Sperrung wegen DoS

Erst mal Schadensbegrenzug machen. Falls du eine remote-console hast, deaktiviere das komplette Netzwerk. Oder zumindest alle unötigen Ports.
 
Problem ist, daß ich keinen Zugriff auf die LOGs habe, da der Server schon vom netz genommen wurde. Der Support meinte, die einzige Lösung wäre eine Neuinstallation - da der Server gehacked wurde. Was ich einsehe. Da ich kaum selbst zwischen 01 Uhr und 04 Uhr irgendwelche Pakete raussende, muss wohl der Server wohl erfolgreich gehacked worden sein.

Hoffentlich bleibe ich nicht auf den Kosten sitzen, hoffentlich. :(
 
Bist du bei S4Y?

Verwunderlich ist:

Ich habe DIESE Nacht auf die Trafficanzeige meines Vservers gschaut (Vserver Basic S4Y):
Alles normal...in den letzten 3 Tagen ein Traffic pro Tag von ca 100 MB...
Gerade schaue ich drauf, da soll ich in den letzten 3 Tagen ca 100 GB Daten gemacht haben....
Hab mal ein Ticket geschrieben. Sehr verwunderlich. Alle Logs gesichert und alle Prozesse bis auf SSHd beendet.
 
Jap - bin bei S4Y. Habe dort einen vserver. Der Traffic hat sich in der Nacht vom 21-07-05 zum 22-07-05 angesammelt und das extrem. Waren outgoing-Pakete. Vermutlich um einen anderen Server "abzuschiessen".
 
Hallo!
Wie stellt sich der Anbieter denn vor wie es weitergehen soll? Eigentlich müsste man dir die Gelegenheit geben, das ganze zu untersuchen. Es kann ja nicht sein, dass der Server jetzt einfach neu installiert wird.

Im schlimmsten Fall - auch wenn das mit Kanonen auf Spatzen schiessen gleichkommt - Strafanzeige wegen Datensabotage gegen Unbekannt stellen. Dies dem Provider mitteilen mit Hinweis auf Sicherungspflicht der Logdateien.

mfG
Thorsten
 
Der Supportmitarbeiter meinte auf diese Frage, daß ein Zurückverfolgen mit ausgiebigem Durchsuchen der Logdateien verbunden wäre. Das wiederum würde selten zum Erfolg führen, daher die Neuinstallation die beste Lösung. Sicherlich aus der einen Sicht schon die bessere Lösung, jedoch weiß ich nicht, was die Ursache des Hacks war. Jetzt installiere ich alles neu - ohne meine wichtigsten Daten vorher sichern zu können, bezahle wiederum ca. 40 Euro (+ 40 Euro AE für die Sperrung) und dann erfolgt derselbe Hack wieder. Versteht ihr?
 
Hallo!
Anardil said:
...und dann erfolgt derselbe Hack wieder. Versteht ihr?
Eben, genau desshalb musst du die Logfiles haben. Ob du sie selber analysieren kannst oder ob dies z.B. durch ein Forum für dich gemacht wird ist jetzt eher nebensächlich.

mfG
Thorsten
 
Anardil said:
Jap - bin bei S4Y. Habe dort einen vserver. Der Traffic hat sich in der Nacht vom 21-07-05 zum 22-07-05 angesammelt und das extrem. Waren outgoing-Pakete. Vermutlich um einen anderen Server "abzuschiessen".
Ich hab EXAKT das gleiche Problem mit meinem Vserver. In der Nacht vom 21ten zum 22ten ca 80 GB Traffic NUR Outgoing...

"ifconfig" meldet aber dass ich in 50 Tagen Uptime 3 GB Traffic gemcaht hab (was auch stimmte..bis gestern...)

Und wir reden hier um 109 Euro die ich zahlen soll...
 
Mich würde mal interessieren, was mit den Kosten ist die entstanden sind. Wie soll man nachweißen, dass man es nicht selber war?

Ich habe auch einen Server und überlege gerade, wie man sich davor schützen kann.

