Ik ben benieuwd of dit artikel op Tweakers het over dezelfde aanval heeft:
http://tweakers.net/nieuws/94901/aan...versturen.html
Ik ben benieuwd of dit artikel op Tweakers het over dezelfde aanval heeft:
http://tweakers.net/nieuws/94901/aan...versturen.html
Ziet er wel naar uit.
Ik heb trouwens die snippet eens gedraait op alle servers.
En wat blijkt? Op de pas nieuw geinstalleerde DA server blijkt deze infected aan te geven, terwijl er nog niets op draait behalve DA en CSF firewall:
Ziet er naar uit dat we die dus opnieuw moeten gaan installeren.Code:ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"
Maar wat is nu precies geinfecteerd vraag ik me dan af....
Never mind... ik dacht al... openssh clients was niet eens geinstalleerd, daar gaf het script geen fout op maar gaf gewoon aan system infected.
Leek me al stug bij een pas nieuw geinstalleerd systeem. Nu geeft ie clean aan.![]()

Blacky : bedankt om er mij op te wijzen.
All systems are clean...
Graag gedaan IT-works. Ik dacht ik meld het maar even voordat anderen zich ook een hoedje verschrikken terwijl er niets aan de hand is.![]()
Het botnetje lijkt weer te zijn opgestart, tenminste, ik zie weer een redelijk aantal BF's staan.

Dit wilde ik ook net melden, er komen weer veel dovecot_login authenticator failed meldingen binnenHet botnetje lijkt weer te zijn opgestart, tenminste, ik zie weer een redelijk aantal BF's staan
Mwah valt mee hier. Als het klopt wat Tweakers zegt en dat er vn de 25000 nog 10000 over zijn dan is dat nog genoeg over, dat is geen opnieuw starten.
Er is wel weer een verhoging te zien, maar op de servers in ons beheer tot nu toe slechts een kleine 30 per server, geen honderden per dag zoals voorheen.

Heb hier op 1 server vanaf +/- 12.00 al rond de 80 om mijn oren gekregen. Dit terwijl ik direct op veel landen een block heb gezet.
Het zijn allemaaldovecot_login authenticator failed for ([192.168.2.33]) [202.60.70.120]:51912: 535 Incorrect authentication data (set_id=oracle)
Laatst gewijzigd door 4service; 21/03/14 om 19:42.
Ik begrijp niet echt wat ze er mee opschieten eerlijk gezegd. Nu komt er weer de hele tijd de gebruikersnaam "test" voorbij v.a. verschillende wereldwijde IP-adressen. Hinderlijk is het in ieder geval zeer zeker!![]()
DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.

sinds vanmiddag zie ik idd weer een stijging, maar zeker minder dan voorheen
@4service : Lijkt me dan een ander botnetje, het eerdere waren echt bruteforces op naam@domein.nl etc. en die wat jij nu hebt (en ik ook alleen niet zoveel momenteel) zijn er inderdaad met alleen set_id=oracle en ook andere id's zoals webmaster, postmaster, scanner, test.
Die zie je normaliter ook al altijd, alleen niet in deze mate. Ik vraag me net als Dreamhost eerlijk gezegd af wat ze daaraan hebben, want in de meeste gevallen heb je toch echt een naam@domeinnaam.tld nodig als usernaam om in te loggen, enkele uitzonderingen (zoals zonnet) daargelaten. Dus dat verbaast me wel een beetje.
Vannacht kwam botnet Joomla / Wordpress brute force ook weer eens langs.
Op zoek naar hostingpartijen die zich willen laten overnemen (met desgewenst aanblijven)
Wij hadden vrijdag meer dan 1100 IP's op de blacklist, dat was wel een record. Let wel, dat wij slechts voor 24 uur blokkeren, dus het is echt een stevige aanval!
Op dit moment zijn het er 'slechts' nog 283.
TotallyHosted Webhosting - https://www.totallyhosted.nl
Is er eigenlijk al iemand die een bepaalde IP-range of mogelijk zelfs een volledig land heeft geblokkeerd naar aanleiding hiervan?
Sommige netwerkbeheerders lijken weinig te doen met de aan hen verstuurde Brute Force meldingen.
DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.