Mantab!Kalau pakai centos/rhel begini caranya
Standar perintah
Code:httpry -i eth0
kalau mau memfilter mencari traffic keluar yaitu POST gunakan perintah ini
Code:httpry -i eth0 | grep POST
Kemudian lihat terus ip address yang diakses keluar yaitu pada kolom-1 ip address pengakses dan pada kolomg ke-2 ip address tujuan.
Contoh
Code:2016-07-14 21:55:24 36.79.5.222 23.92.xxx.xxx > POST xxxx.com /task.php HTTP/1.1 - - 2016-07-14 21:55:24 23.92.xxx.xxx 148.163.65.38 > POST sitesassure.com /wp_scanner/scan.php HTTP/1.0 - - 2016-07-14 21:55:25 36.79.5.222 23.92.xxx.xxx > POST xxx.com /bank.php HTTP/1.1 -- 2016-07-14 21:55:25 178.137.19.48 23.92.xxx.xxx > POST xxxpublik.com http://xxxxpublik.com/wp-login.php HTTP/1.1 - - 2016-07-14 21:55:26 114.125.83.3 23.92.xxx.xxx > POST xxxbp.com /ds_useronline.php HTTP/1.1 --
Jika pada kolom ke-1 adalah ip address server maka itu artinya server melakukan akses keluar.
Cara Penyelesaian
1. Cara mudah - tinggal blokir ip address situs tujuan melalui firewall / CSF maka secara otomatis server sudah tidak bisa mengakses keluar ke website tersebut
2. Cara Susah - mencari sumber script penyebab yang melakukan request keluar.
Ketika ada request keluar pasti ada request kedalam server maka waktu itu saya cari ip address satu per satu baris log pada waktu akses yang bersamaan sesuai waktu POST hasil dari httpry.
dan ketemu sumbernya.
Selamat mencoba.
Tambahan: Jika tidak menemukan httpry, install dulu epel: yum install epel-release