S4Y Server fristlos gekündigt ?!

abi

New Member
Also ähnlich wie bei dem Topic unten geht es auch mir. Unser Server war wie ich bereits gezählt so ca 25 mal Down - bei knapp 2 Jahren. In 3 Wochen läuft der Server Vertrag ab und wir haben im Vorfeld schon gekündigt gehabt, am 28.11.2007 wird der Server gesperrt, auf Anfragebekomme ich folgende Antwort "wegen einer Hackergruppe aus dem Ausland gesperrt". Soweit sogut - 29.11.2007 ca 16.00 Uhr Antwort vom Provider:
"Sehr geehrter Kunde,

leider können wir die Entsperrung derzeit nicht durchführen. Derzeit wird=
eine DDoS-Attacke in die Gegenrichtung gefahren. Aufgrund des Ausmaßes mussten wir daher Ihre IP-Adresse im Backbone sperren.
Sollte die Attacke morgen vorüber sein, wird diese Sperre wieder aufgehob=
en.

----- log -----
Source Destination Pakete/s * 512 Byte/s * 512
209.35.191.126 85.25.20.118 46 2576
209.35.191.126 85.25.20.118 47 2632
209.35.191.126 85.25.20.118 35 1960
209.35.191.126 85.25.20.118 49 2744
-----

Mit freundlichen Grüßen
XXXXX XXXXXX

Also wartestellung, dann die erneute Meldung vom provider am 30.11.2007 gegen 18.30 Uhr :
"Sehr geehrter Kunde,

der Server wurde wieder normal gestartet, allerdings ohne Rescue, da Ihr =
System noch immer einer DoS-Attacke unterliegt. Daher bitten wir Sie auch, den Anlass der Sperrung schnellstmöglichst zu beseitigen."

30.11.2007 -> ein Freitag und meine Wenigkeit hat Nachtschicht ... also Samstag von der Schicht zurück, ausschlafen - Weihnachtsfeier, Sonntag ausschlafen, Montag Frühschicht und komme nach Hause und setz mich dran"was ist da los" im Hinterkopf ! Nach einer kurzen Weile werde ich von einem Kollegen angesprochen der unter anderm im mehreren Foren darüber gelesen habe das S4Y so Sperraktionen ziemlich schnell macht - auch Vorteilhaft - eigentlich ! Also mache ich mich an die Arbeit und Sichere meine Daten hab gerade meine Datenbank esichert und gesaugt - prompt -> disconnect ca 17.00 Uhr -> E- Mail von S4Y 17.22 Uhr :
"Sehr geehrter Kunde,

ihr Server wurde nun zum wiederholten Mal wegen Verstößen gegen unsere AG=
B gesperrt.

Wie bereits mit der ersten Sperrung angekündigt ist es erforderlich diese=
Angelegenheit genaustens zu prüfen. Zu diesem Zwecks sind die vorliegenden Informationen an unseren CRM weitergeleitet worden, der je Einzelfall entscheiden wird.
Bitte haben Sie Verständniss dafür, dass bis zu einer Entscheidung durch =
den CRM eine Freischaltung nicht erfolgen kann. Wir bitten Sie bis zu unserer Rückmeldung von Anfragen abzusehen, um den laufenden Prozess nicht zu stören und eine weitere Verzögerung der Bearbeitung zu verhindern.

Diese Sperrung wurde, wie zuvor, mit einer Arbeitseinheit zu 39 Euro bere=
chnet.

Vielen Dank für Ihr Verständnis."

Anschliessend 2 weitere E-Mails mit den Rechnungen über jeweils 39 €, obwohl wir Premium - Support im Vertrag haben, auf Anfrage diesbezüglich wird genannt das das ein besonderer Fall sei und nicht darunter fällt also zahlen ! ! ! Aber das steht auf einem anderen Blatt!

Heute 04.12.2007 9:52 Uhr noch eine Mail, nach einer Mail in dem beschrieben wurde, dass ich mich melden bräuchte um die Arbeiten nicht zu unterbrechen bzw zu stören.

