : 2026-04-15 08:21:27 »
Gemini підказує, що можна подивитися мультикасти, які слухаються, командою ip maddr show, а подивитися хто підписаний на ці мультикасти (але по портах): командою sudo ss -lupn | grep -E '5353|5355|1900' .

[Fedora Linux]

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 321
  • Карма: +4/-0
Re: Як зловити процес .mcast.net
« Відповідей #8 : 2026-04-15 12:45:24 »
нетстат -г ?
(показати всі мультикаст групи)

Мультикаст це іп адреси, а тому можуть бути використані не тільки з протоколами тцп та юдп, але й іншими.
В тцпдамп покаже всі пакети (також ті, що є в локальній мережі броадкастом і не джерело у них не локальний комп).

Відсутній ps

  • Кореспондент
  • ***
  • дописів: 181
  • Карма: +2/-0
    • Мої дописи на DevZone
Re: Як зловити процес .mcast.net
« Відповідей #9 : 2026-04-15 13:43:20 »
Цитата
sudo ss -lupn | grep -E '5353|5355|1900'
я таке вже пробував, там треба писати скрипт щоб воно слухало і ловило бо цей "пінг" миттєвий, його треба "слухати" з while, але тоді або накосячив або було пусто, тоді як в etherape конект засвітився

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 321
  • Карма: +4/-0
Re: Як зловити процес .mcast.net
« Відповідей #10 : 2026-04-15 17:10:52 »
я таке вже пробував, там треба писати скрипт щоб воно слухало і ловило бо цей "пінг" миттєвий, його треба "слухати" з while, але тоді або накосячив або було пусто, тоді як в etherape конект засвітився
Якщо це авто-конфігурування адрес, то можете витягати кабель з компа і вставляти знову, тоді пакети з'являться :)

ман авахі-аутоіпд
(якщо це іп4лл реалізація стандарту)