Veel connecties vanaf meerdere ipadressen

Pagina: 1
Acties:

  • Puntslash
  • Registratie: December 2000
  • Niet online
Op dit moment heb ik last van veel connecties die van een paar ipadressen afkomen.
Ik weet niet of die een soort van DDOS attack is, kan iemand mij dit uitleggen?

Zie hieronder 2 screenshots die in ongeveer 3 seconden zijn gemaakt.

Afbeeldingslocatie: http://weetikwel.nl/~mike/tmp/iptraf1.gif

Afbeeldingslocatie: http://weetikwel.nl/~mike/tmp/iptraf2.gif

Op de screenshots staat maar 1 ipadres, het varieerd nogal per minuut.

  • Victor
  • Registratie: November 2003
  • Niet online
Is het niet gewoon iemand die je site bezoekt? Kijk eens in de logs van je webserver of er ook daadwerkelijk pagina's worden opgevraagd.

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Beetje weinig data voor een site-bezoek lijkt me..

  • Puntslash
  • Registratie: December 2000
  • Niet online
Osiris schreef op vrijdag 10 december 2004 @ 00:23:
Beetje weinig data voor een site-bezoek lijkt me..
Ja dat vond ik ook al, gezien het aantal connecties..
Van de ongeveer 60 connecties die die host heeft, veranderen er zo'n 30 van status minimaal elke seconde (closed, reset, etc..)

[ Voor 23% gewijzigd door Puntslash op 10-12-2004 00:26 ]


  • Victor
  • Registratie: November 2003
  • Niet online
Osiris schreef op vrijdag 10 december 2004 @ 00:23:
Beetje weinig data voor een site-bezoek lijkt me..
Ik ben niet bekend met het OS van de TS, maar het lijkt me een Linux variant. Weet dus ook niet waar de verschillende kolommen voor staan (al zijn de eerste en laatste 2 wel duidelijk)

Het zou verder gewoon een standaard scan kunnen zijn van een of andere kansloze stakker die wil weten of jij nog IIS 4.0 draait om daar vervolgens een exploit op los te laten. Ik kan je wel vertellen dat dit geen DDoS is, aangezien je dan
a) nu niet hier zat te posten
b) het niet via TCP op poort 80 zou gebeuren (eerder SYN floods en UDP rommel)

Ik zou het gewoon even aankijken, is het over een kwartier nog aan de gang, dan is het een fanatiekeling.

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
Maar de andere kant is ook niet van plan om de 3way handshake op een normale manier te voltooien middels een ACKje op de SYN/ACK.
En steeds opnieuw beginnen en RST doen is zeker wel licht storend gedrag.

edit:
Raar, dat je screenshot RST zegt, terwijl de GET request dus wel aan komt steeds, dus is er ook elke keer opnieuw verbinding... dan vervalt mijn tekst van hierboven...

[ Voor 61% gewijzigd door Voutloos op 10-12-2004 00:35 ]

{signature}


  • Puntslash
  • Registratie: December 2000
  • Niet online
Het is al een kwartier aan de gang en ik weet nu ook wat het is,
Na het bekijken van de apachelogs, blijkt het een stakker te zijn die een background image van een site opvraagd die niet eens meer bestaat. Dus -> 404 error, weinig data verkeer. Het rare is dat ie juist alleen dat bestand opvraagd, zo'n 10x per seconde.
Hier een stukkie uit de log:

code:
1
2
3
4
5
6
7
8
9
62.163.197.171 - - [10/Dec/2004:00:31:41 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:41 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:41 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:41 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:41 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:42 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:42 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:42 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
62.163.197.171 - - [10/Dec/2004:00:31:42 +0100] "GET /i/item_bg.jpg HTTP/1.1" 404 288 "http://denheeren.nl/" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"


Overigens, die denheeren.nl is een site die ik thuis host voor een vriend van me.

Wat is die gast nu aan het doen? Ik snap het idee niet echt

  • Puntslash
  • Registratie: December 2000
  • Niet online
Het is op één of andere manier nog steeds niet afgelopen, heeft iemand enig idee wat ik kan doen?

