BurtGummer
New Member
Hallo,
ich habe eine Mail von meinem Hoster bekommen, dass mein Linux root Server
UDP-Attacken ausführt. Ich habe mit tcpdump geschaut, es stimmt. Ich habe mich
zwar bereits dazu entschieden, den Server neu aufzusetzen (wegen
Verdacht auf hack), doch da mir sowas das erste mal passiert und es nicht
ausgeschlossen ist, dass ich Fehler gemacht habe oder sowas wieder passiert,
möchte ich doch mal die Hilfe dieses Forums in Anspruch nehmen. Ich bin sonst nur
stiller Mitleser
Jetzt zum technischen. Ich habe einen Debian Linux (stable, immer up to
date, Debian Kernel 2.6.32-5-686) root-Server bei junior-server.de (seit
Apr. 09). Auf dem Server läuft noch ein älteres Shooter Spiel Enemy
Territory (welches komischerweise genau den gleichen Port verwendet wie
die UDP-Pakete) außerdem ein Minecraft-, TeamSpeak-, Postfix/Dovecot,
Mysql- und natürlich Apache2-Server. Bis auf TS sollten alle aktuell
sein, die von dpkg gepflegt werden sowieso. Alle habe ich schon
ausgeschaltet und geschaut, ob der Traffic dann aufhört, negativ. Auch
ein Reboot der Kiste half nichts.
Jetzt erstmal paar Logs. Leider weiß ich nicht, ob und wieviel ich von
den geloggten IP's posten darf?
Ein 'tcpdump -i eth0 port not ssh' zeigt folgendes:
(Anm.: example.org ist mein Server, ERSETZT andere Domains)
Ein 'netstat -tapen' zeigt:
Was ich bisher gemacht habe ist, versucht einzelne IP's davon zu
sperren, das brachte aber nichts. Auch den Port 27960 habe ich mit
iptables -A INPUT -p udp -port 27960 -j DROP
versucht zu blocken, half nichts.
Noch jemand eine Idee oder Info dazu, was es für ein Angriff ist und wie man sich davor ggf schützen kann?
Gruß & Danke
ich habe eine Mail von meinem Hoster bekommen, dass mein Linux root Server
UDP-Attacken ausführt. Ich habe mit tcpdump geschaut, es stimmt. Ich habe mich
zwar bereits dazu entschieden, den Server neu aufzusetzen (wegen
Verdacht auf hack), doch da mir sowas das erste mal passiert und es nicht
ausgeschlossen ist, dass ich Fehler gemacht habe oder sowas wieder passiert,
möchte ich doch mal die Hilfe dieses Forums in Anspruch nehmen. Ich bin sonst nur
stiller Mitleser
Jetzt zum technischen. Ich habe einen Debian Linux (stable, immer up to
date, Debian Kernel 2.6.32-5-686) root-Server bei junior-server.de (seit
Apr. 09). Auf dem Server läuft noch ein älteres Shooter Spiel Enemy
Territory (welches komischerweise genau den gleichen Port verwendet wie
die UDP-Pakete) außerdem ein Minecraft-, TeamSpeak-, Postfix/Dovecot,
Mysql- und natürlich Apache2-Server. Bis auf TS sollten alle aktuell
sein, die von dpkg gepflegt werden sowieso. Alle habe ich schon
ausgeschaltet und geschaut, ob der Traffic dann aufhört, negativ. Auch
ein Reboot der Kiste half nichts.
Jetzt erstmal paar Logs. Leider weiß ich nicht, ob und wieviel ich von
den geloggten IP's posten darf?
Ein 'tcpdump -i eth0 port not ssh' zeigt folgendes:
Code:
12:41:25.000577 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.004974 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.005058 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.005213 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.005816 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.005817 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.006344 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.007118 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.008227 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.008232 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.011024 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.011570 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.011739 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.012722 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.015901 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.016752 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.017712 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.017713 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.018161 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.018668 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.022482 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.024316 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.024916 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.026443 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.028737 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.029810 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.029833 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.030282 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.030698 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.030809 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.031475 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.033813 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.033997 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.036019 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.036430 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.037009 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.037010 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.041413 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.041447 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.042103 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.043058 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
^C
690 packets captured
1826 packets received by filter
1134 packets dropped by kernel
(Anm.: example.org ist mein Server, ERSETZT andere Domains)
Ein 'netstat -tapen' zeigt:
Code:
Aktive Internetverbindungen (Server und stehende Verbindungen)
Proto Recv-Q Send-Q Local Address Foreign Address State User Inode PID/Program name
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN 105 5892 1625/mysqld
tcp 0 0 0.0.0.0:143 0.0.0.0:* LISTEN 0 8544 2280/dovecot
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 0 6075 1696/sshd
tcp 0 0 0.0.0.0:25 0.0.0.0:* LISTEN 0 6413 1812/master
tcp 0 0 127.0.0.1:60000 0.0.0.0:* LISTEN 0 5811 1576/postgrey.pid -
tcp 0 0 0.0.0.0:993 0.0.0.0:* LISTEN 0 8545 2280/dovecot
tcp 0 0 80.82.XXX.XXX:22 78.43.XXX.XXX:34043 VERBUNDEN 0 8580 2295/sshd: daniel [
tcp6 0 0 :::22 :::* LISTEN 0 6077 1696/sshd
tcp6 0 0 :::25565 :::* LISTEN 1008 16113 4901/java
Was ich bisher gemacht habe ist, versucht einzelne IP's davon zu
sperren, das brachte aber nichts. Auch den Port 27960 habe ich mit
iptables -A INPUT -p udp -port 27960 -j DROP
versucht zu blocken, half nichts.
Noch jemand eine Idee oder Info dazu, was es für ein Angriff ist und wie man sich davor ggf schützen kann?
Gruß & Danke
Last edited by a moderator: