600 GB Traffic innerhalb von 3 Wochen ???
-
- Posts: 4
- Joined: 2003-02-03 16:19
600 GB Traffic innerhalb von 3 Wochen ???
Hallo,
ich bin am Verzweifeln und wende mich daher mal an Euch hier! Ich bin auf der Suche nach weiteren Betroffenen die in ihrer letzten Rechnung auch einen unerklärbaren hohen Traffic berechnet bekommen haben. Leider hat es mich sehr schlimm erwischt und ich hab einen Zusatztraffic von 600 GB verursacht der meines Erachtens als sehr fragwürdig und unerklärbar ist. Ich bitte euch daher sich hier zu melden um gemeinsam herauszufinden was diesen Traffic verursacht hat. Meiner wurde in der Zeit vom 12.01. - 08.02 verursacht.
Ich bin dankbar für jegliche Antwort und Hilfe.
Blacky
ich bin am Verzweifeln und wende mich daher mal an Euch hier! Ich bin auf der Suche nach weiteren Betroffenen die in ihrer letzten Rechnung auch einen unerklärbaren hohen Traffic berechnet bekommen haben. Leider hat es mich sehr schlimm erwischt und ich hab einen Zusatztraffic von 600 GB verursacht der meines Erachtens als sehr fragwürdig und unerklärbar ist. Ich bitte euch daher sich hier zu melden um gemeinsam herauszufinden was diesen Traffic verursacht hat. Meiner wurde in der Zeit vom 12.01. - 08.02 verursacht.
Ich bin dankbar für jegliche Antwort und Hilfe.
Blacky
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Tja zunächst würde ich mal hier im Forum guggen nach schon vorhandenen Themen und die Vorschläge dort ausführen (logs) usw.
-
- Posts: 4
- Joined: 2003-02-03 16:19
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Das hab ichs chon gemacht und in den Logs ist eindeutig zu erkennen (also das was ich bisher geesen habe) dass die Kiste gescannt wurde. Und das mit dem Traffic aufzeichnen funktioniert irgendwie nicht denn das ntop gibt mir nichts aus :(
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Also ich würde mal nach neuen ordnern suchen im home oder var, halt guggen welche neu erstellt worden sind.
Hol dir halt mal iptraf drauf, damit kannste sofort sehen wo was hin geht, bei ntop braucht das ne weile bis genug daten zusammen sind.
Halte ausschau nach dserver oder ähnlichem, auch ftp verzeichnisse prüfen. Bei 600gig ist das sicher nen edonkeyserver oder haste ftp open public?
Hol dir halt mal iptraf drauf, damit kannste sofort sehen wo was hin geht, bei ntop braucht das ne weile bis genug daten zusammen sind.
Halte ausschau nach dserver oder ähnlichem, auch ftp verzeichnisse prüfen. Bei 600gig ist das sicher nen edonkeyserver oder haste ftp open public?
-
- Posts: 4
- Joined: 2003-02-03 16:19
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Harley danke für deine Hilfe ich glaube du hast mich einen grossen Schritt weitergebracht.
Ich hab mir das mit dem iptraf anziegen lassen und hab in 40 min 30 Millionen UDP Packets mit 140 Byte Grösse versendet und das nur an domains die bei Schlund gehostet sind und alle auf meiner IP Range liegen.
Ich hab mir das mit dem iptraf anziegen lassen und hab in 40 min 30 Millionen UDP Packets mit 140 Byte Grösse versendet und das nur an domains die bei Schlund gehostet sind und alle auf meiner IP Range liegen.
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Hi !
Server runterfahren, nur noch übers Rescue-System arbeiten, um evtl. Logfiles zu sichern und Beweise zu bekommen.
Sofort Traffikfax losschicken und am besten bei der Hotline anrufen, damit die den Switch für diese Pakete dichtmachen, sonst zahlst du dich dumm und dämlich.
