UDP Angriff



BurtGummer

New Member
Hallo,

ich habe eine Mail von meinem Hoster bekommen, dass mein Linux root Server
UDP-Attacken ausführt. Ich habe mit tcpdump geschaut, es stimmt. Ich habe mich
zwar bereits dazu entschieden, den Server neu aufzusetzen (wegen
Verdacht auf hack), doch da mir sowas das erste mal passiert und es nicht
ausgeschlossen ist, dass ich Fehler gemacht habe oder sowas wieder passiert,
möchte ich doch mal die Hilfe dieses Forums in Anspruch nehmen. Ich bin sonst nur
stiller Mitleser ;)

Jetzt zum technischen. Ich habe einen Debian Linux (stable, immer up to
date, Debian Kernel 2.6.32-5-686) root-Server bei junior-server.de (seit
Apr. 09). Auf dem Server läuft noch ein älteres Shooter Spiel Enemy
Territory (welches komischerweise genau den gleichen Port verwendet wie
die UDP-Pakete) außerdem ein Minecraft-, TeamSpeak-, Postfix/Dovecot,
Mysql- und natürlich Apache2-Server. Bis auf TS sollten alle aktuell
sein, die von dpkg gepflegt werden sowieso. Alle habe ich schon
ausgeschaltet und geschaut, ob der Traffic dann aufhört, negativ. Auch
ein Reboot der Kiste half nichts.

Jetzt erstmal paar Logs. Leider weiß ich nicht, ob und wieviel ich von
den geloggten IP's posten darf?

Ein 'tcpdump -i eth0 port not ssh' zeigt folgendes:

Code:
12:41:25.000577 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.004974 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.005058 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.005213 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.005816 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.005817 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.006344 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.007118 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.008227 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.008232 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.011024 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.011570 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.011739 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.012722 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.015901 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.016752 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.017712 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.017713 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.018161 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.018668 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.022482 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.024316 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.024916 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.026443 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.028737 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.029810 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.029833 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.030282 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.030698 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.030809 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.031475 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.033813 IP 50.23.43.BB-static.reverse.ERSETZT2.com.mysql > example.org.27960: UDP, length 14
12:41:25.033997 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.036019 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.036430 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.037009 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.037010 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.041413 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15
12:41:25.041447 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
12:41:25.042103 IP 69.43.160.AAA.www > example.org.27960: UDP, length 15
12:41:25.043058 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 14
^C
690 packets captured
1826 packets received by filter
1134 packets dropped by kernel

(Anm.: example.org ist mein Server, ERSETZT andere Domains)

Ein 'netstat -tapen' zeigt:

Code:
Aktive Internetverbindungen (Server und stehende Verbindungen)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       User       Inode       PID/Program name
tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      105        5892        1625/mysqld     
tcp        0      0 0.0.0.0:143             0.0.0.0:*               LISTEN      0          8544        2280/dovecot    
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      0          6075        1696/sshd       
tcp        0      0 0.0.0.0:25              0.0.0.0:*               LISTEN      0          6413        1812/master     
tcp        0      0 127.0.0.1:60000         0.0.0.0:*               LISTEN      0          5811        1576/postgrey.pid -
tcp        0      0 0.0.0.0:993             0.0.0.0:*               LISTEN      0          8545        2280/dovecot    
tcp        0      0 80.82.XXX.XXX:22         78.43.XXX.XXX:34043      VERBUNDEN   0          8580        2295/sshd: daniel [
tcp6       0      0 :::22                   :::*                    LISTEN      0          6077        1696/sshd       
tcp6       0      0 :::25565                :::*                    LISTEN      1008       16113       4901/java

Was ich bisher gemacht habe ist, versucht einzelne IP's davon zu
sperren, das brachte aber nichts. Auch den Port 27960 habe ich mit

iptables -A INPUT -p udp -port 27960 -j DROP

versucht zu blocken, half nichts.

Noch jemand eine Idee oder Info dazu, was es für ein Angriff ist und wie man sich davor ggf schützen kann?

