Ok ik heb een beetje een raar verhaal, ik beheer een server voor mijn oude school (en hun netwerk), op dit moment ben ik in een ander land en ik werd vandaag gebeld dat ze problemen hadden dus dook ik in de SSH en toe ontvouwde zich een interessante situatie die ik graag ook door anderen laat beoordelen voor ik te drastische maatregelen neem (zeker ook omdat ik nu ver van de server ben).
Het gaat hier om een Debian/lenny server, het IP adres is dynamisch.
Op de server waren enkele services die in /var moeten kunnen schrijven omgevallen nadat /var helemaal was opgevuld met logbestanden van 1.7GB per stuk.
Een computer in Beijing bleek gedurende ruim 2 uur met ca. 150kB/s, ca. 1400-1500 UDP pakketjes per seconde op mijn server (of eigenlijk het IP-adres waar de server nu op zat), resulterend in ruim 8.7 miljoen regels zoals de volgende:
Het lijkt erop dat de hele tijd dezelfde poorten bron en doel waren, de aanval begint onmiddellijk als om 10:22 de verbinding wordt ingesteld (de eerste pakketjes worden al gemeld voordat pppd de tijd heeft om überhaupt te melden dat het toegewezen IP adres 87.68.32.xxx is) en gaat onverminderd door tot 12:34 om welke tijd er een nieuw IP-adres wordt toegewezen.
Het is mijn indruk dat het hier gaat om een aanval of iets van die Chinese server tegen het IP-adres dat ik toevallig kreeg en niet een specifiek tegen mijn school gerichte aanval.
Ook wijst zoeken in andere logs niet op pogingen om via SSH binnen te komen of andere manieren van benaderen (apache etc.) vanaf het Chinese IP-adres.
Zit ik er heel erg naast of klopt deze analyze wel, en in het laatste geval moet ik dan nog andere actie ondernemen dan ruimte vrijmaken (logs naar een andere partitie verplaatst) en de services weer overeind zetten (wat ik al heb gedaan)?
Het gaat hier om een Debian/lenny server, het IP adres is dynamisch.
Op de server waren enkele services die in /var moeten kunnen schrijven omgevallen nadat /var helemaal was opgevuld met logbestanden van 1.7GB per stuk.
Een computer in Beijing bleek gedurende ruim 2 uur met ca. 150kB/s, ca. 1400-1500 UDP pakketjes per seconde op mijn server (of eigenlijk het IP-adres waar de server nu op zat), resulterend in ruim 8.7 miljoen regels zoals de volgende:
code:
1
| Mar 26 10:22:06 fanta kernel: [779452.245192] RULE 9 -- DENY IN=ppp0 OUT= MAC= SRC=120.32.144.31 DST=87.68.32.xxx LEN=64 TOS=0x00 PREC=0x60 TTL=50 ID=36900 PROTO=UDP SPT=14259 DPT=57471 LEN=44 |
Het lijkt erop dat de hele tijd dezelfde poorten bron en doel waren, de aanval begint onmiddellijk als om 10:22 de verbinding wordt ingesteld (de eerste pakketjes worden al gemeld voordat pppd de tijd heeft om überhaupt te melden dat het toegewezen IP adres 87.68.32.xxx is) en gaat onverminderd door tot 12:34 om welke tijd er een nieuw IP-adres wordt toegewezen.
Het is mijn indruk dat het hier gaat om een aanval of iets van die Chinese server tegen het IP-adres dat ik toevallig kreeg en niet een specifiek tegen mijn school gerichte aanval.
Ook wijst zoeken in andere logs niet op pogingen om via SSH binnen te komen of andere manieren van benaderen (apache etc.) vanaf het Chinese IP-adres.
Zit ik er heel erg naast of klopt deze analyze wel, en in het laatste geval moet ik dan nog andere actie ondernemen dan ruimte vrijmaken (logs naar een andere partitie verplaatst) en de services weer overeind zetten (wat ik al heb gedaan)?