Server gesperrt (1blu)

simpson

New Member
Hallo Leute,
ich hoofe das ich hier mit meinem Thema richtig bin; ich habe die ganze Zeit geschaut, wo das rein könnte aber nichts passendes gefunden.
Folgendes hat sich ereignet:
Ich habe seit über einem Jahr einen Vserver. Vor ca 4 Monaten habe ich dann den Server auf das OS Opensuse 10.1 transferiert (also einen neuen Vertrag und dann mit Plesk das ganze "rüberkopiert")
Auf dem Server läuft eigentlich nichts spektakuläres: ein Forum, zwei CMS (drupal) ein Teamspeakserver, ein Gameserver und ein Mailserver. Das ist alles in allem recht kleingehalten. Die Passwörter die ich verwende setzen sich immer aus Zahlen und Buchstaben zusammen und sind doch recht komplex; die verwendete Software ist auf dem aktuellsten Stand.
Nun war es so, das ich ,seit dem ich auf dem neuen Server bin, immer wieder keinen connect zu meinem Server hatte: bei putty bin ich immer eider mal rausgeflogen, die Webseite war immer wieder mal nicht erreichbar und die Verwaltungssoftware des Gameserver flog auch immer wieder mal raus. Manchmal war es für 5 sec. manchmal aber auch bis zu einer Minute. Das waren aber bisher alles nur "gefühlte" angaben, also nichts schrftliches/beweisbares. Daraufhin habe ich den Provider kontaktiert, sie mögen doch bitte mal dort nachsehen, ob da etwas nicht richtig läuft, da (noch mal anbemerkt) ich die gleiche konfiguration auf dem alten System mit Suse 9.3 hatte und dort NIE diese Aussetzer hatte.
Zeitgleich habe ich dann mit PRTG den Server gepingt um zu Testen wann der nicht erreichbar war/ist ; und siehe da, ich habe dieses auch festhalten können. Aber ich konnte daraus keine Regelmäßigkeit erkennen.
Nachdem sich der Support !einen! Monat nicht gemeldet hatte, habe ich dort mal angerufen und wollte wissen, ob die noch ein gemütliches Mittagsschläfchen halten-> war wohl nciht so, da jemand an das Telefon ging. Auf meine Frage, warum ich noch keine Antwort erhielt, erhielt ich keine direkte Antwort sondern nur so etwas wie " äh ja, keine Ahnung"
Naja, ich habe den Fall dann noch mal geschildert. Mir wurde darauf hin geraten, das ganze aufzuzeichnen und dem Support zukommen zu lassen. Ich sagte, das mache ich bereits seit einem Monat (aufzeichnen) und der Support kann alles was "pdf, jpeg, " oder so ähnlich ist, annehmen und analysieren.
Gut dachte ich mir, hast ja von PRTG die Aufzeichnung. Ich habe daraus einen Bericht angefertigt und als PDF gespeichert. Das waren "mal eben" > 36 Seiten. Das habe ich denen zu gesandt und kurze Zeit später kam eine Antwort das man damit nicht viel anfangen könne. Ich solle doch das Programm WINMTR nehmen. Gut dachte ich mir, machste das auch noch. Ddas lief und lief und lief und irgendwann hatte ich mehr als eine halbe Millionen Pakete zu meiner IP gesandt. Das habe ich dann wieder an den Support gesandt. Zwischenzeitig wurde an meinem Server etwas aktualisiert (Sicherheitssoftware) , keine Ahnung was das sein sollte, (ich habe das per Plesk schon vorher gemacht, soweit verfügbar) aber die werden shcon ihre Gründe haben, dachte ich mir (Aber das brachte auch nciht das gewünschte)
Dann passierte erstmal nichts und gestern, als ich auf meine Webseite wollte, war die nicht mehr erreichbar-> nichts von mir war mehr erreichbar. Der Server war abgeschaltet wegen "mißbrauch". Ich habe denen daraufhin sofort eine Mailgeschrieben und wollte genaueres Wissen. Dann trudelte gestern abend um 2200 Uhr eine Mail ein, das Techniker meinen Server abgeschaltet haben da (zitat) " Hiermit möchten wir Sie informieren, dass uns Techniker unseres Rechenzentrums oder Beschwerden Betroffener darüber in Kenntnis gesetzt haben, dass auf Ihrem Produkt eine fehlerhafte Anwendung ausgeführt wird, durch die Dritte beeinträchtigt werden. In der Regel sind dies z.B. Hackversuche oder Angriffe anderer Art.