Tja, und dann nach dem Verursacher suchen... es gibt kein Pauschalrezept, kann sehr viele Ursachen haben. Evtl. Rootkit, kleiner EDonkey-Server, usw. Evtl. hast du auch nen Gameserver (was zur Zeit ja Selbstmord ist) und den hat jemand "benutzt"...
Grüßle
Olfi ;)
Server runterfahren, nur noch übers Rescue-System arbeiten, um evtl. Logfiles zu sichern und Beweise zu bekommen.
Sofort Traffikfax losschicken und am besten bei der Hotline anrufen, damit die den Switch für diese Pakete dichtmachen, sonst zahlst du dich dumm und dämlich.
Tja, und dann nach dem Verursacher suchen... es gibt kein Pauschalrezept, kann sehr viele Ursachen haben. Evtl. Rootkit, kleiner EDonkey-Server, usw. Evtl. hast du auch nen Gameserver (was zur Zeit ja Selbstmord ist) und den hat jemand "benutzt"...
Grüßle
Olfi ;)
-
- Posts: 4
- Joined: 2003-02-03 16:19
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Danke für eure Antworten!!!
Also ich hab den Server runtergefahren und hab die Logs von IPtraf mir angeschaut. Die UDP Packets die der Server versendet hat gingen alle eine IP Range. Meine ist 217.160.168.xxx und genau an diese Range wurden die UDP packets gesendet - also alles Domains und Server von 1&1 / Schlund & Partner. Zudem habe ich kein Script am laufen gehabt und auch kein Rootkit sowie keinen Gameserver oder sonstiges. Nun zum Traffic weiss ich nur dass die mir 590 GB berechnet haben und mich der Spass 2800 Euro kosten soll und immer noch nicht aufhört. Bei der Hotline hab ich auch schon angerufen aber entweder ist kein Durchkommen oder es wird einem gesagt dass es Eigenverschulden ist nun ja morgen werde ich mit der Vetragshotline telefonieren und dann sehe ich weiter. Auf jedenfall Danke nochmals für eure Antworten und wenn es noch jemanden gibt der auch solche Probleme hat dann kann sich ja bei mir melden - Laut Aussage hat es mehrere Leute die einen RootServer haben getroffen.
greetz
Blacky
Also ich hab den Server runtergefahren und hab die Logs von IPtraf mir angeschaut. Die UDP Packets die der Server versendet hat gingen alle eine IP Range. Meine ist 217.160.168.xxx und genau an diese Range wurden die UDP packets gesendet - also alles Domains und Server von 1&1 / Schlund & Partner. Zudem habe ich kein Script am laufen gehabt und auch kein Rootkit sowie keinen Gameserver oder sonstiges. Nun zum Traffic weiss ich nur dass die mir 590 GB berechnet haben und mich der Spass 2800 Euro kosten soll und immer noch nicht aufhört. Bei der Hotline hab ich auch schon angerufen aber entweder ist kein Durchkommen oder es wird einem gesagt dass es Eigenverschulden ist nun ja morgen werde ich mit der Vetragshotline telefonieren und dann sehe ich weiter. Auf jedenfall Danke nochmals für eure Antworten und wenn es noch jemanden gibt der auch solche Probleme hat dann kann sich ja bei mir melden - Laut Aussage hat es mehrere Leute die einen RootServer haben getroffen.
greetz
Blacky
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: 600 GB Traffic innerhalb von 3 Wochen ???
140 byte-UDP-Packets ? Massig Traffic ? Du betreibst nicht zufällig einen Windows-Server ?
Klingt jedenfalls ein bisschen nach SQLSlammer. Am besten wäre, wenn du dir die betreffenden Pakete mal anschaust, wenn's wirklich der Slammer ist, hast du vielleicht noch gaaaaanz viel Glück, und Puretec zeigt sich noch kulanter, als sie es durch die 2800 Euro schon getan haben.
Wobei ich mich dann allerdings frage, ob UDP 1433 und 1434 auf den externen Routern wieder offen sind ...