S4Y:
"Sehr geehrter Herr Kunde,

hiermit kündigen wir fristlos den Vertrag für den Server mit der Kennung =
paris071 laut § 4 unserer AGB aufgrund von illegalen Tätigkeiten über Ihr System.

siehe auch Ticket
106810069
106808814


Die Geltendmachung von Schadensersatzansprüchen behalten wir uns vor.

Sollten noch Daten auf den Server angelegt sein, setzen Sie sich innerhal=
b der nächsten 5 Werktage mit unserem Support in Verbindung. Ihr Server wird am 11.12.2007 deaktiviert und alle Dateien unwiderruflich gelöscht."

Also ich weiss iregndwie im moment gar nicht was ich machen soll, Kündigung 3 Wochen vor fristgerechter Kündigung die wir schon eingereicht hatten. Unter Kollegen werden stimmen laut wie " Haben Premiumhardware und gekündigt, die machen noch ein letzten Gewinn von uns in Form von 2 x Arbeitseinheiten zu je 39 €, trotz Premium-Support im Vertrag und auf telefonischer Anfrage wurde uns gesagt, das ja der Vertrag nicht Fristerecht abläuft (in Wochen) würde auch die Premiumhardware - Option verfallen. Also auch ein gewinn in dieser Form. Bin eigentlich über empfehlung nach S4Y gekommen und maslos enttäuscht.

Wollte diesmal nur loswerden ! ! !
 
Last edited by a moderator:
Tja, S4U.

Ich weiß auch nicht, was manche meinen, da einen Server zu mieten.
Das Rechnungssytem ist unter alles Sau, hinterhältig bis in den letzten Winkel und haben natürlich immer Recht.

Der Kunde ist in solchen Fällen immer arm dran.
 
Versteh ich das richtig ?
S4Y hat deinen Server zuerst 2x abgdreht und AE verrechnet weil dein Server angegriffen wurde ? Zumindest sieht das so aus wenn ich den Logauszug ansehe. Wenn ja ist das selbst für S4Y starker Tobak.
Sollte es jedoch umgekehrt sein dann verstehe ich das verhalten durchaus.
 
Ich finds halt frech AE zu berechnen, wenn Du die Angriffe abkriegst und die den Server sperren...
 
Hallo!
Lest ihr auch wirklich alles?
... da Ihr System noch immer einer DoS-Attacke unterliegt. Daher bitten wir Sie auch, den Anlass der Sperrung schnellstmöglichst zu beseitigen.
Klingt für mich danach, als ob der Server selbst die Ursache war. Wenn dem so ist, und mehrmals darauf hingewiesen wurde, finde ich a) die Sperrung begründet und b) ebenfalls die Kündigung. Schließlich lag ein Wiederholungsfall vor.

Just my 2 Cent

Thorsten
 
Hi,

es wäre interessant, wenn Du mal sagst, warum der Server zweimal in einer Woche gesperrt wurde.
Das wurde Dir ja mehrfach mitgeteilt.

-W
 
Hallo!
Lest ihr auch wirklich alles?

Klingt für mich danach, als ob der Server selbst die Ursache war.

Für mich klingt das nach genau dem Gegenteil, denn die Formulierung 'unterliegen' zeigt eindeutig auf, dass es sich auf eine passive Situation bezieht, nicht auf eine Offensive.
 
Hallo!
Ich gehe davon aus, das abi hier noch nicht alle Informationen veröffentlicht hat.

mfG
Thorsten
 
a) Ich stimme da Thorsten zu.

b) Auch wenn der Text etwas länger ist fällt halt auf das das Logfile vom Router stammt und wohl Beweis der "Gegenattacke" darstellen soll.

c) Und bei folgender Handlung hätte ich den Server ebenfalls gesperrt:
30.11.2007 gegen 18.30 Uhr :
"...bitten wir Sie auch, den Anlass der Sperrung schnellstmöglichst zu beseitigen."

30.11.2007 -> ein Freitag
...
Montag Frühschicht und komme nach Hause und setz mich dran
Oder deutlicher ausgedrückt:
Hier wurde ein wissentlich kompromittierter Server 3 volle Tage am Netz gelassen.
DAS ist echte Fahrlässigkeit!

huschi.
 
Alles Spekulationen, für mich immer noch nicht ersichtlich ob der Angriff vom Server aus ging, oder auf den Server. Wenn mein Server einem Angriff unterliegt wie geschrieben, dann wird er attackiert, oder sollte der jahrelange Deutschunterricht für die Katz´ gewesen sein?
 