Aus unserem Rechenzentrum wurde uns ein UDP-Flood von Ihrem System ausgehend gemeldet. Von Ihrer IP Adresse wurden 10000 Pakete UDP mit einer Länge < 60 Bytes gemessen. Dies deutet in der Regel auf ein kompromittiertes System hin." (zitat ende)
Das einzige was bei mir den UDP -Traffic veranlasst ist doch der Teamspeakserver. Und nun Frage ich mich, was da sonst noch sein könnte.
Was kann sonst noch einen UDP-Flood verursachen ?
Mir kommt es so vor, als wenn da Praktikanten am Werk waren. Nicht sehr ersichtlich und klar die ganze vorgehensweise von 1blu.
Das der nicht der Beste ist, ist mir auch klar und meine Überlegungen zu einem renomierten Provider zu wechseln erhärten sich. Ich möchte kein Versuchsobjekt mehr sein.
Any comments/hints
Mit freundlichen Grüßen

simpson
 
So wie du es schilderst, scheint dein Server bzw. du das Problem zu sein und nicht 1blue.

Du stellst diverse Probleme auf deinen Server fest (auf dem du wohl root-Zugriff hast) und verlangst von 1blue eine Lösung des Problems.

Deine Argumente kann keiner nachvollziehen und deine Einstellung ist wohl viel zu naiv.
 
Hallo!
Wie lautet denn der Vorschlag von 1blu wie weiter verfahren werden soll? Das der Server abgeschaltet ist kann ja nicht der Endzustand sein. Hat der Anbieter auch gleichzeitig den Vertrag gekündigt?

Von Seiten 1blu wären in einem solchen Fall etwas erweiterte Angaben - sofern nicht doch mitgeschickt - wünschenswert. Zumindest ein Logfile, eine Prozessliste oder dergleichen. So ist ein reines Stochern im Nebel.

mfG
Thorsten
 
Also bisher kam nichts dergleichen.
Fraglich ist aber auch, warum auf dem alten alles so lief und auf dem neuen nicht.
Das ich für den Server die Verantwortung trage ist mir auch klar, aber ohne das da genauere angaben erfolgen einfach den Server zu kappen finde ich nicht gerade toll. Wenn wenigsten darauf hingewiesen worden wäre, was konkret das verursacht hat, wäre ich schon dankbar dafür.
 
Hi,

die Sperrmail liest sich so, dass Du gehackt wurdest (worüber auch immer (ich tippe auf das CMS)) und Dein Server dann für eine outgoing DoS verwendet wurde.
Interessant wären aber in der Tat entsprechende Log-Auszüge.

-W
 
MOD: Full-Quote entfernt!
Also ich verlange dann eine Lösung von 1blu für das Problem, wenn es nicht an mir liegt. Und das der Server gesperrt wird, weil über UDP Traffic läuft (und es evtl UDP-flood sein soll, was ich bezweilfel)

Meine Einschätzung ist eher, das der Support von 1blu damit zuerst nicht genau wußte was damit zu tun ist (was relativ häufig vorkommt wenn man da anruft) und dann die Techniker ggf auch zu heftig reagiert haben.
Aber ich hoffe das ich morgen genaueres erfahren werde (so hoffe ich zumindest) .
Für mich denke ich aber das es mir mit 1blu reicht und ich zu einem anderen Provider wechseln werde.
Ich glaube es nicht, dass da wirklich etwas läuft/lief, was das Flooding verursacht hat (ab wann spricht man denn überhaupt davon, das es flooding ist ? Nur wenn Traffic darüber läuft? ).
Für mich kommt mir das alles viel zu spanisch vor, scheint aber in der konsequenten Reihenfolge zu sein, wie 1blu arbeitet.
Ich möchte hier betonen, das ich nciht generell 1blu schlecht machen möchte.
Aber so wie ich das alles wahrgenommen habe, war das nicht sehr überzeugend. Insbesondere der Emailkontakt/Telefonkontakt ist meiner Einschätzung nach eher negativ.
Bisher habe ich mich auch nicht wirklich geärgert, da es natürlich immer sein kann, das ich doch etwas vergeigt habe . Aber so wie ich die Passwörter etc und alles was die Sicherheit betrifft doch sehr sorgsam das ganze mache, wundert es mich doch schon etwas.
 
Last edited by a moderator:
MOD: Full-Quote entfernt!
Ja ich hoffe das ich die Logs auch bald bekomme um das zu verfolgen.
Das CMS ist wie schon erwähnt Drupal, das soweit auch aktuell ist. bisher war mir über Verwundbarkeiten nichts darüber bekannt.
 
Last edited by a moderator:
Ich glaube es nicht, dass da wirklich etwas läuft/lief, was das Flooding verursacht hat (ab wann spricht man denn überhaupt davon, das es flooding ist ? Nur wenn Traffic darüber läuft? )

List du überhaupt, was 1blue dir schreibt? "Von Ihrer IP Adresse wurden 10000 Pakete UDP mit einer Länge < 60 Bytes gemessen. "
 
So schnell konnte ich nicht reagieren.
werde das aber sofort nachhlen (meine install.php ist aber eh nicht mehr da)
 
Last edited by a moderator:
Und was ist daran schlimm ?

Wenn du andere Leute (finanziell) schädigst, findest du das ok? Dein Server in einem Bot-Netz, das DDOS fährt (ggf. auch noch zur SPAM-Schleuder wird) ist nicht gerade das, wofür das Internet geschaffen wurde.
 
Wenn du andere Leute (finanziell) schädigst, findest du das ok? Dein Server in einem Bot-Netz, das DDOS fährt (ggf. auch noch zur SPAM-Schleuder wird) ist nicht gerade das, wofür das Internet geschaffen wurde.

Das meinte ich damit gar nicht, sondern was daran schlimm ist, das dort UDP-Traffic entsteht mit mehr als 60 Bytes. Was passiert da konkret. Mehr als 10000 Pakete, ist das viel oder wenig wenn dort auf dem Server im Teamspeak jemand ist ?
 
Hi,

also wenn ich so 10000 UDP Pakete abbekommen wuerde, wuerde ich auch zu dem ISP (in deinem Fall zu 1blu gehen) einen tcpdump an das Abuse Team schicken und den ISP somit in Mitstoererhaft nehmen, damit er sich drum kuemmert, dass das abgestellt wird. ;)
 
< 60 Bytes
Packete mit weniger als 60 Bytes enthalten (fast) keine Informationen(wenn man mal vom Overhead der durch die Protokolle entsteht absieht), deshab gibt es keine wirklichen Grund die in großen Mengen zu verschicken. Die Packete an sich sind nicht schädlich und in der Menge auch harmlos(600kB :rolleyes:) aber dennoch ein deutlicher Indikator das dein Server etwas macht was er nicht machen soll. Es ist sehr unwarscheinlich das Teamspeak diese Packete verschickt, vermutlich ist dafür irgendein von Hackern installiertes Programm verantwortlich. Wäre es dir lieber wenn dein Anbieter deinen Server weiterlaufen läßt, dir den Traffic in Rechnung stellt und wartet bis einer der Angegriffenen dich bei der Polizei anzeigt?
 
Natürlich möchte ich nciht, das ich einen server habe, der nicht das tut was ich ihm sage. ich möchte damit auhc niemanden belästigen.

Nun läuft er auch wieder. Aber eine schlüssige begründung habe ich nicht erhalten. Nur das er Pakete mit einer Größe von 68 Bytes versendet hat.

Werde da morgen aber noch mal anrufen und Nachfragen.
Zeitgleich werde ich das auch noch mal überprüfen, was es sein kann.
 
Wie wäre es, wenn Du mal Deine Logs checkst?!

Das mache ich fast immer täglich, wenn mal nicht, dann am nächsten tag immer und da ist mir bisher nichts aufgefallen;
einige tests die ich bisher gemacht habe, waren negativ verlaufen. also weitersuchen.
 
Und was ist daran schlimm ?

Hi,

du solltest ernsthaft ein shared Hosting-Abgebot in Erwägung ziehen. Du bist dann nicht mehr der Server-Betreiber (Hostprovider) im Sinne der Mediengesetze, dann kann es dir auch egal sein, was de Server macht.

Gruß MeMeD
 
Also ich habe den Server nun mehrmals abgescannt und ihn die ganze Zeit beobachtet.
Ich vermute trotzdem das bei 1blu da etwas nicht ganz richtig lief:
Nachdem ich mir noch mal die Programme angeschaut habe, die über UDP etwas senden, gehe ich sehr stark davon aus, das der Server NICHT gehackt worden ist. Insgsamt laufen 2 Programme die UDP Ports benötigen und da die jeweiligen Programme auch manchmal einfahc nur idlen denke ich, das dieses der grund dafür ist.
Etwas anderes konnte ich bisher nicht feststellen.
 
Back
Top