DDOS Attacke von Mr.T #2

07/10/2012 17:42 Devfinder#1
Vorheriger thread - [Only registered and activated users can see links. Click Here To Register...]

Leider bringt es in diesem Fall kaum etwas das ganze der Polizei zu melden da der Angreifer bereits in mehreren Ländern (u.a DE) der Polizei gemeldet wurde ohne gefasst zu werden.

Die Serverlogs sind mit folgenden Einträgen überschwemmt:
[Only registered and activated users can see links. Click Here To Register...]

Außerdem sind folgende Einträge interessant welche ebenfalls häufig
auftauchen:
[Only registered and activated users can see links. Click Here To Register...]
[Only registered and activated users can see links. Click Here To Register...]

Der Angreifer nutzt folgende Scripts um den Server anzugreifen:
Quote:
@shellcmd ./talk x.x.x.x xxx xxx
-newmofo8- Child process spawned, PID=xxxxx
-wooof1- Child process spawned, PID=xxxxx
-IND0- Child process spawned, PID=xxxxx
-wooof2- Child process spawned, PID=xxxxx
-pig035- Child process spawned, PID=xxxxx
-TZI0- Child process spawned, PID=xxxxx
-Envo2- Child process spawned, PID=xxxxx
-k20- Child process spawned, PID=xxxxx
-s012- Child process spawned, PID=xxxxx
-INT-03- Child process spawned, PID=xxxxx
-newmofo7- Child process spawned, PID=xxxxx
-bangking- Child process spawned, PID=xxxxx
-ok03- Child process spawned, PID=xxxxx
-FR0002- Child process spawned, PID=xxxxx
-don000- Child process spawned, PID=xxxxx
-don001- Child process spawned, PID=xxxxx
-SPQR- Child process spawned, PID=xxxxx
(x.x.x.x = IP, xxx = Port)

Handelt es sich dabei um einen Exploit bei Ubuntu 12 LTS? Natürlich sind nur die wichtigsten Ports geöffnet und der Server selbst ist so gut wie möglich abgesichert.

Über Hilfe würde ich mich sehr freuen :)
07/11/2012 01:10 xXTheDracheXx#2
Wir sind nicht die nerds von der Polizei, die das ganze regeln. Was sollen wir jetzt machen? Wenn er ein botnetz hat wirds wohl nicht einfach... versuch einfach mal irgendwie diese "überflutung" von packets abzuwenden, indem du villeicht ein maxium pro sekunde settest.
07/11/2012 06:43 Meiko​#3
Quote:
Originally Posted by xXTheDracheXx View Post
Wir sind nicht die nerds von der Polizei, die das ganze regeln. Was sollen wir jetzt machen? Wenn er ein botnetz hat wirds wohl nicht einfach... versuch einfach mal irgendwie diese "überflutung" von packets abzuwenden, indem du villeicht ein maxium pro sekunde settest.
Erst hat doch nur gefragt ob es sich hierbei um ein Exploit handelt, nicht, dass wir was dagegen tun sollen. Bitte ließ dir den Post nächstes mal entsprechend vernünftig durch.