1 und 1 sperrt Server wegen dos-Angriff

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
ingoros
Posts: 22
Joined: 2005-10-02 22:14
Location: Dortmund
 

1 und 1 sperrt Server wegen dos-Angriff

Post by ingoros »

Hallo,

1und1 hat uns vorgestern den Switchport dichtgemacht, weil unser Server DOS-Attacken ausführt:

20:26:15.652015 IP XXX.XXX.XXX.XXX.37248 > 200.219.213.203.80: UDP, length 1
20:26:15.652209 IP XXX.XXX.XXX.XXX.37248 > 200.219.213.203.80: UDP, length 1
20:26:15.652222 IP XXX.XXX.XXX.XXX.37248 > 200.219.213.203.80: UDP, length 1
20:26:15.652277 IP XXX.XXX.XXX.XXX.37248 > 200.219.213.203.80: UDP, length 1
20:26:15.652297 IP XXX.XXX.XXX.XXX.37248 > 200.219.213.203.80: UDP, length 1


Nach Änderung des root-Passwortes und einer Verschärfung der Firewall im Rescue-Modus ist Ruhe.

Die Ursache kann aber dadurch nicht gelöst sein.
Eher schon durch den Reboot.

Ein Analyse-Tool zum Firewall-Log suche ich noch, aber grob durchgeschaut find ich da nicht viel.

Was könnte die Ursache sein?
Wo und wie soll ich suchen?

Danke
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
Contact:
 

Re: 1 und 1 sperrt Server wegen dos-Angriff

Post by daemotron »

Ich würde darauf tippen, dass $Angreifer durch eine Lücke in einer Applikation (Webapplikation oder sonstige Server-Dienste, die nach draußen hin angeboten wurden) reingekommen ist. Da wirst Du in den Paketfilter-Logs wohl keine Auffälligkeiten finden...
braindead
Posts: 250
Joined: 2002-10-22 09:49
Location: vorm Rechner
 

Re: 1 und 1 sperrt Server wegen dos-Angriff

Post by braindead »

1. Server vom Netz nehmen
2. Daten sicher
3. neuinstallieren

Wenn der Server schon kompromitiert wurde kannst du dir nie sicher sein was der Angreifer alles installiert hat. Da hilft nur neuinstallieren.

Angriffe erfolgen meistens über schwache Passwörter oder unsichere Webapps.
Post Reply