Ich glaube, wenn man zur Polizei geht und eine Anzeige macht, werden diese nur Lachen. Die Polizei weiß doch nicht was das ist.
 
Last edited by a moderator:
Hallo!
coolnes2003 said:
ich glaube wenn man zur polizei geht und eine anzeige macht die lachen sie kaput und wissen nicht was wirklich passiert ist und kenn dies nicht.
Ganz und gar nicht! Die Polizei ist verpflichtet diese Anzeige ordnungsgemäß aufzunehmen.
Aber wenn ich das richtig mitbekommen haben sind es jetzt bereits zwei Fälle mit extrem hohen Trafficraten.

PS: @coolnes2003 Bitte an Punkt 3 denken. Danke!

mfG
Thorsten
 
Dann sind wir ja offenbar schon 2, die ähnliche "Sorgen" haben. Bei mir ist der Betrag ca. 7mal höher :( Und ehrlich gesagt graut es mir davor, am Montag die Buchhaltung anzurufen und ich dann erfahre, daß ich das Geld zahlen muss.
 
Kurze Zwischeninformation von mir. Ich bleibe auf den Kosten sitzen. Von der Buchhaltung wurde ich mehr oder weniger "freundlich" mit dem Hinweis auf "Selbstschuld" + Hinweis auf AGB's abgewiesen.

Machtlos würde den Status jetzt wohl genau beschreiben. Ich werde jetzt Anzeige erstatten und hoffen, daß ich dadurch was erreichen kann. Den Server kann ich bis dahin nicht nutzen, da die Logfiles nicht gelöscht werden dürfen, was bei einer Neuinstallation wohl geschehen würde.

Traurig.
 
Meine Anfrage verliefen ähnlich.
Ich werde die Kosten von 109 Euro auch selbst tragen und gleichzeitig die Kündigung zum nächsten Zeitpunkt in Auftrag geben.
Da dies erst im Jannuar 06 sein wird, wird der Server sich in einer reboot-Schleife tod rebooten bis er abgeschaltet wird damit genau das nicht mehr passiert

Find ich auch mehr als traurig, vorallendingen weil es nicht ein Fehler meinerseits war was an den Logdateien eindeutig belegt werden kann.
 
Meine Kosten sind 7x höher und ich werde auch entsprechend handeln. Allen Freunde, denen ich bisher einen vserver von Server4You empfohlen habe, werd ich dringend davon abraten. Ich habe keine Schuld an dem verursachten Traffic, werde pampig behandelt und selbst vom CRM-Manager "nur" auf die AGB's verwiesen. Eigentlich sollten sich Unternehmen, gerade in solchen Fällen, mit Ihren Kunden zusammensetzen und eine gemeinsame Lösung finden. Das ist nicht der Fall und das finde ich traurig.

Wer kann garantieren, daß die Sicherheitslücke behoben ist und nicht noch andere, neue Nutzer Gefahr laufen eine solche Rechnung zu bekommen? Denn wenn wir ehrlich sind, werden mit solchen Angeboten nicht nur die "Profis" angelockt ... die kleineren, unerfahrerenen User werden vor den Kopf gestossen. Ich bin tief enttäuscht von Server 4 You.
 
...

Jungs,

wo ich das hier so lese... H o r r o r !!!

Wo bleiben den hier die fleißigen S4Y Mitarbeiter, die sich hier doch im Forum auch mal ab und an tummeln um den (höchstwahrscheinlich) ehrlichen Geschädigten zu helfen.

Es muß doch im Interesse des Unternehmens sein hier den Usern zu helfen die S4Y so viel Arbeit durch ihren fleissigen Support abnehmen.

Und sind wir mal ehrlich, ein wenig Kulanz tut S4Y sicher nicht weh... Bringt oder hält sicher einige Kunden die hier mitlesen oder betroffen sind.

Möge der Funk mit uns allen sein :p
 
Last edited by a moderator:
DjTom-i said:
AGB hin oder her, keiner hat es verdient für einen Hack zu zahlen!!!
Die Logfiles zeigen dass es sich nicht um einen Hackhandelt, meine VE hat keinen Übertraffic verursacht, es ist ein Fehler im Kundenmenü / Trafficabrechnungsmodul. Das ist das schlimme.
 
Ich weiß nochnichteinmal ob es sich wirklich um einen Hack handelt. Am Freitag bekam ich eine eMail, daß der Server gesperrt wurde:

Sehr geehrter Kunde,

Sehr geehrter Kunde,

Ihr Server wurde aufgrund einer ausgehenden DoS-Attacke durch uns gesperrt - die Sperrung geht zu Ihren Lasten (1 Arbeitseinheit). Bitte stellen Sie den Grund für die DoS fest und installieren bei einem gehackten System den Server neu. Falls Sie zu Sperrung oder Neuinstallation Fragen haben, steht Ihnen unser technischer Support gerne zur Verfügung.

----schnipp----
Tasks: 43 total, 2 running, 39 sleeping, 0 stopped, 2 zombie
Cpu(s): 8.3% user, 91.7% system, 0.0% nice, 0.0% idle
Mem: 6205112k total, 6137856k used, 67256k free, 2586488k buffers
Swap: 8225200k total, 3831740k used, 4393460k free, 644592k cached

PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
28448 www-data 15 0 620 580 540 R 86.2 0.0 601:17.57 22
14882 root 10 0 1044 1044 840 R 0.7 0.0 0:00.19 top
1 root 9 0 500 468 448 S 0.0 0.0 0:07.81 init
25026 root 9 0 600 592 484 S 0.0 0.0 0:02.82 syslogd
29122 amavis 9 0 33980 3192 2728 S 0.0 0.1 0:07.70 amavisd-new
29313 root 17 15 25068 2264 2260 S 0.0 0.0 0:01.03 spamd
29859 clamav 9 0 20060 17m 888 S 0.0 0.3 0:06.18 clamd
31169 clamav 9 0 1012 968 868 S 0.0 0.0 0:00.10 freshclam
2947 clamav 9 0 20060 17m 888 S 0.0 0.3 0:07.44 clamd
3171 Debian-e 8 0 2324 1980 1896 S 0.0 0.0 0:00.60 exim4
3395 root 8 0 520 488 464 S 0.0 0.0 0:00.04 inetd
3747 root 9 0 1236 1024 1020 S 0.0 0.0 0:00.03 mysqld_safe
5475 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.35 mysqld
5696 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:08.11 mysqld
5729 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.70 mysqld
5796 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.00 mysqld
6213 root 8 0 1232 1080 1016 S 0.0 0.0 0:00.24 sshd
6307 root 8 0 800 732 668 S 0.0 0.0 0:03.33 cron
6560 root 9 0 5384 2712 2636 S 0.0 0.0 0:27.50 apache2
6789 root 9 0 1308 1200 1096 S 0.0 0.0 0:07.81 pipelog.pl
11328 root 17 15 32340 21m 7120 S 0.0 0.3 0:42.12 spamd
708 web1 9 0 1104 1044 732 S 0.0 0.0 0:53.06 httpd
13349 www-data 9 0 9108 7640 5164 S 0.0 0.1 0:00.57 apache2
10531 www-data 8 0 0 0 0 Z 0.0 0.0 0:00.02 sh <defunct>
10880 www-data 8 0 412 408 352 S 0.0 0.0 0:00.03 http
17250 www-data 9 0 8812 7300 4908 S 0.0 0.1 0:00.08 apache2
5602 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.00 mysqld
5634 www-data 8 0 0 0 0 Z 0.0 0.0 0:00.02 sh <defunct>
13314 www-data 8 0 408 404 348 S 0.0 0.0 0:00.04 http
3397 amavis 9 0 33980 4736 3236 S 0.0 0.1 0:00.04 amavisd-new
803 amavis 9 0 33980 4056 2980 S 0.0 0.1 0:00.02 amavisd-new
25538 www-data 9 0 9392 7884 4936 S 0.0 0.1 0:00.24 apache2
15587 www-data 9 0 8080 6584 5144 S 0.0 0.1 0:00.18 apache2
19910 www-data 9 0 7040 5380 4768 S 0.0 0.1 0:00.07 apache2
30945 www-data 9 0 6960 5264 4716 S 0.0 0.1 0:00.08 apache2
21412 www-data 9 0 9276 7712 4820 S 0.0 0.1 0:00.18 apache2
21505 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.00 mysqld
27875 www-data 9 0 6968 5288 4800 S 0.0 0.1 0:00.01 apache2
31591 www-data 9 0 7012 5324 4744 S 0.0 0.1 0:00.05 apache2
4674 mysql 9 0 7504 4356 2440 S 0.0 0.1 0:00.01 mysqld
12676 www-data 9 0 5984 3940 3644 S 0.0 0.1 0:00.00 apache2
14722 root 9 0 1440 1440 1144 S 0.0 0.0 0:00.03 bash
15042 www-data 9 0 5668 3316 3108 S 0.0 0.1 0:00.00 apache2

----schnipp----

Sehr geehrter Kunde,

leider mussten wir Ihren vSERVER soeben aus folgenden Grund sperren:

Beschwerde über DoS-Attacke durch Ihren Server

Bitte setzen Sie sich schnellstmöglich mit uns unter 01803-901060
(9 Cent/Minute) in Verbindung, damit wir die Sache klären und
Ihren Server wieder freischalten können. Wir sind werktags von
09:00 bis 18:00 Uhr erreichbar.

Mit freundlichen Grüßen
Ihr SERVER4YOU-Team

Super dachte ich mir - was sagt mir jetzt die Prozessliste? Auf den Server komme ich nicht drauf, um die Logfiles zu überprüfen. Kann also nur den teuren Support anrufen, was ich dann auch tat. Dieser bestätigte mir, daß es sich um einen Hack handelt - ich weiß jedoch nicht, ob da jemals irgendjemand wirklich was geprüft hat. Seit dem sitze ich da und weiß nicht, was ich machen soll. Der Support meinte, ich sollte eine Neuinstallation beantragen. Klasse.

Als ich dann heute die oben genannte Nummer anrief erhielt ich natürlich keine Hilfe sondern nur eine böse Antwort.
 
Hallo!
Code:
28448 www-data 15 0 620 580 540 R 86.2 0.0 601:17.57 22
5634 www-data 8 0 0 0 0 Z 0.0 0.0 0:00.02 sh <defunct>
Würde ich auf die schnelle als nicht normal identifizieren. Nur um herausfinden zu können was nun der Auslöser ist, musst du zwangsläufig Zugriff auf den Server haben.

mfG
Thorsten

PS.
Auch wenn es schwer fällt - versucht bitte sachlich zu bleiben.
 
eventuell phpbb2 hack?

Thorsten said:
Hallo!
Code:
28448 www-data 15 0 620 580 540 R 86.2 0.0 601:17.57 22
5634 www-data 8 0 0 0 0 Z 0.0 0.0 0:00.02 sh <defunct>
Würde ich auf die schnelle als nicht normal identifizieren. Nur um herausfinden zu können was nun der Auslöser ist, musst du zwangsläufig Zugriff auf den Server haben.

mfG
Thorsten

PS.
Auch wenn es schwer fällt - versucht bitte sachlich zu bleiben.

Da will ich mich anschliessen.
Soweit man sehen kann an dem top Ausschnitt
läuft da ein Prozess mit Name 22 als www-data user und konsumiert
jede Menge cpu Zeit.
Weiterhin kann man eine shell sehen die unter www-data läuft.
Ich vermute bei einem netstat -anu oder -an sieht man ne menge udp verbindungen.
Ein Problem wird hier ---> geschildert : http://cert.uni-stuttgart.de/archive/bugtraq/2005/05/msg00026.html
Lies mal nach und gib mal Bescheid.
Kopf hoch.

Gruss
Klaus
 
Last edited by a moderator:
Back
Top