Patrick Bauer
New Member
Liebes Forum,
derzeit hab ich ein ziemliches Problem, welches ich als DoS ansehe, der Hoster so aber scheinbar nicht erkennt.
Angefangen hat das ganze gestern/vorgestern und hat sich dadurch bemerkbar gemacht, dass ein FTP-Backup zu einem externen Server immer langsamer wurde und dann mit einer Fehlermeldung aufhörte.
Gestern Morgen hab ich dann ein normales "apt-get update" und "apt-get upgrade" ausgeführt. Die hier zu downloadenden Pakete wurden nur sehr langsam geladen: Ich wurde skeptisch.
Testweise dann per wget eine Suse / Debian ISO gezogen, beide dümpelten bei 10-30kbps vor sich hin -> abgebrochen, an den Support geschrieben.
Wie der mir riet, hab ich ein MTR auf einen der Download-Server gemacht und bekam an jedem Knoten Packet-Loss: "Oha, was ist denn jetzt los?"
Nach einem weiteren Ticket des Supports und einigen Stunden Wartezeit:
"Sie senden/empfagen schlicht zu viele Pakete, mehr als ihre 100Mbit Anbindung leisten kann." (nachformuliert)
Mittlerweile war der Server immer schlechter anzupingen, Webseiten und SSH nur noch stockend und langsam.
Also ich tcpdump angemacht und siehe da: sekündlich mehrere hundert/tausend Pakete von einem server4you-Server. Sah für mich ganz klar nach einen DoS aus... oder nicht?
Dann schon gestern Abend Ticket + Mail + Anruf an Serverloft, sie sollen den Server doch bitte vom Netz trennen erstmal. Heute morgen (nach 12+ Stunden ) dann ne kurze Antwort:
"wie gewünscht wurde ihr Server vom Netzwerk getrennt. Bitte geben Sie uns in einem seperaten Ticket bescheid, wenn wir den Server wieder einstecken können."
Gleich drauf an abuse@server4you.de geschrieben... bisher noch keien Antwort. Ein Ticket zu Serverloft mit der bitte bescheid zu geben, wann der Ansturm vorbei ist und wir dem Support bescheid geben können, den Server wieder anzuschliessen:
"Da wir den Angriff nicht entdeckt haben wird von unserer seite her keine Überwachung stattfinden. Jedoch ist es so das wenn es sich um eine DoS Attacke handelt diese in der Regel nach 24 Stunden nach ausstecken des Hostes vorbei ist. Deswegen würde ich Sie bitten das Sie uns nach 24 Stunden über das Ticket informieren, dass wir den Server wieder einstecken."
Meine Frage an euch:
Ist das eine, wie ich sie identifizieren würde, DoS Attacke?
Wenn ja, wieso bemerkt der Hoster das nicht und macht auch nichts dagegen? Selbst nach Meldungen und Anrufen immer nur abgewimmelt oder oftmals nichtssagende Antworten.
Bin etwas unzufrieden, unsere Seiten sind jetzt seit 2 Tagen kaum noch erreichbar, seit gestern Nachmittag überhaupt nicht mehr. Alleine den Server vom Netz zu nehmen hat Stunden gedauert. Ich denke, es sei immer ein Techniker vor Ort?
Nunja, vielleicht redet hier auch ein wenig der Frust aus mir, wäre schön wenn einige schreiben könnten, was sie davon halten
Liegt der Fehler bei mir oder beim Hoster? Ist es gar kein DoS? Ich bin zwar kein jahrelanger Profi, aber in den Logs oÄ konnte ich nichts entdecken.
Der Intraffic wurde nur immer höher. Alleine gestern gab es etwa 300GB In-Traffic und etwa 2GB Out (kommt wohl vom Backup auf externe Server). Könnte das ein Hackangriff sein? Aber dann gibts doch nicht so viel Intraffic?
Liebe Grüsse
Patrick
derzeit hab ich ein ziemliches Problem, welches ich als DoS ansehe, der Hoster so aber scheinbar nicht erkennt.
Angefangen hat das ganze gestern/vorgestern und hat sich dadurch bemerkbar gemacht, dass ein FTP-Backup zu einem externen Server immer langsamer wurde und dann mit einer Fehlermeldung aufhörte.
Gestern Morgen hab ich dann ein normales "apt-get update" und "apt-get upgrade" ausgeführt. Die hier zu downloadenden Pakete wurden nur sehr langsam geladen: Ich wurde skeptisch.
