Login Server ddos oder down? fix?

03/31/2016 12:43 Hype.gov#1
JOw Leute beim Server alles fresh und easy aber man kann bei mir den Login Server irgendwie blocken d.h. da steht die ganze Zeit du wirst verbunden...
ingame alles online was glausbt ihr was es ist? eher ddos oder irgendein exploit?

bin bei kms hosting

tipps für das nächste mal?
03/31/2016 12:58 Lauling#2
ich gehe mal davon aus, dass der server ein Problem hat, würdest du nämlich geddost werden, hättest du nichtmal per ssh zugriff auf dein server.

wie sehen denn die syserrs aus?
03/31/2016 13:19 MisteroI2I#3
Source verwenden alle bekannten Exploit fixxsen.
Ne Beta machen die spezi auf alle fehler eingeht
ddos ist es sicher nicht da hat der Lauling recht.
03/31/2016 13:44 theo1990#4
Also es gibt Programme (fail2ban) die deine logs mit regex durchsuchen und hohes aufkommen erkennen und diese dann über iptables (z.B. bei ubuntu) oder in diesem fall in ipfw/pf sperren. In der Konfig von diesem dienst kannst du dann die dauer der sperrung usw angeben.

Genaue anleitung hier: [Only registered and activated users can see links. Click Here To Register...]

fail2ban bringt für alle standarddienste bereist regex dateien mit die dann die logs überprüfen für die ports von mt2 musst du dann entsprechend diese noch anlegen. Soweit mein Gedanke. Es ist keine garantie dass es funktioniert aber es könnte !

EDIT: Ich habe es halt nur auf einem ubuntu laufen und dort auch nur für die standarddienste wie apache. In freebsd hab ich es ncoh nciht ausprobiert! Wenn du es machst kannst du ja mal kurz ein feedback dalassen :-D
03/31/2016 14:37 DasSchwarzeT#5
Vermutlich wird dein Authserver geflooded
03/31/2016 14:41 .CHHorny#6
Quote:
Originally Posted by theo1990 View Post
Also es gibt Programme (fail2ban) die deine logs mit regex durchsuchen und hohes aufkommen erkennen und diese dann über iptables (z.B. bei ubuntu) oder in diesem fall in ipfw/pf sperren. In der Konfig von diesem dienst kannst du dann die dauer der sperrung usw angeben.

Genaue anleitung hier: [Only registered and activated users can see links. Click Here To Register...]

fail2ban bringt für alle standarddienste bereist regex dateien mit die dann die logs überprüfen für die ports von mt2 musst du dann entsprechend diese noch anlegen. Soweit mein Gedanke. Es ist keine garantie dass es funktioniert aber es könnte !

EDIT: Ich habe es halt nur auf einem ubuntu laufen und dort auch nur für die standarddienste wie apache. In freebsd hab ich es ncoh nciht ausprobiert! Wenn du es machst kannst du ja mal kurz ein feedback dalassen :-D
Fail2ban ist nett, bringt aber auch nix wenn da tonnenweise von ips flooden da kommt es nicht hinterher, selbe auch bei nginx mit req-limit und fail2ban. Zudem wüsste ich nicht wo man ohne Modifikation den failregex erklären soll wie er arbeiten sollte.

Quote:
Originally Posted by DasSchwarzeT View Post
Vermutlich wird dein Authserver geflooded
^ This.

Kannste einfach mit ner Software Firewall lösen, einfach nach x Verbindungen in nem bestimmten Zeitraum sperren, gibt mehre Anleitungen dafür hier.
03/31/2016 15:00 .Colossus.#7
Kannst auch manuell machen mit netstat und blackhole.
03/31/2016 15:09 theo1990#8
Quote:
Originally Posted by .CHHorny View Post
Fail2ban ist nett, bringt aber auch nix wenn da tonnenweise von ips flooden da kommt es nicht hinterher, selbe auch bei nginx mit req-limit und fail2ban. Zudem wüsste ich nicht wo man ohne Modifikation den failregex erklären soll wie er arbeiten sollte.



^ This.

Kannste einfach mit ner Software Firewall lösen, einfach nach x Verbindungen in nem bestimmten Zeitraum sperren, gibt mehre Anleitungen dafür hier.
ok schade war mir auch nicht sicher ob das so einfach geht....
03/31/2016 15:31 Remix v89#9
Quote:
Originally Posted by theo1990 View Post
ok schade war mir auch nicht sicher ob das so einfach geht....
aber erst mal wie immer scheiße posten
yolo

schreib ihm doch ne software mit deinen c++ skillZz
03/31/2016 16:49 Lauling#10
überprüf mal dein traffic, solltest du wirklich geflooded werden, erkennst du das.
03/31/2016 17:20 Mr. 'Avenue™#11
[Only registered and activated users can see links. Click Here To Register...]

Schau mal hier nach :)
03/31/2016 19:06 .Shōgun#12
pf is your friend
03/31/2016 19:28 blackout85#13
läuft der auth core überhaupt noch?
04/01/2016 14:48 #Exploit#14
Installier dir eine Firewall man attackiert dein Login Server mit einem SYN Flood. Soweit ich weiß hat KMS das nicht, aber es liegt nicht an deinem Anbieter, dass er sowas verfügen muss, sondern an dir. Mach was draus. :)

Ansonsten schau dir mal den Beitrag von Mr. 'Avenue™ an => [Only registered and activated users can see links. Click Here To Register...]
04/01/2016 21:19 Kabeldamagement#15
Quote:
Originally Posted by #Exploit View Post
Installier dir eine Firewall man attackiert dein Login Server mit einem SYN Flood. Soweit ich weiß hat KMS das nicht, aber es liegt nicht an deinem Anbieter, dass er sowas verfügen muss, sondern an dir. Mach was draus. :)
Wir filtern alle Arten von TCP Floods, ob nun ein simpler TCP SYN Flood oder eben SYN-ACK / ACK / FIN / PSH / RST / Obsfucated / etc.