[Exch2003] Aanval op de mailserver ?

Pagina: 1
Acties:

  • bekertje
  • Registratie: Februari 2002
  • Laatst online: 18-01 08:28
Sinds vandaag hebben we een berg data richting onze mailserver gaan. Om gestoord van te worden. We hebben 5 (eigenlijk 8) ip-adressen en aan 1 van die adressen hangt de mail server. Internet verkeer gaat een ander ip.
In ieder geval is de berg met data zo groot dat heel de internetverbinding dicht slipt. Ook de andere 2 webservers die op de overige ip-adressen draaien zijn niet bereikbaar. Als ik iis stop, dan kan men weer gewoon internet en is alles weer op en top. Als ik IIS weer start voor de webmail, slipt alles weer dicht.

Hier een piep klein stukje van m'n log:
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/logon_IE_top.gif - 443 - 80.108.227.228 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322;+Seekmo+10.0.345.0) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/bin/auth/owalogon.asp url=https://webmail.xxxxxxxx.nl/exchange/&reason=0 443 - 79.98.1.210 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Congoo+NetPass;+Media+Center+PC+3.0;+.NET+CLR+1.0.3705;+.NET+CLR+1.1.4322) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/icon-msg-signed-reply.gif - 443 - 85.3.247.181 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+BWCH30;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727;+.NET+CLR+3.0.04506.30) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/minus.gif - 443 - 24.63.112.193 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+(R1+1.3)) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/minus.gif - 443 - 24.63.112.193 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+(R1+1.3)) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/bin/auth/owalogon.asp url=https://webmail.xxxxxxxx.nl/exchange/&reason=0 443 - 79.98.1.210 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Congoo+NetPass;+Media+Center+PC+3.0;+.NET+CLR+1.0.3705;+.NET+CLR+1.1.4322) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/logon_IE_top.gif - 443 - 71.108.10.167 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322;+yplus+5.6.04b) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/minus.gif - 443 - 24.63.112.193 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+(R1+1.3)) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/minus.gif - 443 - 24.63.112.193 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+(R1+1.3)) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/logon_IE_top.gif - 443 - 213.96.47.119 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+.NET+CLR+1.1.4322;+InfoPath.1) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchweb/img/logon_Microsoft.gif - 443 - 80.108.227.228 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322;+Seekmo+10.0.345.0) 200 0 0
2007-11-27 21:16:00 W3SVC1 xxx.xxx.xxx.xxx GET /exchange/ - 443 - 172.188.56.34 Mozilla/4.0+(compatible;+MSIE+7.0;+AOL+9.0;+Windows+NT+5.1) 401 2 2148074254

Wat kan ik hier aan doen? De lijn is een 2mbit sdsl lijn van xs4all.

Wat ik trouwens ook nog even geprobeerd heb is een andere webserver (met https) aan het ipadres van de exchange te hangen. Echter is er dan niks aan de hand. Hangt ik de exchange server weer terug, dan heb ik ook de ellende weer terug. Lijkt er dus op dat er echt gezocht naar de exchange login pagina's en dingen.

Verwijderd

Zijn de IP adressen hetzelfde? Mogelijkheid om dat IP adress (of range) tegen te houden dmv een Ban?

Dat ziet eruit als een bruteforce ja :)

  • bekertje
  • Registratie: Februari 2002
  • Laatst online: 18-01 08:28
Neej, volstrekt willekeurige ip-adressen.
Met netstat -a op de exchange server zie je verbindingen uit japan, oostenrijk etc etc

Verwijderd

bekertje schreef op dinsdag 27 november 2007 @ 22:36:
Neej, volstrekt willekeurige ip-adressen.
Met netstat -a op de exchange server zie je verbindingen uit japan, oostenrijk etc etc
Waarschijnlijk gaat het dan om een botnet lijkt me. Is het mogelijk om iig iets te blokkeren vanuit zo'n request? Ja ik weet het verder ook niet maar denk met je mee... Ben niet zo exchange-fanaat :D

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Het is niet perongeluk een windows mobile-device ofzo die raar doet ? :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • bekertje
  • Registratie: Februari 2002
  • Laatst online: 18-01 08:28
We hebben zelf geen mobile devices hier. En al helemaal niet in Japan, Polen, Oostenrijk en andere landen.

  • Berimbau
  • Registratie: Oktober 2002
  • Laatst online: 20-01 10:24
Je zou kunnen overwegen om over te schakelen naar andere IP-adressen.
Zeker als het erg lang blijft aanhouden en er problemen ontstaan voor de bedrijfsvoering. Al dit verkeer tegenhouden heeft ook geen zin, want je lijn zit toch al vol.

  • DiedX
  • Registratie: December 2000
  • Laatst online: 11-02 07:56
Berimbau schreef op woensdag 28 november 2007 @ 10:59:
Je zou kunnen overwegen om over te schakelen naar andere IP-adressen.
Met een botnetje heeft dat echt geen zin hoor. Ik zou het zo laten (als het geen pijn doet), en als het pijn doet een firewall met IPS (Fortigate heeft mooi spul) ervoor gooien.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • Berimbau
  • Registratie: Oktober 2002
  • Laatst online: 20-01 10:24
Waarom zou dat geen zin hebben. Anders zou ik thuis toch ook problemen hebben met aanvallen?
Als je een firewall ervoor zet heb je nog steeds dat je lijn vol zit, hij komt alleen niet meer bij de server.

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 22-01 11:42

mindcre8r

Tradepedia

Berimbau schreef op woensdag 28 november 2007 @ 11:22:
Waarom zou dat geen zin hebben. Anders zou ik thuis toch ook problemen hebben met aanvallen?
Als je een firewall ervoor zet heb je nog steeds dat je lijn vol zit, hij komt alleen niet meer bij de server.
over hoeveel requests hebben we het dan? 100en p/min? anders loopt je lijn echt niet zomaar vol ookal is het maar 2 mbit.

als je maar zeker weet dat je geen open relay bent dan is het goed, gewoon even aanzien want idd de verschillende ipadressen zouden kunnen duiden op een botnet.

Bears and Bulls


  • DiedX
  • Registratie: December 2000
  • Laatst online: 11-02 07:56
Berimbau schreef op woensdag 28 november 2007 @ 11:22:
Waarom zou dat geen zin hebben. Anders zou ik thuis toch ook problemen hebben met aanvallen?
Als je een firewall ervoor zet heb je nog steeds dat je lijn vol zit, hij komt alleen niet meer bij de server.
Om de doodsimpele reden dat hij na 10 seconden weer vol zit. Mijn vermoeden is dat dit een geautomatiseerde aanval is. Je wil niet weten hoeveel ik daarvan krijg op mijn servers...

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards

Pagina: 1