Testweise dann per wget eine Suse / Debian ISO gezogen, beide dümpelten bei 10-30kbps vor sich hin -> abgebrochen, an den Support geschrieben.
Wie der mir riet, hab ich ein MTR auf einen der Download-Server gemacht und bekam an jedem Knoten Packet-Loss: "Oha, was ist denn jetzt los?"
MTR: Packet Loss auf allen Hops?
Hallo Gemeinde :) Seit heuten morgen in der früh hab ich ein problem mit meinem Server. Anbieter: Serverloft Server: loft1927 BS: Debian (minimal Instalation + eigens installiertes AMP) Immer wenn ich von aussen auf den Server pinge gibt es reglmässige Loss. Oder wenn ich von der SSH Konsole...
serversupportforum.de
Nach einem weiteren Ticket des Supports und einigen Stunden Wartezeit:
"Sie senden/empfagen schlicht zu viele Pakete, mehr als ihre 100Mbit Anbindung leisten kann." (nachformuliert)
Code:
----- -----
Frame Size Frame Counts Frames/sec Frame Type Total Total/sec
------------ ------------ ---------- ---------- ---------- ---------
64 1849802764 47 RX Bytes 3956393614 173541
65-127 2838735903 85592 RX Frames 754152984 131
128-255 180818678 5
256-511 91117837 1 TX Bytes 3517274697 9523840
512-1023 101675356 4 TX Frames 1117626175 85632
1024-1518 1104595916 114
Unicast RX 754150863 131
Multicast RX 417 0
Broadcast RX 1704 0
-----
Mittlerweile war der Server immer schlechter anzupingen, Webseiten und SSH nur noch stockend und langsam.
Also ich tcpdump angemacht und siehe da: sekündlich mehrere hundert/tausend Pakete von einem server4you-Server. Sah für mich ganz klar nach einen DoS aus... oder nicht?
Dann schon gestern Abend Ticket + Mail + Anruf an Serverloft, sie sollen den Server doch bitte vom Netz trennen erstmal. Heute morgen (nach 12+ Stunden ) dann ne kurze Antwort:
"wie gewünscht wurde ihr Server vom Netzwerk getrennt. Bitte geben Sie uns in einem seperaten Ticket bescheid, wenn wir den Server wieder einstecken können."
Gleich drauf an abuse@server4you.de geschrieben... bisher noch keien Antwort. Ein Ticket zu Serverloft mit der bitte bescheid zu geben, wann der Ansturm vorbei ist und wir dem Support bescheid geben können, den Server wieder anzuschliessen:
"Da wir den Angriff nicht entdeckt haben wird von unserer seite her keine Überwachung stattfinden. Jedoch ist es so das wenn es sich um eine DoS Attacke handelt diese in der Regel nach 24 Stunden nach ausstecken des Hostes vorbei ist. Deswegen würde ich Sie bitten das Sie uns nach 24 Stunden über das Ticket informieren, dass wir den Server wieder einstecken."
Meine Frage an euch:
Ist das eine, wie ich sie identifizieren würde, DoS Attacke?
Wenn ja, wieso bemerkt der Hoster das nicht und macht auch nichts dagegen? Selbst nach Meldungen und Anrufen immer nur abgewimmelt oder oftmals nichtssagende Antworten.
Bin etwas unzufrieden, unsere Seiten sind jetzt seit 2 Tagen kaum noch erreichbar, seit gestern Nachmittag überhaupt nicht mehr. Alleine den Server vom Netz zu nehmen hat Stunden gedauert. Ich denke, es sei immer ein Techniker vor Ort?
Nunja, vielleicht redet hier auch ein wenig der Frust aus mir, wäre schön wenn einige schreiben könnten, was sie davon halten
Liegt der Fehler bei mir oder beim Hoster? Ist es gar kein DoS? Ich bin zwar kein jahrelanger Profi, aber in den Logs oÄ konnte ich nichts entdecken.
Der Intraffic wurde nur immer höher. Alleine gestern gab es etwa 300GB In-Traffic und etwa 2GB Out (kommt wohl vom Backup auf externe Server). Könnte das ein Hackangriff sein? Aber dann gibts doch nicht so viel Intraffic?
Liebe Grüsse
Patrick
Last edited by a moderator: