Sie sind nicht angemeldet.

Lieber Besucher, herzlich willkommen bei: Linux Forum Linux-Web.de. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

26.01.2009, 10:44

Attake (Scans) von meinem Server 200GB in 5 Stunden

Hallo,

gestern wurde von meinem Server aus eine Attake (Scans) auf andere Server Port 21 ausgeführt. In den 5 Stunden wurden 200GB Traffic verursacht. Normal sind 1-2 GB pro Tag.

Die IP's von den Servern, die attakiert wurden habe ich vom Hoster bekommen. Bsp:

Mein Server -> Zielserver
99.55.XX.XX -> 74.54.XX.XX : 21
99.55.XX.XX -> 74.52.XX.XX : 21
99.55.XX.XX -> 74.57.XX.XX : 21
... eine riesige Liste

Bei 200GB Traffic dachte ich, dass ich den Auslöser realtiv schnell finde. Irgendwo müsste ja eine riesiges Logfile liegen. Doch das ist nicht so. Ich habe selbst alle Logfiles (*.log) mit einem selbstgeschriebenen Perl nach den Ziel-IP's durchsucht. Da ist nichts.

Entweder war da jemand besonders schlau, oder ich zu dumm.

Auf dem Server sind 30 Webpakete mit Suexec, Suphp. Ich Was kann ich noch tun?

Vielen Dank für jede Hilfe

strcat

Unix Gladiator

  • »strcat« ist männlich

Beiträge: 2 331

Wohnort: /Earth/Germany/Bavaria/Regensburg

  • Nachricht senden

2

26.01.2009, 12:39

Kann auch ein Wurm sein. Einfach das komplette Subnet des "Angreifers" sperren und der Fall hat sich erledigt.
Christian 'strcat' Schneider <http://www.strcat.de/>
/* When all else fails, read the instructions. */

3

26.01.2009, 20:51

Das Ganze hat mich an den Text erinnert, den ich in "man nmap" bei der "-b" Option gelesen habe. Je nach Version ist es im Bereich "Port Scanning Techniques" nochmal genauer erklärt.

PS: Einen Scan würde ich jetzt nicht unbedingt als Attacke bezeichnen, auch wenn es in Deinem Fall schon heftig ist.

Thema bewerten