Gruß & Danke
 
Last edited by a moderator:
Wenn die Angriffe von deinem Server aus gehen. Warum dann diese Regel?
Code:
iptables -A INPUT -p udp -port 27960 -j DROP
Die kommen ja nicht zu deinem Server ;)
Nimm die kiste sofort vom Netz, und gehe in den Rescue Mode um die Lücke zu suchen.
Vertrauen kannst dem Server jetzt nicht mehr!
 
Last edited by a moderator:
Lies die Email noch mal. Bist du sicher dass du da einen UDP-Flood ausführst? Laut tcpdump sind das ja eingehende UDP-Pakete.

Code:
12:41:25.005058 IP pseb.ERSETZT.com.www > example.org.27960: UDP, length 15

pseb.ERSETZT.com.www schickt ja ein UDP-Paket an example.org welches deinem Server entspricht wie du sagst. Demnach bist du das Opfer eines eingehenden Floods.

Oder habe ich was übersehen?
 
Lies die Email noch mal. Bist du sicher dass du da einen UDP-Flood ausführst? Laut tcpdump sind das ja eingehende UDP-Pakete.
[...]
pseb.ERSETZT.com.www schickt ja ein UDP-Paket an example.org welches deinem Server entspricht wie du sagst. Demnach bist du das Opfer eines eingehenden Floods.

Oder habe ich was übersehen?

Die Mail vom Hoster war unmißverständlich. Aber du hast Recht, es kommen nur Pakete rein. Hä? Wie geht das? Dazu noch jemand eine Idee?

Edit: ich bin noch am Sichern der Daten, noch kann ich ihn nicht runterfahren. Bisher hatte ich bei meinem Server auch kein Rescue-System dabei, das habe ich erst jetzt dazubestellt.
 
Last edited by a moderator:
Naja wie das geht, die Frage stellt sich ja eigentlich nicht. Nen Flood irgendwohinzuschicken ist ja nicht die große Kunst (meiner Meinung nach liegt aber gar keiner vor, siehe 2. Absatz). Die eigentliche Frage ist, wie dein Provider zu der Annahme kommt, dass von deiner Kiste ein Flood ausgeht.

Der Port 27690 ist, wie du schon richtig festgestellt hast, der UDP-Port für das Spiel Enemy Territory. Dass da UDP-Pakete hingeschickt werden, ist also kein ungewöhnliches Verhalten.

Vielleicht macht das Böse gerade eine Pause? ;) Aus deinem tcpdump lässt sich meiner Meinung nach nichts falsches/ungewöhnliches entnehmen.
 
Du bist nicht der erste mit dem Problem, hier deutet alles auf ein alt bekanntes Problem hin.
Hier im Forum bist du nun bereits der 4. mir bekannte Fall. Demnach gibts auch schon den ein oder anderen Thread dazu.

Weitere Infos ab Post #11:

Oder ein weiterer Fall:

Das ganze ist nicht nur auf CoD4 Server beschränkt. Es sind etliche Gameserver davon betroffen.
 
Das dumme ist nur, dass das Spiel gar nicht (mehr) läuft.. aber ich sehe keinen Prozess der auf dem Port lauscht. Doch gehackt...
 
Das dumme ist nur, dass das Spiel gar nicht (mehr) läuft.. aber ich sehe keinen Prozess der auf dem Port lauscht. Doch gehackt...


Naja, vielleicht lief das ganze ja so ab:

Als dein Spiel noch lief, wurde es für diese UDP-Angriffe missbraucht. Dann hast du das Spiel abgeschaltet und danach mit tcpdump ermittelt, dass es nur noch eingehende Pakete gibt. Das heißt theoretisch müsste der Spuk doch jetzt vorbei sein. Was sagt denn dein Provider dazu?
 
Du siehst, wie schon mehrfach festgestellt wurde, die eingehenden Pakete. Das ist normal. Oder glaubst du die hören schlagartig auf Pakete zu dir zu schicken, nur weil du die Dienste stoppst? ;)
Das Problem war der ausgehende Traffic, wie dir dein Hoster ja auch mitteilte. Der nun dank abgeschalteter Gameserver kein Problem mehr darstellt.

Schau dir mit geeigneten Tools (bspw. iptraf) an, wieviele Pakete und welche Bandbreite rein und raus geht. Rein kannst du nicht steuern.
 
Back
Top