Klingt jedenfalls ein bisschen nach SQLSlammer. Am besten wäre, wenn du dir die betreffenden Pakete mal anschaust, wenn's wirklich der Slammer ist, hast du vielleicht noch gaaaaanz viel Glück, und Puretec zeigt sich noch kulanter, als sie es durch die 2800 Euro schon getan haben.
Wobei ich mich dann allerdings frage, ob UDP 1433 und 1434 auf den externen Routern wieder offen sind ...
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
- Posts: 483
- Joined: 2002-04-28 13:30
- Location: Hannover
Re: 600 GB Traffic innerhalb von 3 Wochen ???
installier doch mal darkstat (habe das schon lange am testen und lüppt prima ;))[Black-Devil] wrote:Das hab ichs chon gemacht und in den Logs ist eindeutig zu erkennen (also das was ich bisher geesen habe) dass die Kiste gescannt wurde. Und das mit dem Traffic aufzeichnen funktioniert irgendwie nicht denn das ntop gibt mir nichts aus :(
http://members.optushome.com.au/emikulic/net/darkstat/
"back to the roots"
Cahn's Axiom:
When all else fails, read the instructions
When all else fails, read the instructions
Re: 600 GB Traffic innerhalb von 3 Wochen ???
falls noch jemand Tips für Black-Devil hat, wie er den Traffic abstellt, bitte hier weiter posten.
Die Grundsatzdiskussionen, wer einen Rootserver betreiben darf, wem 1&1 einen vermieten darf, wer Schuld hat usw... bitte im Smalltalk weiterführen..... oder auch nicht ?!?
Gruss Fritz
(tnx @ IceCold ;-)
Die Grundsatzdiskussionen, wer einen Rootserver betreiben darf, wem 1&1 einen vermieten darf, wer Schuld hat usw... bitte im Smalltalk weiterführen..... oder auch nicht ?!?
Gruss Fritz
(tnx @ IceCold ;-)
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: 600 GB Traffic innerhalb von 3 Wochen ???
OK, ich korrigiere mich einfach mal selbst : SQL-Slammer ist es defintiv nicht, da sind die UDP-Pakete 376 byte lang ...140 byte-UDP-Packets ? Massig Traffic ?
Von daher tippe ich einfach mal auf irgendwas Gameserver-mäßiges ...
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Da ich keine Ahnung habe, warum mein Post, der rein überhaupt nix mit der Grundsatzdiskussion zu tun hatte, (ganz im Gegenteil) mit ins Off-Topic gesplittet wurde, schreibe ich ihn jetzt nochmal:
wenn niemand was dagegen hat, würde ich gerne mal wieder zum eigentlichen Thema zurückkehren...
Du sagst, der Traffic wurde an alle innerhalb deines Subnetzes geschickt ?
1. Wäre dann sehr interessant, ob es andere in 168 gibt, die auch erhöht Traffic hatten, denn das, was du verschickst, muss ja bei den anderen ankommen, und wird da nochmal als Incoming Traffic gezählt.
2. Wäre sehr interessant, ob es bestimmte IPs sind, oder wirklich ALLE IPs im 168er
3. Wäre sehr interessant, VON welchem Port aus du die Packete verschickst, und AN welchen Port du sie sendest.
4. Ist diesem Port vielleicht ein Prozess zugewiesen ??
Fragen über Fragen, ich denke, wir sollten mal wieder aufs eigentliche Problem zurückkehren, diese Diskussion, die ihr hier schon seit fast 2 Seiten führt, bringt dem Topic Starter vermutlich herzlich wenig.
THX
wenn niemand was dagegen hat, würde ich gerne mal wieder zum eigentlichen Thema zurückkehren...
Du sagst, der Traffic wurde an alle innerhalb deines Subnetzes geschickt ?