...

Normalerweise werden solche Attacken wie ich aus dem Kollegenstamm mitbekommen habe nicht einfach wieder ins Netz getan sondern wenn überhaupt nur im Rescue System um als allererstes mal die Daten zu retten und nicht einfach ohne meine ausdrückliche bitte bzw Anweisung einfach ON stellen eine E-Mail und fertig . Und wie soll ein Kunde eine Attacke abwehren, gut wenn du das nicht kannst dann finger weg von Root" - Aussagen werden kommen . Klar aber der Server hat 2 Jahre gelaufen und ich habe einige mal den Support angegriffen in Form von schlechten Bewertungen, und 3 Wochen vor fristgerechter Kündigung werde ich fristlos gekündigt, wenn "S4Y etwas kulanter mit seinen Kunden umgehen würde, dann wäre der Server mit zustimmung gar nicht ins Netz getan worden und nach Ablauf der 3 Wochen -da wir ja Premiumhardware - Option haben uns zugeschickt. Wenn eine derartige Attacke auf dem Server ist dann hätte man auch zum Beispiel im Ticket - System auch sich Kurzschliessen können und einen Termin festlegen können (Server ins Netz zu tun) um eine effektivere Massnahme einzuleiten.

Stattdessen wird der Server Wahllos On gestellt, Formlose E-Mail am nächsten Werktag wieder ausmachen und kündigen Fertig . Sind eh keine potenzellen Kunden mehr, also einen letzten € Packet mitnehmen und die Hardware behalten.
 
Alles Spekulationen, für mich immer noch nicht ersichtlich ob der Angriff vom Server aus ging, oder auf den Server. Wenn mein Server einem Angriff unterliegt wie geschrieben, dann wird er attackiert, oder sollte der jahrelange Deutschunterricht für die Katz´ gewesen sein?

Ja der Server wurde attackiert und ich habe bescheidbekommen das die erste Sperrung aufgrund von gegenmassnahmen von S4Y getätigt wurde und habe eine E-Mail diesbezüglich bekommen--- hier aber die erste Mail die ch bekommen habe --- die erste Sperrung mit der begründung und Hilfeangebot von S4Y, was mich verwunderte und eigentlich auch ehrlich gesagt wir darüber diskutiert haben den server doch zu behalten"wel die sich drum kümmern"

die erste Mail :
28.11.2007 18:28 - XXX
Sehr geehrter Kunde,

aufgrund von illegalen Tätigkeiten über Ihr System, waren wir
gezwungen den Server zu sperren.
Illegale Tätigkeiten eines Systems meint zumeist einer oder mehrere
der folgenden Tatbestände:
- DoS Attacken die von Ihrem System ausgehen.
- Phishingseiten die auf Ihrem System gespeichert werden
- Bruteforce Attacken die von Ihrem System ausgehen.
- Spam der über Ihren Server versandt wurde.
- Urheberrechtlich geschütztes Material welches über Ihren Server
zugänglich gemacht worden ist.

Derartige illegale Tätigkeiten werden meist von Hackern ausgeführt,
nachdem diese sich Zugang zu einen fremden Server verschafft haben.

Die Erfahrung zeigt, dass die Spuren eines solchen Einbruchs selten
vollständig zu beseitigen sind und die Sicherheit des Servers danach
nicht mehr gewährleistet werden kann. Eine erneute Hacker-Attacke ist
die oft unvermeidbare Folge.

Die Arbeiten, im Zusammenhang mit der Sperrung Ihres Systems, wurde
Ihnen mit einer Arbeitseinheit zu 39 Euro berechnet.

Des weiteren müssen wir Sie an dieser Stelle auch auf die geltenden
Gesetzte und unsere AGB's hinweisen, da bei wiederholten Auftreten
eines solchen Falls wir uns zu einer erneuten Sperrung gezwungen
sehen , ggf. ohne Möglichkeit für Sie den Server wieder in Betrieb zu
nehmen.

Sofern Sie bei der Absicherung Ihres Servers Hilfe benötigen, steht
Ihnen unser Support-Team gerne zur Verfügung, um mit Ihnen
entsprechende Arbeiten zu terminieren und ein verbindliches Angebote

hierfür zu erstellen.

Eine Freischaltung Ihres Servers ist nur in Verbindung mit einer
Neuinstallation möglich.

Mit freundlichen Grüßen
xxxx

BSB Service GmbH
Daimlerstr. 9-11
D-50354 Hürth

Tel.: +49 (180) 3901060
Fax: +49 (22 33) 612-150
Internet: www.server4you.de

Geschäftsführer: Jochen Berger, Thomas Strohe

"Sofern Sie bei der Absicherung Ihres Servers Hilfe benötigen, steht
Ihnen unser Support-Team gerne zur Verfügung, um mit Ihnen
entsprechende Arbeiten zu terminieren und ein verbindliches Angebote

hierfür zu erstellen.

Eine Freischaltung Ihres Servers ist nur in Verbindung mit einer
Neuinstallation möglich."

Soweit so gut , aber von gegenseitigem abstimmen war da nichts mehr zu sehen jedoch am nächsten tag die folgende Mail :



================================================================
Ticketsystem
================================================================

Ticket-ID: 106808814
Status: beantwortet
Datum: 30.11.2007 18:53
Fehlerbeschreibung:



Fehlermeldung:


=========================== letzte Antwort =========================

Sehr geehrter Kunde,

der Server wurde wieder normal gestartet, allerdings ohne Rescue, da Ihr =
System noch immer einer DoS-Attacke unterliegt. Daher bitten wir Sie auch, den Anlass der Sperrung schnellstmöglichst zu beseitigen.

----- nmap -----
Starting Nmap 4.03 ( Nmap - Free Security Scanner For Network Exploration & Security Audits. ) at 2007-11-30 18:50 =
CET
Interesting ports on paris071.server4you.de (85.25.20.118):
(The 1665 ports scanned but not shown below are in state: closed)
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp open smtp
80/tcp open http
110/tcp open pop3
143/tcp open imap
993/tcp open imaps
995/tcp open pop3s
3306/tcp open mysql
-----

Mit freundlichen Grüßen
xxx

BSB Service GmbH
Daimlerstr. 9-11
D-50354 Hürth

Tel.: +49 (180) 3901060
Fax: +49 (22 33) 612-150
Internet: www.server4you.de

Geschäftsführer: Jochen Berger, Thomas Strohe

Gerichtsstand: HRB Köln 42945
Umsatzsteuer-ID: DE216740823


==================== komplettes Ticket ==============================

30.11.2007 18:53 - xxx
Sehr geehrter Kunde,

der Server wurde wieder normal gestartet, allerdings ohne Rescue, da
Ihr System noch immer einer DoS-Attacke unterliegt. Daher bitten wir
Sie auch, den Anlass der Sperrung schnellstmöglichst zu beseitigen.

----- nmap -----
Starting Nmap 4.03 ( Nmap - Free Security Scanner For Network Exploration & Security Audits. ) at 2007-11-30
18:50 CET
Interesting ports on paris071.server4you.de (85.25.20.118):
(The 1665 ports scanned but not shown below are in state: closed)
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp open smtp
80/tcp open http
110/tcp open pop3
143/tcp open imap
993/tcp open imaps
995/tcp open pop3s
3306/tcp open mysql
-----

Mit freundlichen Grüßen
xxx

BSB Service GmbH
Daimlerstr. 9-11
D-50354 Hürth

Tel.: +49 (180) 3901060
Fax: +49 (22 33) 612-150
Internet: www.server4you.de

Geschäftsführer: Jochen Berger, Thomas Strohe

Gerichtsstand: HRB Köln 42945
Umsatzsteuer-ID: DE216740823


---------------------------------------------------------------------



29.11.2007 16:17 - xxx
Sehr geehrter Kunde,

leider können wir die Entsperrung derzeit nicht durchführen. Derzeit
wird eine DDoS-Attacke in die Gegenrichtung gefahren. Aufgrund des
Ausmaßes mussten wir daher Ihre IP-Adresse im Backbone sperren.
Sollte die Attacke morgen vorüber sein, wird diese Sperre wieder
aufgehoben.

----- log -----
Source Destination Pakete/s * 512 Byte/s * 512
209.35.191.126 85.25.20.118 46 2576
209.35.191.126 85.25.20.118 47 2632
209.35.191.126 85.25.20.118 35 1960
209.35.191.126 85.25.20.118 49 2744
-----

Mit freundlichen Grüßen
xxx

BSB Service GmbH
Daimlerstr. 9-11
D-50354 Hürth

Tel.: +49 (180) 3901060
Fax: +49 (22 33) 612-150
Internet: www.server4you.de

Geschäftsführer: Jochen Berger, Thomas Strohe

Gerichtsstand: HRB Köln 42945
Umsatzsteuer-ID: DE216740823


---------------------------------------------------------------------



29.11.2007 08:15 - xxx
An: abuse@server4you.de
Betreff: Abuse !!!
Datum: Wed, 28 Nov 2007 04:31:23 -0800 (PST) (13:31 CET)

your Ip (root) hacked from a criminal grupo Albanian, they created a
server col these ip. load botnet, ddos... bought col card fake
credit.. please server off

* Dns resolving irc3.ascnet.biz
-
* Dns resolved irc3.ascnet.biz to 85.25.20.118
-
* Dns resolving irc.ascnet.biz
-
* Dns resolved irc.ascnet.biz to 85.25.135.248

Topic Server

Message of the Day, irc3.ascnet.biz
-
- 13/11/2007 13:08
- --- - WELCOME TO REAL PARADISE,
-
- --- - ALBOSS PARADISE,
-
- --- - STAY WITH US
-
- --- - ALBANIAN.SECURITY.CLAN : ALBOSS PARADISE : ALBOSS MAFIA : ALBANIA.SECURITY.CLAN
-
- --- - IRC.ASCNET.BIZ
-
- --- - LONG LIVE ETHNIC ALBANIA
-
- --- - VIVA USALBANIA
-


* Topic is '[ IF U WANT TO SCANS (see the results), U NEED TO PAY, 1
hour = 10 DLLS ($$), or 24 hours = 100 DLLS ($$), u can pay using
e-gold, more infos, contact, (query) MafiaKB only! 24H UP, with 100%
fresh host(s), BOTH OF NORMAL OR/& SPECIAL RFI VERSION. + ONLY 4U (U
& THE SCANNER(S) IN THE ROOM)


* Topic is '[ ..WELCOME TO ASCRIMEZ NETWORK aka ALBOSS PARADISE (
powered by a.S.c ) | SEX&PORNO&SEX TV: ALBANIAN.SECURITY.CLAN : ALBOSS PARADISE : ALBOSS MAFIA : ALBANIA.SECURITY.CLAN | !help & !whois &
!army & !md5 & !lists ( use this to not flood..! ) ON | TV&RADIO:
ALBANIAN.SECURITY.CLAN : ALBOSS PARADISE : ALBOSS MAFIA : ALBANIA.SECURITY.CLAN | BUY ASC PACKAGE => ALBANIAN.SECURITY.CLAN : ALBOSS PARADISE : ALBOSS MAFIA : ALBANIA.SECURITY.CLAN ALBANIAN.SECURITY.CLAN : ALBOSS PARADISE : ALBOSS MAFIA : ALBANIA.SECURITY.CLAN <= ]'




Be a better sports nut! Let your teams follow you with Yahoo Mobile.
Try it now.


Diese Leute haben den Server wohl gehackt, bei uns ging ein Lämpchen auf,
S4Y klasse die gegenatacke hat wirkung gezeigt und die Hacker sind erledigt.
Wie aber den folgenden Mails gezeigt haben war es nicht so und und und ...
 
Last edited by a moderator:
Es ist in der Tat fraglich ob das booten eines kompromittierten Servers seitens S4Y gut war. Ich sage da mal: Nö.

Da abi das allerdings zur Kenntnis genommen hatte, wäre ein "shutdown -h now" vielleicht angebracht gewesen. Die Analyse hätte man dann eben am Montag via selbstgebootetem Rescue unternommen.

Trotzdem kann sich S4Y da nicht ganz rauswinden, denn das kompromittierte System haben sie gebooted.

Grüße
Sinepp
 
Trotzdem kann sich S4Y da nicht ganz rauswinden, denn das kompromittierte System haben sie gebooted.
Manchmal tut man dem Kunden zuliebe Sachen, die man besser nicht machen sollte oder der Bearbeiter, der den Server freigeschaltet hat, hat den Sachverhalt nicht verstanden/richtig mitbekommen und dachte der Server wuerde nur angegriffen. Die 2 x 39 Euro tangiert S4Y vermutlich nicht besonders...

S4Y haette direkt bei Kenntnis der illegalen Aktivitaeten die von dem Server ausgingen den Server offline nehmen und den Vertrag fristlos kuendigen koennen.
 
Hallo!
Also sprechen wir hier nicht von einem eingehenden Angriff, sondern von einem gehackten Server.

Normalerweise wird nach bekanntwerden der Server gesperrt. Der Kunde wird darauf hingewiesen und ist für die Beseitigung der Lücke verantwortlich. Dies bestätigt er auch dem Anbieter in Form eines unterschriebenen Faxes.

Ist die Lücke trotz der abgegebenen Erklärung weiterhin offen, kündigt der Anbieter den Vertrag.

So interpretiere jedenfalls ich den Vorfall.
 
doch noch Kulant

Also S4Y hat meinen Flehenden Anfragen reagiert und handelt kulant --> hier die Mail :

Sehr geehrter Herr Kunde,

ich habe den Kündigungstermin auf das reguläre Vertragsende setzen lassen. Nach Deaktivierung des Servers wird dieser im Rahmen der Premium Buy Option Ihnen gegen eine Versandkostenpauschale von EUR 20,00 per NN zugesendet.


Mit freundlichen Grüßen

xxx
SERVER4YOU
-Leitung Kundenmanagement & Sales-

BSB Service GmbH
Daimlerstr. 9-11
D-50354 Hürth

Fax: +49 (22 33) 612-150
E-Mail: crm@SERVER4YOU.de
Internet: www.server4you.de

Danke auch von hieraus an S4Y, hat doch zu beiderseitigen zufriedenheit ein ende Gefunden !
 
Last edited by a moderator:
Ich hoffe nur, daß Du diesen Server nicht einfach zuhause ins Netzwerk hängst und durchstartest.
Denn wenn ich das so lesen, hast Du noch nicht wirklich verstanden was und wer gehackt wurde:
Diese Leute haben den Server wohl gehackt, bei uns ging ein Lämpchen auf,
S4Y klasse die gegenatacke hat wirkung gezeigt und die Hacker sind erledigt.
Das ist eine vollkommen falsche Auslegung der Tatsachen...

huschi.
 
Also für mich ist der ganze Ablauf hier nicht verständlich.

Also ich rekapituliere ...
Der Server wurde gehackt.
S4Y hats gemerkt, runtergefahren.
Den Server wieder hochgefahren, DDOS ging weiter.
Server wieder runter gefahren und wieder hoch gefahren
DDDOS ging weiter.
Server runtergefahren und dann hat S4Y die Gegenseite mit einem DDOS attackiert ?
Dann Server gekündigt ....

Also sehr suspekt, meiner Meinung nach.
Ich meine, S4Y hat ja sogar angeboten, Techniker zum Beseitigen des Problems zur Verfügung zu stellen. Wenn ich einen kompromitierten Server hätte, könnt ich keine Minute schlafen ... oder war der Server nun doch nicht kompromitiert sondern nur Ziel eines Angriffes ... wieso ? - und vor allem, ich würd dann nicht hier schreiben, sondern wäre wegen der Kündigung und den 2 x 39 Euro beim Anwalt ...

Sorry, aber ich blick hier nicht durch ...

gruß
 
Hi,

@whyte: Die Sperrungen beruhen nicht auf der incoming-DoS...

Ich empfehle die gepastete Sperrmail nochmal zu konsultieren.


-W
 
dann hat S4Y die Gegenseite mit einem DDOS attackiert ?
Nein, daß wäre in D-Land nicht legal.
Die "Gegenattacke" kam wohl vom Ziel-System des ausgehenden DDoS.
Dies hat das Netzwerk von S4Y überlastet und daher haben sie (zu recht) die IP im Backbone gesperrt, so daß der Server nicht mehr erreichbar war.

huschi.
 
Back
Top