Toon posts:

Worm attack aan binnenzijde van colo *

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik krijg hier een dos op me nek, ik kijk met tcpdump -n op een redhat linux bak:
Ik bedoel natuurlijk een Denial of Service he :D niet ms-dos ;)

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
19:13:01.741094 81.17.40.40.1086 > 229.191.36.34.ms-sql-m:  udp 376 [ttl 1]
19:13:01.741200 81.17.40.40.1086 > 233.57.38.150.ms-sql-m:  udp 376 [ttl 1]
19:13:01.741379 81.17.40.40.1086 > 225.96.86.163.ms-sql-m:  udp 376 [ttl 1]
19:13:01.742722 81.17.40.40.1086 > 237.7.42.210.ms-sql-m:  udp 376 [ttl 1]
19:13:01.743219 81.17.40.40.1086 > 229.36.153.231.ms-sql-m:  udp 376 [ttl 1]
19:13:01.743324 81.17.40.40.1086 > 233.146.59.172.ms-sql-m:  udp 376 [ttl 1]
19:13:01.743501 81.17.40.40.1086 > 225.209.24.196.ms-sql-m:  udp 376 [ttl 1]
19:13:01.744844 81.17.40.40.1086 > 237.84.228.108.ms-sql-m:  udp 376 [ttl 1]
19:13:01.745337 81.17.40.40.1086 > 229.137.158.42.ms-sql-m:  udp 376 [ttl 1]
19:13:01.745443 81.17.40.40.1086 > 233.235.5.112.ms-sql-m:  udp 376 [ttl 1]
19:13:01.745620 81.17.40.40.1086 > 225.66.72.165.ms-sql-m:  udp 376 [ttl 1]
19:13:01.746967 81.17.40.40.1086 > 237.161.119.217.ms-sql-m:  udp 376 [ttl 1]
19:13:01.746978 213.93.110.99.3061 > 81.17.46.189.ssh: P 3485:3537(52) ack 8760 win 64240 (DF)
19:13:01.747460 81.17.40.40.1086 > 229.238.52.248.ms-sql-m:  udp 376 [ttl 1]
19:13:01.747566 81.17.40.40.1086 > 233.68.133.130.ms-sql-m:  udp 376 [ttl 1]
19:13:01.747743 81.17.40.40.1086 > 225.179.228.191.ms-sql-m:  udp 376 [ttl 1]
19:13:01.749086 81.17.40.40.1086 > 237.238.227.76.ms-sql-m:  udp 376 [ttl 1]
19:13:01.749581 81.17.40.40.1086 > 229.83.92.93.ms-sql-m:  udp 376 [ttl 1]
19:13:01.749687 81.17.40.40.1086 > 233.157.185.132.ms-sql-m:  udp 376 [ttl 1]
19:13:01.749864 81.17.40.40.1086 > 225.36.238.140.ms-sql-m:  udp 376 [ttl 1]
19:13:01.751215 81.17.40.40.1086 > 237.59.41.252.ms-sql-m:  udp 376 [ttl 1]
19:13:01.751703 81.17.40.40.1086 > 229.184.20.103.ms-sql-m:  udp 376 [ttl 1]
19:13:01.751809 81.17.40.40.1086 > 233.246.162.23.ms-sql-m:  udp 376 [ttl 1]
19:13:01.751986 81.17.40.40.1086 > 225.149.100.133.ms-sql-m:  udp 376 [ttl 1]
19:13:01.753330 81.17.40.40.1086 > 237.136.71.28.ms-sql-m:  udp 376 [ttl 1]
19:13:01.753829 81.17.40.40.1086 > 229.29.94.34.ms-sql-m:  udp 376 [ttl 1]
19:13:01.753930 81.17.40.40.1086 > 233.79.65.220.ms-sql-m:  udp 376 [ttl 1]
19:13:01.754107 81.17.40.40.1086 > 225.6.72.34.ms-sql-m:  udp 376 [ttl 1]
19:13:01.755452 81.17.40.40.1086 > 237.213.62.226.ms-sql-m:  udp 376 [ttl 1]
19:13:01.755946 81.17.40.40.1086 > 229.130.56.156.ms-sql-m:  udp 376 [ttl 1]
19:13:01.756052 81.17.40.40.1086 > 233.168.148.115.ms-sql-m:  udp 376 [ttl 1]
19:13:01.756177 213.93.110.99.3061 > 81.17.46.189.ssh: P 3537:3589(52) ack 8760 win 64240 (DF)
19:13:01.756230 81.17.40.40.1086 > 225.119.152.220.ms-sql-m:  udp 376 [ttl 1]
19:13:01.757573 81.17.40.40.1086 > 237.34.15.131.ms-sql-m:  udp 376 [ttl 1]
19:13:01.758068 81.17.40.40.1086 > 229.231.163.225.ms-sql-m:  udp 376 [ttl 1]
19:13:01.758174 81.17.40.40.1086 > 233.1.157.126.ms-sql-m:  udp 376 [ttl 1]
19:13:01.758350 81.17.40.40.1086 > 225.232.85.45.ms-sql-m:  udp 376 [ttl 1]
19:13:01.759696 81.17.40.40.1086 > 237.111.184.51.ms-sql-m:  udp 376 [ttl 1]
19:13:01.760188 81.17.40.40.1086 > 229.76.160.255.ms-sql-m:  udp 376 [ttl 1]
19:13:01.760442 81.17.40.40.1086 > 233.90.90.158.ms-sql-m:  udp 376 [ttl 1]
19:13:01.760619 81.17.40.40.1086 > 225.89.128.141.ms-sql-m:  udp 376 [ttl 1]
19:13:01.761964 81.17.40.40.1086 > 237.188.58.41.ms-sql-m:  udp 376 [ttl 1]
19:13:01.762458 81.17.40.40.1086 > 229.177.45.3.ms-sql-m:  udp 376 [ttl 1]
19:13:01.762564 81.17.40.40.1086 > 233.179.204.115.ms-sql-m:  udp 376 [ttl 1]
19:13:01.765965 213.93.110.99.3061 > 81.17.46.189.ssh: P 3589:3641(52) ack 8760 win 64240 (DF)
19:13:01.773974 213.93.110.99.3061 > 81.17.46.189.ssh: P 3641:3693(52) ack 8760 win 64240 (DF)
19:13:01.784210 213.93.110.99.3061 > 81.17.46.189.ssh: P 3693:3745(52) ack 8760 win 64240 (DF)
19:13:03.105289 81.17.40.40.1086 > 237.204.244.105.ms-sql-m:  udp 376 [ttl 1]
19:13:03.105785 81.17.40.40.1086 > 229.65.79.14.ms-sql-m:  udp 376 [ttl 1]
19:13:03.105890 81.17.40.40.1086 > 233.131.2.140.ms-sql-m:  udp 376 [ttl 1]
19:13:03.106068 81.17.40.40.1086 > 225.26.213.244.ms-sql-m:  udp 376 [ttl 1]
19:13:03.106709 213.119.204.121.7130 > 81.17.46.193.27015:  udp 11
19:13:03.107410 81.17.40.40.1086 > 237.25.32.103.ms-sql-m:  udp 376 [ttl 1]
19:13:03.107420 211.101.44.240.4409 > 81.17.46.191.27015:  udp 16
19:13:03.107433 81.17.46.191 > 211.101.44.240: icmp: 81.17.46.191 udp port 27015 unreachable [tos 0xc0]
19:13:03.107906 81.17.40.40.1086 > 229.166.189.123.ms-sql-m:  udp 376 [ttl 1]
19:13:03.108015 81.17.40.40.1086 > 233.220.185.226.ms-sql-m:  udp 376 [ttl 1]
19:13:03.108189 81.17.40.40.1086 > 225.139.233.146.ms-sql-m:  udp 376 [ttl 1]
19:13:03.109389 80.201.[root@hostingfx root]#
[root@hostingfx root]#
[root@hostingfx root]#


Ik heb dat hele ip niet eens. Kennis van me zei dat het broadcasts waren vanaf een lokale bak en dat ik er weinig aan kon doen. Is er wat aan te doen, want dit komt dus wel op me trafficrekening te staan denk ik (tenzij ik de colo overtuig dat het toch echt lokaal verkeer is).....

[ Voor 7% gewijzigd door Verwijderd op 02-07-2003 19:45 ]


Verwijderd

Anders ff de stekker eruit halen ofzo.. ;)

Verwijderd

Topicstarter
meneer zat te eten en wilde stekker er eigenlijk niet uithalen omdat hij het verkeer anders nog binnenkreeg en ervoor moest betalen. Ik help zo, eerst ff eten.

ARF! ik ben in staat om poweroff in te tikken....

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
lijkt een beetje op die 'slammer worm' (mssql wormpje)

A wise man's life is based around fuck you


Verwijderd

Mmm, even een scripje maken die je netwerkinterface een minuut of 10 down gooit werkt ook goed. ;)

-edit-

En daarna wel weer up gooit natuurlijk.. :+

[ Voor 23% gewijzigd door Verwijderd op 02-07-2003 19:31 ]


Verwijderd

Topicstarter
zwelgje schreef op 02 July 2003 @ 19:30:
lijkt een beetje op die 'slammer worm' (mssql wormpje)
ik heb de eigenaar van de desbetreffende site al geprobeerd te bellen, nummer onjuist, en gemailed. wachten is op reactie van hem. Ik ga die colo nog eens schoppen...

Maar dit zijn idd lokale broadcasts?

Verwijderd

Waarschijnlijk flipt er een windows bak met een ongepatchte MS-SQL op de colo, en die blaat nu al die crap rond. Als ik die colo aap was, had ik op dit moment even die MS bak uitgezet. ( en daarna aangestoken uiteraard, want laten we eerlijk zijn, wie niet wil patchen, moet maar voelen }) ) broadcast geblaat zat ik ook aan te denken.

[ Voor 8% gewijzigd door Verwijderd op 02-07-2003 19:36 ]


Verwijderd

Topicstarter
laat hem mijn traffic rekening dan maar betalen als de colo dat door zet :P

Ik heb die gasten geprobeerd te bereiken, maar ik krijg dus totaal geen gehoor...... Maar het is aan de poort te zien idd die slammer-worm. Als ik zou weten welke server t was....

/me naar amsterdam toe en stekker eruit :)

Heel vermoeiend dit zo. Als me colo nou eens ff mee ging werken dan gaat het een stukje beter.

edit: Windows op een server??? hoeveel? :)

[ Voor 7% gewijzigd door Verwijderd op 02-07-2003 19:40 ]


Verwijderd

Windows server? zei ik dat? omg *schaam* ik bedoelde natuurlijk dat Windows werkstation in de colo :D

  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Jeroen!

IIg, een lekke workstation in die colo broadcast nogal hard en IO heeft nergens zin in. Schitterend :)

Verwijderd

Topicstarter
jep schreef op 02 juli 2003 @ 19:45:
Jeroen!

IIg, een lekke workstation in die colo broadcast nogal hard en IO heeft nergens zin in. Schitterend :)
niet geheel met je eens, zo mooi vind ik het niet :)

Maar ik ben benieuwd wat hij vandaag gaat zeggen van mn trafficrekening... Ik word hier lichtelijk geïrriteerd van.

mn server staat overigens uit zn neus verder te vreten ;)

de boosdoener trouwens: de newbadmin van http://www.aboutanyhotel.com/

[ Voor 18% gewijzigd door Verwijderd op 02-07-2003 19:51 ]


Verwijderd

Jep!

/me schopt user van werkstation

-edit- het lijkt gedomme wel slowchat :)

http://www.aboutanyhotel.com/ is wel erg vlot opeens :)

[ Voor 125% gewijzigd door Verwijderd op 02-07-2003 19:55 ]


Verwijderd

Topicstarter
Verwijderd schreef op 02 juli 2003 @ 19:48:
Jep!

/me schopt user van werkstation

-edit- het lijkt gedomme wel slowchat :)

http://www.aboutanyhotel.com/ is wel erg vlot opeens :)
Ik sta hier nog 6mbit te doen, dus daaraan kan het niet liggen :)
Volgens mij ben ik vergeten door de colo ofzo, en de eigenaar van de betreffende site is em nogal dom, maar vooral onbereikbaar ;)

edit:

Reactie van de serveradmin! hij ging ernaar kijken... :)

[ Voor 9% gewijzigd door Verwijderd op 02-07-2003 20:14 ]


Verwijderd

6Mbit, kom ik aan met mijn GPRS verbinding.. 2.3KB/s :D

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Stoer hoor. Maar volges mijn kun je niet spreken van een DOS als die server alleen maar last heb van een wormpje. Überdem: 25 pakketjes per seconde van 404 bytes groot, lijkt me ook geen reden om een heel topic lang te jammeren over je data traffic

QnJhaGlld2FoaWV3YQ==


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 17-08 21:12

Koffie

Koffiebierbrouwer

Braaimeneer

Allemaal weer iets meet ontopic, en minderen met slowchatten.
titel edit

Braaikamer - Smoke&BBQ


Verwijderd

Topicstarter
Brahiewahiewa schreef op 02 juli 2003 @ 20:40:
Stoer hoor. Maar volges mijn kun je niet spreken van een DOS als die server alleen maar last heb van een wormpje. Überdem: 25 pakketjes per seconde van 404 bytes groot, lijkt me ook geen reden om een heel topic lang te jammeren over je data traffic
Totdat jij per GB wordt afgerekend en je 6mbit opeens over je heen krijgt waar geen inkomsten tegenover staan en je niets eraan kan doen. Ik had nl. eerst geen idee wat het kon zijn als het niet aan mijn adres was gericht.. Vandaar.

Als jij het zorgen maken over je trafficrekening onzin noemt, jouw mening. Dat ik ervan schrik lijkt me logisch. Wat "stoer" zijn ermee te maken heeft ontgaat mij even.
Koffie schreef op 02 July 2003 @ 20:48:
Allemaal weer iets meet ontopic, en minderen met slowchatten.
titel edit
thx :) Wist eerst niet dat het aan de "binnenkant" van het netwerk zat. Vandaar de ietwat onduidelijk topictitel :)

[ Voor 24% gewijzigd door Verwijderd op 02-07-2003 20:52 ]

Pagina: 1