Angblicher Angriff auf meinen Server

dragon001

New Member
Hi,
hab gerade das hier im Briefkasten gehabt (email)
Hallo,



es wurde versucht von Ihrem Server auf meinen Server Illegal zugriff zu bekommen !!! Bitte nehmen Sie den Server sofort vom Netz denn Sie wissen ja dass der Serverbetreiber verantwortlich gemacht werden kann.



Hier ein Auszug aus den Logs



Didn't receive an ident from these IPs:

xx.xxx.xxx.xxx (xxxxxxxxx.de): 1 Time(s)



Ich bitte um kurze Rückmeldung



Mit freundlichen Grüßen

M.Abrahams

-----------------------------------------------
IT-Develop
Webapplications & Hosting
Woppenkamperstr. 2
26345 Bockhorn

Tel.:04453-978839
Fax:04453-979143
Mobil: 0172-4640599

Email: info@it-develop.net
Internet: www.it-develop.net

Hab auch meine Error, auth und message logs überprüft.
Hab nix gefunden.
Soll ich darauf reagieren?
 
Hallo!
Wenn man jeden fehlgeschlagenen Loginversuch als Agriff werten würde, und desn Server daraufhin vom Netz trennen würde, hätten wir bald keine aktiven Maschinen im Internet.

mfG
Thorsten
 
Ja eben wollte ich auch sagen. Es kommt eher darauf an wie Versucht worden war es über deine Maschine zu machen.

Ruf doch mal an und frage ob sie dir ALLE logdaten geben können.
 
Hmm anscheinend ist mein Rechner mißbraucht worden um von außen auf ihn zuzugreifen.
Hatte 400 ssh-scan prozesse am laufen.
Konnte sie leider nicht deaktivieren.
Hab alle Daten kurzfristig einfach gebacked und den Server plat gemacht.
Wie kann es sein, das jemand über www-data befehle ausführt, wenn dieser nicht von aussen erreicht werden kann?
Der User landet immer in /bin/false
kann sich also nicht anmelden
sshd port liegt bei über 4x xxx.
(genaues ist geheim ;)
kann man die anzahl an Tasks für den User www-data vielleicht auf 0 setzen, sodaß dieser nur nichts mehr ausführen kann?
Apache2 wird ja als Daemon ausgeführt.
sollte also probleme beseitigen.
 
Meine Logs hab ich gesichert.
Genauso die alten Einstellungen.
Ich kann jederzeit nach voll ziehen, wie die attacke abgelaufen ist.
Ich hatte jedoch nicht gefunden, wo dieser HAcker ins System eingedrungen ist.

Geh absofort nur noch per Zertifikat in Putty etc rein. (1. Absicherung)
Überprüfe Täglich den Strato Traffic Monitor (den Mbit/s Statistik)(2.Absicherung)
Installiere den Serverreport (eine Software die ich irgendwann mal entdeckt hab(3.Absicherung)

Weitere Schritte werd ich zwar noch tätigen, wie die volle Einrichtung von IPTables, aber wahrscheinlich nicht mehr heut, da ich noch in eine Lernrunde muß :( )
 
Back
Top