Rooty und angebliche DOS Attacks
Posted: 2004-04-03 18:19
Heute nacht wurde mein Rooty gesperrt. Man konnte mir natürlich nichts Genaueres sagen und erst nach 2 maligem Anruf (teure Hotline) wurde der Server im Rescue-Modus wieder hochgefahren.
Nach durchforsten aller Logs ergeben sich keine Besonderheiten (auch ein Backup-Archiv mit logs, dass kurz nach der Abschaltung erstellt wurde bzw. ein anderes in der Nacht davor).
Es ist Debian 3 installiert, keine Besonderen Dienste (FTP, Postfix mit SMTP-Auth, Apache, Apache-SSL, SSH).
Das einzige was mir aufgefallen ist sind folgende Einträge:
Daemon.log
Dazu sei gesagt dass die Domain eine sehr spezielle Domain ist, die evtl. DOS-Attacken etc. provoziert. Die Domain ist zum Zeitpunkt der Sperrung erst seit ca. 36 Stunden auf den Server gelegt gewesen.
Ich habe um 22:54 nicht auf den Server zugegriffen, nicht per FTP, es fand auch keinerlei Ã?bertragung von Dateien statt, wie xferlog ausweist.
Wie kann das sein ? Es arbeiten nur ca. 5 User auf dem Server mit FTP.
Nach durchforsten aller Logs ergeben sich keine Besonderheiten (auch ein Backup-Archiv mit logs, dass kurz nach der Abschaltung erstellt wurde bzw. ein anderes in der Nacht davor).
Es ist Debian 3 installiert, keine Besonderen Dienste (FTP, Postfix mit SMTP-Auth, Apache, Apache-SSL, SSH).
Das einzige was mir aufgefallen ist sind folgende Einträge:
Daemon.log
Code: Select all
Apr 2 21:28:23 p15139xxx identd[28399]: started
Apr 2 22:12:13 p15139xxx xinetd[29170]: warning: can't get client address: Transport endpoint is not connected
Apr 2 22:12:13 p15139xxx identd[29170]: started
Apr 2 22:54:26 p15139xxx xinetd[23110]: Deactivating service ftp due to excessive incoming connections. Restarting in 10 seconds.
Apr 2 22:54:36 p15139xxx xinetd[23110]: Activating service ftp
Apr 3 00:01:36 p15139xxx xinetd[30628]: warning: can't get client address: Transport endpoint is not connected
Ich habe um 22:54 nicht auf den Server zugegriffen, nicht per FTP, es fand auch keinerlei Ã?bertragung von Dateien statt, wie xferlog ausweist.
Wie kann das sein ? Es arbeiten nur ca. 5 User auf dem Server mit FTP.