laptop:~$ host test.inter-xxxx.de
Host test.inter-linking.de not found: 3(NXDOMAIN)
laptop:~$ host inter-xxxxx.de
inter-xxx.de has address 88.198.xx.xx
inter-xxx.de mail is handled by 10 mail.inter-xxx.de.
Scheinbar hast du den DNS Wildcard Eintrag für die Domain nicht richtig gesetzt...
Das deutet darauf hin, dass das Skript mit Root-Rechten ausgeführt worden ist und nicht als "$WebUser".
Bitte überprüfe auch die Access-Log Dateien, nach möglichen Eintrittspunkten (sqli,rfi,etc) Über ein CMS könnte der Angreifer rein gekommen sein und dann ein lokales Root-Exploit...
Ich kann meinen Vorrednern nur zustimmen.
Sofern der Eintrittspunkt nicht vollständig analysiert worden ist und die damit verbundenen Konsequenzen würde ich den Server auch vom Netz (rescue-modus) nehmen.
Dann hat man Zeit, den Angriff (vollständig) zu analysieren und Backups zu fahren...
Ich glaube mit dem deaktivieren von der renegotiation ist schon vielen geholfen.
Die Frage ist jetzt nur, wenn schon zwei DSL Leitungen ausreichen um sehr hohe Last zu erzeugen, wir man sich effektiv davor schützt?
Ohne große Kosten für "SSL acceleration" auszugeben?
Leider gab es diese Form von Angriff schon länger, nur jetzt hat THC es in eine Enduser-Freundliche Variante verpackt. Es war mir möglich, mit nur zwei DSL Leitungen einen meiner Test-Plesk Server lahm zu legen.
Sobald ich eine praktikable Lösung für das Problem habe, werde ich darüber...
Ich glaube, hier wurde so etwas ähnliches schon mal unter https://serversupportforum.de/threads/logrotate-einstellung-fuer-mail-log.17988/ besprochen.
Die mail.$log Dateien sollten, sofern nicht anders angegeben, mit dem
/etc/cron.daily/sysklogd
Cronjob (unter Debian) abgearbeitet werden...
Vielleicht von mir auch noch ein Tipp zum automatisierten Abuse-Reports.
Implementiere einfach mal fail2ban auf deinem Server und schicke die Angriffe an www.blocklist.de.
Von dort aus wird dann alles weitere erledigt, wie zum Beispiel das Anschreiben der zuständigen ISP's mit einem...
Bitte keine Mails an abuse@$ip verschicken, diese kommen nicht an!
Sofern du Hilfe brauchst, bei der Einrichtung von Fail2Ban und Blocklist, kannst du auf mich zukommen oder den User Blocklist hier direkt anschreiben. Dann ist auch sichergestellt, dass die Beschwerden sauber bei dem...
Was seht vorteilhaft ist, sofern du die Angriffe meldest bei blocklist ist, dass diese direkt an die jeweiligen ISP's zugestellt werden. (z.b. abuse@strato, etc)
Dann kann man nur noch hoffen, dass die jeweiligen Abuse-Dept. ordentliche Arbeit leisten und die Kisten vom Netz nehmen, oder mit...
Vielleicht schaust du dir mal VirtualBox an zusammen mit dem Webinterface PHPVirtualBox.
Damit bin ich ganz gut gefahren für kleinere Projekte. Wichtig ist nur zu wissen, dass Webinterface hat keinerlei Absicherung, dieses musst du manuell absichern.
Leider lässt sich OTRS nicht unter einem User installieren, den man via Froxlor angelegt hat. Die Installation von OTRS muss man zusätzlich von Hand durchführen.
Ich verstehe nicht warum du das Fail2Ban nicht benutzen möchtest?
Sollten vermehrte Loginversuche von einer IP kommen, sperre ich diese für X Minuten weg. Dabei spielt es für mich keine Rolle, ob es sich um eine shared-IP handelt.
Ich würde dir empfehlen, die IP bei 7 Fehlversuchen zu...
@Thorsten
Ich weiss nicht, ob man das so pauschalisieren sollte.
Nicht jeder Provider wäre erfreut, wenn man einfach anfängt, Exploits auf seiner Infrastruktur zu testen.
Da werden sicherlich einige Alarmglocken angehen.
Was dann mit dir als Kunde passiert, das hängt dann...
Ich hatte zur Backuplösungen ein kleines Tutorial geschrieben, in dem ich mysqldump und REOBack verwende um meine Daten auf einen externen Backup-Server zu schieben. (LINK)
Kurz du der Frage, ob man ein statisches Interface einrichten darf: ich habe bei meinem 1&1 Server auch ein statisches Interface eingerichtet
(Auszug aus der /etc/network/interfaces)
# The loopback network interface
auto lo eth0
iface lo inet loopback
# The primary network interface...