Sahasrahla
Registered User
Hallo Leute,
seit ein paar Tagen taucht auf meinem Server in den apache-logs folgende Zeile auf:
Dieses Ding ist ja bekanntlich ein Scanner der den Server auf Vulnerabilitys scannt. Nunja, die IP habe ich per IP-Tables ausgesperrt (gestern) und heute ist er wieder da mit neuer IP.
Ich habe bereits Sufu benutzt, gegoogelt etc. aber nichts passendes gefunden:
Wie kann ich dem Ding den Garaus machen?
An Server 4 you, wo die Domain w00tw00t.at hinzeigt, habe ich das ganze bereits gemeldet an die Abuse-Abteilung, man sagte, man würde handeln, es ist jedoch nix passiert.
Die obige Mail von mir ging auch an abuse@server4you.de, darauf kam:
Also, was kann ich noch tun um das Ding zu blocken?
seit ein paar Tagen taucht auf meinem Server in den apache-logs folgende Zeile auf:
/w00tw00t.at.ISC.SANS.DFind
Dieses Ding ist ja bekanntlich ein Scanner der den Server auf Vulnerabilitys scannt. Nunja, die IP habe ich per IP-Tables ausgesperrt (gestern) und heute ist er wieder da mit neuer IP.
Ich habe bereits Sufu benutzt, gegoogelt etc. aber nichts passendes gefunden:
Wie kann ich dem Ding den Garaus machen?
An Server 4 you, wo die Domain w00tw00t.at hinzeigt, habe ich das ganze bereits gemeldet an die Abuse-Abteilung, man sagte, man würde handeln, es ist jedoch nix passiert.
Ticket-ID: 216925434
Status: beantwortet
Datum: 26.07.2010 19:42
Anfrage:
Sehr geehrte Damen und Herren,
Wir, xxxxxxx, sind Betreiber eines Webservices und eine IP-Adresse und Domain die Ihrem Rechenzentrum zuzuordnen ist, versucht seit einiger Zeit wiederholt unsere Webserver anzugreifen in Form von Vulnerability-Scans sowie DDoS.
Um dieser Belastung einer Ihrer Kunden Gewicht zu geben, sehen Sie im folgenden einen Webserver-Log-Abschnitt:
static.xxxxxxxxx.clients.your-server.de:80xxxxxx 189.126.109.215 - - [26/Jul/2010:18:38:40 +0200] "GET /w00tw00t.at.ISC.SANS.DFindHTTP/1.1" 400 400 "-" "-"
Der zu findende Server gibt im Whois folgende Daten aus:
Server Type:
Microsoft-IIS/7.0
IP Address:
85.25.143.105 <http://dns-tools.domaintools.com/ip-tools/?method=traceroute&query=85.25.143.105>
IP Location:
Berlin - Berlin - Server4you Dedicated Server Hosting
Response Code:
200
Domain Status:
Registered And Active Website
personname: David xxxxx
organization:
street address: xxxxx
postal code: xxxx
city: xxxxx
country: Germany
Da solche Scans bzw. Angriffe auf eine strafbare Aktivität Ihres Klienten hinweisen, ersuchen wir Sie, dementsprechend zu handeln.
Mit freundlichen Grüßen,
Michael Kessler
-rausgeschnitten aus pers. gründen
=========================== letzte Antwort =========================
Hallo Herr Kessler,
vielen Dank für Ihre Nachricht und die Meldung eines Servermissbrauchs.
Bitte richten Sie diese Meldung zusammen mit ausreichenden Nachweisen direkt an unsere Netzwerk-Administration, die Sie unter folgender E-Mail-Adresse erreichen:
abuse@server4you.de
--- ENGLISH VERSION ---
Thank you for your notice.
Please forward the complaint including sufficient proof of the abuse issue to our network administration department at
abuse@server4you.de
Make sure to include the original abuse message (in case of spam), log files or target IP addresses, and date/time.
Mit freundlichen Grüßen / Best regards
xxxxx xxxxx
=================================================================
SERVER4YOU
BSB Service GmbH | Daimlerstraße 9-11 | 50354 Hürth | Germany
Telefon: 0180 - 33 33 120* | Telefax: 02233 - 612 5150
E-Mail: sales@server4you.de | www.server4you.de
HRB 42945 / Amtsgericht Köln, USt-ID DE216 740 823
Geschäftsführer: Jochen Berger, Thomas Strohe
=================================================================
*0,09 EUR/Min. aus dem Festnetz der Deutschen Telekom AG, Mobilfunk ggf. abweichend (ab dem 01.03.2010 max. 0,42 EUR/Min)
==================== komplettes Ticket ==============================
Die obige Mail von mir ging auch an abuse@server4you.de, darauf kam:
### german text below ###
Dear Sir or Madam
Many thanks for the information you sent us.
Our staff has investigated your complaint and checked your data. There are several indications that your complaint is well-grounded.
Therefore, we have initiated further steps to eliminate its cause. Due to organizational and legal reasons, however, we cannot state any further details. Thanks for your understanding.
--
Kind regards
Abuse Desk
### german ###
Sehr geehrte Damen und Herren,
vielen Dank für die eingesendeten Informationen.
Unsere Mitarbeiter sind Ihrer Abuse-Beschwerde nachgegangen und haben Ihre Angaben geprüft. Mehrere Indizien sprechen dafür, dass Ihre Beschwerde begründet ist.
Wir haben daher weitere Schritte in die Wege geleitet, um die Ursache zu beseitigen. Bitte haben Sie Verständnis dafür, dass es uns aus organisatorischen und rechtlichen Gründen nicht möglich ist, weitere Details zu dem Verfahren offen zu legen.
--
Mit freundlichen Grüßen
Ihr Abuse-Desk
Also, was kann ich noch tun um das Ding zu blocken?
Last edited by a moderator: