Server4You Server - Gehackt

Daysleeper

Registered User
Hallo,
folgende Meldung habe ich heute Nacht von Server4You bekommen:


Sehr geehrter Kunde,

aufgrund massiver DoS Attacken von Ihrem System aus waren wir gezwungen den Server zu sperren. Derartige Attacken werden in der Regel von Hackern erzeugt, nachdem diese sich Zugang auf einen fremden Server verschafft haben.

Die Erfahrung zeigt, dass die Spuren eines solchen Einbruchs nie vollständig zu beseitigen sind und die Sicherheit des Servers danach nicht mehr garantiert werden kann. Eine erneute Hackerattacke ist die unvermeidbare Folge.

Aus diesem Grund müssen wir Sie bitten, alle Daten innerhalb der nächsten 4 Tage zu sichern und eine Neuinstallation zu starten. Wir behalten uns vor, diese ohne Rückfragen durchzuführen, falls dies nicht freiwillig durch Sie geschieht.

Die Arbeiten im Zusammenhang mit der Sperrung Ihres Systems wurde Ihnen mit einer Arbeitseinheit zu 39 Euro berechnet.

Des weiteren müssen wir Sie an dieser Stelle auf unsere AGBs hinweisen, die uns bei einem wiederholten Auftreten eines solchen Falls zur erneuten Sperrung berechtigen, ggf. ohne dass der Server im Anschluss daran wieder aktiv geschaltet wird.
Sofern Sie bei der Absicherung Ihres Servers Hilfe benötigen, steht
Ihnen unser Supportteam zur Verfügung, um mit Ihnen entsprechnede Arbeiten abzusprechen und Angebote hierfür zu erstellen.

Und danach noch folgendes:


Sehr geehrter Kunde,

wir benötigen von Ihnen einen ein FAX mit Unterschrift und folgendem Inhalt:

"Bitte starten Sie das Rescuesystem für meinen sofiaXXX, ich versichere
den Server nicht normal in Betrieb zu nehmen, bevor eine Neuinstallation
durchgeführt wurde. Der Server wird von mir nur im Rescuesystem
betrieben, um die Daten zu sichern. Danach werde ich umgehend eine
Neuinstallation anfordern, ohne den Server außerhalb des Rescuesystems
zu starten."

Jetzt meine Frage ... Dürfen die das einfach ? Nur weil einmal DOS Attacken kommen ? Wär nett wenn mir hier jemand ein paar Tipps geben würde ...

Danke
 
Frage : AGBs immer noch nciht gelesen ???


=> Ja dürfen Sie. Ist auch absolut korrekt und noch ziemlich freundlich von denen. Deine Kiste ist nciht mehr Deine - also Dein fehler / Versäumniss.


Cu Jpsy
 
Wie lange dauert es dann normal, bis der Server im Rescue Modus gestartet wurde bzw. der Server neu installiert wurde ?

Wie können solche DoS Attacken überhaupt passieren bzw. wie kann man sich dagegen wehren ?
 
Wie lange dauert es dann normal, bis der Server im Rescue Modus gestartet wurde bzw. der Server neu installiert wurde ?
Das steht alles im Powerpanel.
Die Zeit, bis der Auftrag zur Neusinstallation oder zum Booten im RescueModus, liegt bei jeweils bis zu 2 Stunden.
Das eigentliche Neuinstallieren oder Booten dauert nicht lange.

Wie können solche DoS Attacken überhaupt passieren
Ich Frage muesste eher heissen, "Wie ist der Hacker auf meinen Server gekommen?"
Da gibt es viele Moeglichkeiten. Deshlab erlaubt dir S4Y den Server im Rescuemodus zu starten und die Logfiles zu sichern. Wenn du Glueck hast, kannst du da Verdaechstiges sehen.

bzw. wie kann man sich dagegen wehren ?
Gegen (d)DOS Attaken selber kann man sich kaum wehren. Das geht nur durch genuegend Bandbreite.
 
Ich denke auch, daß der Threadersteller noch nicht ganz begriffen hat, daß die Angriffe von SEINEM Server ausgehen, d.h. da führt z.B. jemand ein böses Perl-Skript aus, welches andere Server angreift.
Da hilft nu der Rescue-Modus oder am besten gleich das System neuaufsetzen lassen.
Gruss,
Freez
 
Ich wurde ja quasi gezwungen den Server neu zu installieren ...

Ich musste ein FAX hinschicken dass ich eben den Server im Rescue Modus starten lasse um zu sichern und danach das System neu installieren.

Ja ich hab schon kapiert dass von meinem Server aus die DoS Attacken gestartet wurden also hat sich jemand Zugang verschafft ... Ich hoff halt anhand der LogFiles zu sehen wie er das geschafft hat etc.
 
Kannst uns ja mal erzählen was auf der Kiste alles läuft, und wie Du dich drauf einloggst, dann kann man dir vllt schon Tips für die Logsuche geben...


Cu JPsy
 
Also das Confixx hab ich runtergeschmissen ...

Auf der Kiste läuft webmin, email postfix, ftp halt ...

Apache Webserver, MySQL Datenbank ...

Und der webalizer ...

Einloggen tu ich mich ganz normal per SSH

System is Suse LINUX ... was ich aber jetzt dann nach dem sichern der Daten auf Debian umstellen lasse
 
SSH per Key oder Passwort ?

Webmin per https ?


Irgendwelche Scripte laufen ? Webmailer oder sowas ?


Cu JPsy - vom webalizer hab ich allerdings kein Plan, vllt gibts da auch Löcher oder sachen die zu beachten sind...
 
Ja das nutze ich auch ...

Habe gerade den Zugang für das Rescue System bekommen ...

Hier sehe ich aber nicht meine alten Daten etc. ? Wie komm ich an meine alten Daten ?
 
MrMasterJPsy said:
SSH per Key oder Passwort ?

Webmin per https ?


Irgendwelche Scripte laufen ? Webmailer oder sowas ?


Cu JPsy - vom webalizer hab ich allerdings kein Plan, vllt gibts da auch Löcher oder sachen die zu beachten sind...

Ja Webmin per https ... Als E-Mail Weboberfläche läuft horde ...
 
Daysleeper said:
Ja das nutze ich auch ...

Habe gerade den Zugang für das Rescue System bekommen ...

Hier sehe ich aber nicht meine alten Daten etc. ? Wie komm ich an meine alten Daten ?

Festplatte mounten, sollte bei S4Y in den Faqs erklärt sein...
 
Ja habs gesehn ...

Bin dabei ...

Welche Programme sollte man denn zur Sicherheit dann bei der Neuinstallation weglassen ? Bzw. welche Programme installieren um die Sicherheit zu gewährleisten ?
 
Ich würde erst mal schauen, wie es jemand geschafft hat auf den Server zu gelangen oder was er da gemacht hat. Z.B. mal die Logdateien in /var/log durchforsten.

Möglicherweise lags einfach nur an einem zu simpel gestrickten Passwort.
 
Für die Neuinst:
1. Nicht benötigtes weglassen.
2. Benötigtes so sicher wie möglich konfigurieren.
3. Regelmäßig Updates einspielen (unter Debian ganz easy mit apt-get update/apt-get upgrade)
4. Firewall installieren und restriktiv einrichten.
5. Regelmäßig ein Ohr für Security Bulletins haben.

Dann sollte sowas eigentlich nicht mehr passieren.

Gruß
Thunda
 
Back
Top