1. Wäre dann sehr interessant, ob es andere in 168 gibt, die auch erhöht Traffic hatten, denn das, was du verschickst, muss ja bei den anderen ankommen, und wird da nochmal als Incoming Traffic gezählt.
2. Wäre sehr interessant, ob es bestimmte IPs sind, oder wirklich ALLE IPs im 168er
3. Wäre sehr interessant, VON welchem Port aus du die Packete verschickst, und AN welchen Port du sie sendest.
4. Ist diesem Port vielleicht ein Prozess zugewiesen ??
Fragen über Fragen, ich denke, wir sollten mal wieder aufs eigentliche Problem zurückkehren, diese Diskussion, die ihr hier schon seit fast 2 Seiten führt, bringt dem Topic Starter vermutlich herzlich wenig.
THX
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Sieht aus wie ein getarnter Wurm...
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: 600 GB Traffic innerhalb von 3 Wochen ???
OK ... welcher ? Hast du weiterführende Links dazu ?Sieht aus wie ein getarnter Wurm...
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
hmm...
hab zwar keine ahnung was es gewesen sein könnte, würde auch auf edonkey/game-server tippen, allerdings würd ich mich mal um die ip's kümmern an die das ganze geschickt wurde und denjenigen anzeigen oder soetwas, sry k.a.
allerdings, wieso wurde dieser post nicht weiter diskutiert?!
is doch interessant, oder ? :?:
naja, mein beileid..600gb oh meine güte...
crCrs
allerdings, wieso wurde dieser post nicht weiter diskutiert?!
is doch interessant, oder ? :?:
naja, mein beileid..600gb oh meine güte...
crCrs
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Also einer meiner Server ist in 217.160.168.0 und hat keine auffälligen LOG-Einträge, nur die üblichen script-Kiddys.
Alex
Alex
Re: 600 GB Traffic innerhalb von 3 Wochen ???
rootmaster wrote:installier doch mal darkstat (habe das schon lange am testen und lüppt prima ;))[Black-Devil] wrote:Das hab ichs chon gemacht und in den Logs ist eindeutig zu erkennen (also das was ich bisher geesen habe) dass die Kiste gescannt wurde. Und das mit dem Traffic aufzeichnen funktioniert irgendwie nicht denn das ntop gibt mir nichts aus :(
http://members.optushome.com.au/emikulic/net/darkstat/
"back to the roots"
Danke!
Das tool kannte ich noch nicht - kompiliert, installier, sabber.
Danke nochmal!
Re: 600 GB Traffic innerhalb von 3 Wochen ???
hab auch im 168er meinen Server, nichts annormales erkennbar.
Hab immernoch fast den selben Traffic wie am Anfang.
--LaSepp
Hab immernoch fast den selben Traffic wie am Anfang.
--LaSepp
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Warum? Ich betreibe zwar keinen Gameserver, würde mich aber trotzdem interessieren.Gameserver (was zur Zeit ja Selbstmord ist)
Gruß,
Christian
Re: 600 GB Traffic innerhalb von 3 Wochen ???
naja es kann ja auch sein das du ne mechtig fette ddos beckommen hast so wie ich letztes monat ich hatte noch glück das es aufgeört hat weill ich ihn kannte :oops: aber gegebn sowas kann man ja ncihts machen oda das dich ne sogenante FXP crew gehackt hat und dann über dich Vid's gezogen ahben aber das müsstest ja über die logs sehen
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Jaja Fuse ddos gelle :)
Re: 600 GB Traffic innerhalb von 3 Wochen ???
und wie ist es denn mittlerweile ausgegangen? mussten die 2800 EURO bezahlt werden? oder wurden diejenigen die die daten im subnetz erhalten haben, zur anzeige gebracht? würde mich interessieren
Re: 600 GB Traffic innerhalb von 3 Wochen ???
Wie kommt Ihr auf die Idee, dass die Empfänger angezeigt werden sollten/könnten? Wenn, dann umgekehrt - er hat denen ja ungefragt eine Menge Traffic beschert...