  • Victor
  • Registratie: November 2003
  • Niet online
xxplosiefje schreef op vrijdag 10 december 2004 @ 08:56:
Het is op één of andere manier nog steeds niet afgelopen, heeft iemand enig idee wat ik kan doen?
Wellicht dat je router het blokkeren van IP's ondersteunt? Of misschien dat Linux iets heeft als IPSec in Windows, dus dat je IP verkeer kan filteren nog voordat het wordt verwerkt. Misschien dat andere Linux gebruikers hier een antwoord op weten.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 06-05 23:54

leuk_he

1. Controleer de kabel!

-ip blocken (router / webserver?)
-proberen te achter halen wie het is (a197171.upc-a.chello.nl)
-image neerzetten (met een duidelijke tekst erin). wellicht stopt het dan? klinkt mij namelijk eerder als rotte software dan een gerichte DOS

:?

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Puntslash
  • Registratie: December 2000
  • Niet online
Hmm ondertussen lijkt het afgelopen, zal als ik thuis kom met iptables het ipadres blocken, wie weet voor de toekomst.

  • soganta
  • Registratie: Februari 2004
  • Laatst online: 09:32
Er is echt iets raars aan de hand met jou site/server, ik ben net ff naar www.denheeren.nl geweest en nu staat dit in mijn Firewall log:

Dec 10 14:08:12: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2439), 1 packet
Dec 10 14:08:12: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2440), 1 packet
Dec 10 14:08:12: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1329), 1 packet
Dec 10 14:08:12: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1330), 1 packet
Dec 10 14:08:12: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2462), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2464), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2463), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2475), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1026), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2308), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2307), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2498), 2 packets
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1369), 1 packet
Dec 10 14:08:13: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2313), 1 packet
Dec 10 14:08:15: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2089), 1 packet
Dec 10 14:08:15: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2428), 1 packet
Dec 10 14:08:15: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2440), 1 packet
Dec 10 14:08:16: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2463), 1 packet
Dec 10 14:08:16: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2475), 1 packet
Dec 10 14:08:16: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1556), 1 packet
Dec 10 14:08:17: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1618), 1 packet
Dec 10 14:08:17: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2196), 1 packet
Dec 10 14:08:17: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1644), 1 packet
Dec 10 14:08:19: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2307), 1 packet
Dec 10 14:08:21: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(1798), 1 packet
Dec 10 14:08:21: %SEC-6-IPACCESSLOGP: list 111 denied tcp 212.238.222.64(80) ->
84.xx.xxx.xxx(2428), 1 packet

En ja 212.238.222.64 is jou site, IE probeert ook steeds item_bg.jpg opnieuw te openen. Firewall = Cisco router.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 06-05 23:54

leuk_he

1. Controleer de kabel!

Ook effe naar die site geweest:
-dat plaatje wordt wel degelijk gerefereerd in de index pagina.
-Er draait een scriptje op de pagina dat de pagina achter grond eleke 50 ms verkleurt -> wellicht zorgt dat ook dat dat plaatje wat niet meer bestaat telkeens opnieuw probeerd in te laden.

kortom: Je doet het zelf ! dat is gewoon iemand die de site open heeft in zijn browser.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Puntslash
  • Registratie: December 2000
  • Niet online
leuk_he schreef op vrijdag 10 december 2004 @ 14:29:
Ook effe naar die site geweest:
-dat plaatje wordt wel degelijk gerefereerd in de index pagina.
-Er draait een scriptje op de pagina dat de pagina achter grond eleke 50 ms verkleurt -> wellicht zorgt dat ook dat dat plaatje wat niet meer bestaat telkeens opnieuw probeerd in te laden.

kortom: Je doet het zelf ! dat is gewoon iemand die de site open heeft in zijn browser.
Nou da's lekker, btw, ik doe dat niet zelf maar de gene die die site gemaakt heeft. Ik host 'm alleen maar.. Stom dat ik niet even gekeken heb op die site, dan had ik het probleem direct al gevonden. Bedankt voor de hulp, ik ga even een siteje offline gooien ;)

[ Voor 15% gewijzigd door Puntslash op 10-12-2004 18:08 ]

Pagina: 1