Runtergeladen wurde nichts, ich habe da nur normale logins von meiner Website ..
Also PHP loggt sich bei jedem Aufruf der Bildergalerie auf dem FTP ein für den Fall, das ein Benutzer ein Bild hochladen will.
Das sind dann schon so 500 Logins pro Stunde, kann das daran liegen?
Dann würde ich die Galerie ändern ..
Ich kann mir nicht vorstellen, dass der Robot den über localhost ablaufenden Traffic (jedenfalls sollte diese (wenn auch ziemlich merwürdige) Kommunikation) nur intern laufen.
Wo du aber schon mit Fotogalerien anfängst: was macht dich so sicher, dass die Pics nicht doch relativ viel Traffiuc verursachen?
CaptainCrunch wrote:Wo du aber schon mit Fotogalerien anfängst: was macht dich so sicher, dass die Pics nicht doch relativ viel Traffiuc verursachen?
AWStats ist der Meinung, heute insgesamt auf der Domain nur 26.32MB verbraucht zu haben.
Die 3 anderen Domains hatten heute insgesamt nur 20 Besucher, die haben sicher auch nicht zu viel Traffic verursacht.
Kann mir immer noch nicht so richtg vorstellen, dass es am Apache liegen soll und die FTP Logins baue ich gerade um, aber da konntest du dir ja nicht vorstellen, dass der Traffic daher kommt. :(
Du könntest mit einem passenden Programm den Traffic nach Ports und IPs getrennt loggen und auswerten. Wäre, glaube ich, am Naheliegendsten.
Dafür anbieten würde sich z.B. iptraf. Aber bitte nicht interaktiv laufen lassen (dann hättest du das Gleiche wie vorhin), sondern im Hintergrund und die Logs später auswerten.
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
niemand wrote:Du könntest mit einem passenden Programm den Traffic nach Ports und IPs getrennt loggen und auswerten. Wäre, glaube ich, am Naheliegendsten.
Dafür anbieten würde sich z.B. iptraf.
Interaktiv hatte ich die Ausgabe ja schon gepostet, da war wieder alles ruhig, nur meine eigene Verbindung ist aufgefallen.
Ich morgen nochmal alles loggen und (nicht) hoffen, dass der Traffic nochmal sowas macht.
Joe User wrote:Wie sieht es mit hochgeladener Schadsoftware (IRC-Bots, etc...) aus?
find -name *irc*
Hat nichts außergewöhnliches gebracht.
Gibt es andere Möglichkeiten außer chkrootkit und rkhunter danach zu suchen?
Schonmal Ntop installiert? Finde das recht gut wenn ich jetzt schnell wissen will was los ist, kann ja sein das deine Tools ersetzt wurden. Was sagt ein ls -la /bin/netstat , vielleicht hat der ja vergessen den Timestamp zu ändern. Wäre jetzt der Worst-Case. Mails können es nicht sein oder wie? Mal deine mailq prüfen.
Schau doch am Besten mal in die entsprechenden Logfiles des pop3d, was genau geschieht. Wenn jemand dem "Kunden" entsprechend große/viele Mails geschickt hat (ich weiß ja nicht, um wieviel Traffic es sich hier handelt), ist doch alles ok. Wenn da allerdings gerade jemand versucht, sich mit vielen verschiedenen Logindaten einzuloggen, würde ich mir Gedanken machen.
Der Kunde ruft normal seinen POP3 Account ab und macht nur 200 MB Traffic und du sperrst den????
Man kann sich täuschen, wieviel Traffic das Abrufen des Posteingangs verursacht: IMAP, einmal pro Minute und dann 50 Ordner die immer wieder gesynct werden... Da staunt man (Und Frau auch :lol: )
Aber das ist doch normal und OK und kein Grund zur Besorgniss
Er guckt nach, evtl. besteht da ein Problem mit seinem Outlook.
Der Traffic ist ja erst seit 2 Tagen so unglaublich hoch, vorher war alles normal.
Das spricht ja schon für eine Fehlkonfiguration.
Vielleich hat er eingestellt, dass die Mails auf dem Server bleiben sollen und nach dem Downloaden nicht gelöscht werden sollen. Dann werden (je nach EmailClient) die Daten immer wieder abgerufen. 200 MB pro Tag sind dann nicht viel. Und ist das nicht eher ein Problem deines Kunden (Wenn er dann den Traffic zahlen muss) oder erfasst du den Traffic nicht und daher ist es dein Problem?
Ja, genau so hat er es eingestellt, er ändert daran was.
Nein, den Traffic berechne ich den Kunden nicht, da ich die Kunden alle persönlich kenne und die ganzen Skripte usw. im Griff habe.
Nur das mit den E-Mails habe ich nicht vorher gesehen.
Nein, theoretisch brauche ich keine 2 Threads, aber bei Hetzner im Forum habe ich letztens gelesen, dass der Robot bei manchen gesponnen hat.
Hätte ja sein können, dass da noch wer ähnliche Probleme hat, dann hätte ich mir keine Gedanken mehr drum machen müssen.
Ja ich hatte da bei Hetzner in den letzten 2 Tagen auch exakt die gleichen Probleme (mittags mal 1 mal einen Schub mehr traffic), den ich sonst nicht nachvollziehen kann.
Gehe deshalb von nem Robot Problem aus. Ob ich jetzt bei Hetzner auch noch posten soll? neee dann kann man ja informationen korrelieren *g*