Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Einmal gescannt uns schon is er weg

Diskussion: Einmal gescannt uns schon is er weg im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi Ich bekomm von meinem Server beinahe täglich emails wie diese: Active System Attack Alerts =-=-=-=-=-=-=-=-=-=-=-=-=-= May 31 10:58:56 ...

Antwort
Alt 02.06.02, 12:21   #1 (permalink)
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Red face Einmal gescannt uns schon is er weg

Anzeige

Hi

Ich bekomm von meinem Server beinahe täglich emails wie diese:

Active System Attack Alerts
=-=-=-=-=-=-=-=-=-=-=-=-=-=
May 31 10:58:56 server1 portsentry[1105]: attackalert: Connect from host: hosting-bess-197.65.rev.fr.colt.net/213.41.65.197 to TCP port: 111
May 31 10:59:01 server1 portsentry[1105]: attackalert: Connect from host: hosting-bess-197.65.rev.fr.colt.net/213.41.65.197 to TCP port: 111
May 31 10:59:01 server1 portsentry[1105]: attackalert: Host: 213.41.65.197 is already blocked. Ignoring
May 31 14:09:36 server1 portsentry[1105]: attackalert: Connect from host: main.dmsf.edu.ph/61.9.112.222 to TCP port: 111
May 31 14:09:41 server1 portsentry[1105]: attackalert: Connect from host: main.dmsf.edu.ph/61.9.112.222 to TCP port: 111
May 31 14:09:41 server1 portsentry[1105]: attackalert: Host: 61.9.112.222 is already blocked. Ignoring

wobei die IP-Adresse täglich wechselt. Kurz darauf geht mein http-server offline, wobei aber zumindest FTP und email etc. erhalten bleiben (soweit ich das feststellen konnte).
Ich hab zwar nicht wirklich eine Ahnung von der Materie, aber für mich sieht das aus, als ob jemand meine Server nach offenen Ports scannen würde, nur dürfte das doch rein theoretisch nicht machen, oder?? Zumindest dürfte dadurch doch nicht der HTTP-Server offline gehen.
Komisch ist auch, das sich der HTTP-Server ja eigentlich solange neu starten müsste, bis er wieder online ist, doch in dem Fall bleibt er solange offline, bis ich ihn manuell neu starte.
Im Endeffekt werd ich aus dem ganzen nicht besonders Schlau, aber vielleicht kommt einem von eucht das ganze irgendwie bekannt vor?!?!

hjnet ist offline   Mit Zitat antworten
Alt 02.06.02, 13:21   #2 (permalink)
Träger des silbernen Seepferdchens
 
Benutzerbild von sieben
 
Registriert seit: 24.04.02
sieben Leistung: Z3
Likes: 9
Standard

Meine Glaskugel ist gerade ein bischen beschlagen. Welche Serversoftware kommt zum Einsatz, welche Software produziert solch merkwuerdige Logs und was sagen die Logs deines httpd dazu?
__________________
Diese Zeile ist reserviert für Clark Kent.
sieben ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 03.06.02, 16:32   #3 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

Ich verwende einen Apache webserver, welcher auch lange ohne Probleme funktioniert hat, nur seit 2 Wochen is irgendwo der Wurm drin.
Die Logfiles hab ich mir mal alle durchgesehen, da tauchte keine der in der email erwähnten IP´s auf. Allerdings konnte ich mir nicht die Logfiles von meiner meistbesuchten Domain anschaun (wäre vermutlich am aufschlußreichsten gewesen), da dieser File über 1GB an Speicherplatz auffrißt, und sich deshalb mein PC bei jedem Öffnungsversuch verabschiedet.
Kann man irgendwie die größe der Logfiles limitieren?? Oder gibt´s irgendeine Methode wie ich die Datei trotzdem öffnen kann???
hjnet ist offline   Mit Zitat antworten
Alt 04.06.02, 07:22   #4 (permalink)
Träger des silbernen Seepferdchens
 
Benutzerbild von sieben
 
Registriert seit: 24.04.02
sieben Leistung: Z3
Likes: 9
Standard

Zitat:
Original von hjnetKann man irgendwie die größe der Logfiles limitieren?? Oder gibt´s irgendeine Methode wie ich die Datei trotzdem öffnen kann???
Interessant waehre es ja zu erfahren was die Logs sagen bevor sich der Server verabschiedet (ggf auch was der syslogd festhaelt)

Zu deinen Fragen:

man split
man tail
__________________
Diese Zeile ist reserviert für Clark Kent.
sieben ist offline   Mit Zitat antworten
Alt 04.06.02, 10:09   #5 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

May 31 12:18:25 server1 proftpd[3070]: server1.hjhost.com (pD954124B.dip.t-dialin.net[217.84.18.75]) - FTP login timed out, disconnected.

May 31 14:09:36 server1 portsentry[1105]: attackalert: Connect from host: main.dmsf.edu.ph/61.9.112.222 to TCP port: 111

May 31 14:09:41 server1 portsentry[1105]: attackalert: Connect from host: main.dmsf.edu.ph/61.9.112.222 to TCP port: 111

May 31 14:09:41 server1 portsentry[1105]: attackalert: Host: 61.9.112.222 is already blocked. Ignoring

Jun 1 04:02:01 server1 syslogd 1.4.1: restart.




Ich hab mir mal den Logfile von dem "Absturz" angeschaut, auf den sich die email von meinem ersten Post bezieht. Am 31. Mai waren am Vormittag halt tonnenweise irgendwelche sinnlosen FTP-Zugriffe wie diese:

May 31 05:08:48 server1 proftpd[26900]: server1.hjhost.com (maxxxhosting3[127.0.0.1]) - FTP login timed out, disconnected.
May 31 05:58:11 server1 proftpd[28138]: server1.hjhost.com (p508818A5.dip.t-dialin.net[80.136.24.165]) - FTP session opened.

Dann kam dreimal diese "attackalert" Warnung und anschließend nichts mehr, bis ich den Server am 1.Juni um 4:02 neu gestartet habe.


Also recht schlau werd ich daraus nicht, das einzige was mich ein wenig stutzig macht, sind die zahlreichen FTP-Zugriffe, wo es eigentlich nur welche geben sollte mit meiner IP-Adresse?!?
hjnet ist offline   Mit Zitat antworten
Alt 05.06.02, 13:53   #6 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

@hjnet

Zitat:
Also recht schlau werd ich daraus nicht, das einzige was mich ein wenig stutzig macht, sind die zahlreichen FTP-Zugriffe, wo es eigentlich nur welche geben sollte mit meiner IP-Adresse?!?
kannste mir mal erklären wie Du zu dieser Annahme kommst?
Tec ist offline   Mit Zitat antworten
Alt 05.06.02, 14:24   #7 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

Naja, weil auf meinem Server keiner irgendwas herumzuFTP´n hat ausser mir. Wenn jemand was von meinem Server runterladen will, soll er sich zumindest auch die Werbung meiner Sponsoren ankucken, und nicht einfach nur meine Bandwith verpulvern.
hjnet ist offline   Mit Zitat antworten
Alt 05.06.02, 14:31   #8 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

nun so wie die Log aussieht war auch keiner drauf. Es hat nur jemand probiert.


Nochwas zu:
Zitat:
Zumindest dürfte dadurch doch nicht der HTTP-Server offline gehen
...mit Nessus ist alles möglich!
Tec ist offline   Mit Zitat antworten
Alt 05.06.02, 15:45   #9 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

Ja ok probiert, muß mir nochmal genauer die logs anschaun, aber beim drüberfliegen hat´s, soweit ich das in der kürze gesehen hab, nur "Probierer" gegeben, aber das dürfte erst recht keinen negativen Einfluß auf den http-server haben, denk ich mir mal.

Nessus ist doch so ne Art security scanner, welcher auf einem eigenen Account auf z.B. meinem Server läuft, und dann z.B. meine http server abdrehn sollte, falls irgendeine ungewollte Anwendung von aussen den Server so belastet, das möglicherweise derjenige als ganzes offline geht, oder???
Ich hab die ganze Software nicht in meinen Server gepackt, aber zu 99% hab ich Nessus nicht drauf. Das einzige was noch möglich wäre ist das jemand Nessus von einem anderen Server aus gegen mich verwendet, falls das geht??
hjnet ist offline   Mit Zitat antworten
Alt 05.06.02, 19:27   #10 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Nessus ist ein Sicherheitsscanner welcher Systeme nach Bugs durchsucht. Dabei kommt es sehr wohl vor, das dieser einen httpd abschiessen kann.
Tec ist offline   Mit Zitat antworten
Alt 05.06.02, 20:00   #11 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

Ja glaub ich schon. Aber eigentlich wollt ich wissen ob Nessus dazu auch auf meinem Server installiert sein muß, oder ob es auch von einem anderen System aus Probleme verursachen kann.

Im übrigen funktioniert mein Server wieder einwandfrei seit 2 Tagen, vermutlich ham die nur irgendeinen Mist gebaut bei meinem Host, und diese Problemchen sind zufällig mit der Scannerei nach offenen Ports zusammengefallen. Aber ich bin erst happy wenn er auch das WE ohne Extratouren übersteht
hjnet ist offline   Mit Zitat antworten
Alt 05.06.02, 20:02   #12 (permalink)
Themenstarter
 
Registriert seit: 02.06.02
hjnet Leistung: Facit NTK
Likes: 0
Standard

BTW: Wegen der FTP-Zugriffe von weiter oben, anscheinend hat sich da doch einer gratis bedient, am 2. oder 3. Juni sind 40GB Bandwith flöten gegangen, und das nicht per http.
hjnet ist offline   Mit Zitat antworten
Alt 05.06.02, 20:06   #13 (permalink)
Träger des silbernen Seepferdchens
 
Benutzerbild von sieben
 
Registriert seit: 24.04.02
sieben Leistung: Z3
Likes: 9
Standard

Zitat:
Original von Tecnun so wie die Log aussieht war auch keiner drauf. Es hat nur jemand probiert.
Eine Lücke von 10 Stunden im syslog, direkt nach einem Angriff, wuerde mich zumindest schon so skeptisch mache das ich das System isoliere und die Checkliste durchgehe.
__________________
Diese Zeile ist reserviert für Clark Kent.
sieben ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Einmal gescannt uns schon is er weg
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Hilfe mein PC wird dauernd gescannt! Danke! orangenhaut (In)security allgemein 13 06.01.09 13:08
PC piept einmal Outbraker Die Problemzone 2 16.06.06 10:42
FTP wird regelmäßig gescannt ba2 Network · LAN, WAN, Firewalls 10 29.05.06 23:00
Hilfe [Scotty] hat mich gescannt!! Easyrider (In)security allgemein 16 18.10.04 02:53
Gescannt von PayPal? Perfectdark (In)security allgemein 5 18.08.04 15:33


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61