Likes Likes:  0
Resultaten 1 tot 10 van de 10
Geen

Onderwerp: Streaming aanval?

  1. #1
    Streaming aanval?
    Webhosting reseller
    255 Berichten
    Ingeschreven
    23/01/05

    Locatie
    Aarschot

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Question Streaming aanval?

    1 Van onze domeinen heeft vandaag 45GIG aan traffiek gegenereerd op 1 dag.
    De acceslogs (nu 1GIG groot) staan vol met verwijzingen naar bestanden die wij niet hosten.

    86.85.195.233 - - [23/Aug/2006:15:51:27 +0200] "GET /nieuw/Porno%20-%20Hot%20Young%20Teen%20Takes%20It%20In%20Ass%20%2 0%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20% 20%20%20%20%20%20%20%20%20fuck%20hardcore%20asian% 20sex%20suck%20fucking%20animals%20gay%20lesbian%2 0rape%20xxx.mpeg
    HTTP/1.1" 404 1236

    Zo een bestand word (gelukkig) niet gehost bij ons.
    Miljoenen verschillende ip's proberen allemaal andere filmpjes te downloaden, die wij niet hosten.

    1 Van mijn vrienden zegt:
    word gestreemd via jullie server zodat het jullie ruimte kost... is een soort van manier die porno sites wel vaker gebruiken .

    Maar hoe kan ik het stoppen?
    Mod_evasive heeft niets tegengehouden?
    <IfModule mod_evasive20.c>
    DOSHashTableSize 3097
    DOSPageCount 6
    DOSSiteCount 100
    DOSPageInterval 2
    DOSSiteInterval 2
    DOSBlockingPeriod 600
    </IfModule>

    Help mij aub?

  2. #2
    Streaming aanval?
    geregistreerd gebruiker
    259 Berichten
    Ingeschreven
    12/06/04

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17222721
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door klasje.be
    1 Van onze domeinen heeft vandaag 45GIG aan traffiek gegenereerd op 1 dag.
    De acceslogs (nu 1GIG groot) staan vol met verwijzingen naar bestanden die wij niet hosten.

    86.85.195.233 - - [23/Aug/2006:15:51:27 +0200] "GET /nieuw/Porno%20-%20Hot%20Young%20Teen%20Takes%20It%20In%20Ass%20%2 0%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20% 20%20%20%20%20%20%20%20%20fuck%20hardcore%20asian% 20sex%20suck%20fucking%20animals%20gay%20lesbian%2 0rape%20xxx.mpeg
    HTTP/1.1" 404 1236

    Zo een bestand word (gelukkig) niet gehost bij ons.
    Miljoenen verschillende ip's proberen allemaal andere filmpjes te downloaden, die wij niet hosten.

    1 Van mijn vrienden zegt:
    word gestreemd via jullie server zodat het jullie ruimte kost... is een soort van manier die porno sites wel vaker gebruiken .

    Maar hoe kan ik het stoppen?
    Mod_evasive heeft niets tegengehouden?
    <IfModule mod_evasive20.c>
    DOSHashTableSize 3097
    DOSPageCount 6
    DOSSiteCount 100
    DOSPageInterval 2
    DOSSiteInterval 2
    DOSBlockingPeriod 600
    </IfModule>

    Help mij aub?
    Ik zou toch even voor de zekerheid alle dirs doorlopen om te kijken of er echt niks verdacht op je server staat. Grote kans dat je toch zo iets in de vorm vind, wat er eigenlijk niet thuis hoort. Kijk vooraal in je home en tmp dir.

  3. #3
    Streaming aanval?
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door klasje.be
    1 Van onze domeinen heeft vandaag 45GIG aan traffiek gegenereerd op 1 dag.
    De acceslogs (nu 1GIG groot) staan vol met verwijzingen naar bestanden die wij niet hosten.

    86.85.195.233 - - [23/Aug/2006:15:51:27 +0200] "GET /nieuw/Porno%20-%20Hot%20Young%20Teen%20Takes%20It%20In%20Ass%20%2 0%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20% 20%20%20%20%20%20%20%20%20fuck%20hardcore%20asian% 20sex%20suck%20fucking%20animals%20gay%20lesbian%2 0rape%20xxx.mpeg
    HTTP/1.1" 404 1236

    Zo een bestand word (gelukkig) niet gehost bij ons.
    Miljoenen verschillende ip's proberen allemaal andere filmpjes te downloaden, die wij niet hosten.

    1 Van mijn vrienden zegt:
    word gestreemd via jullie server zodat het jullie ruimte kost... is een soort van manier die porno sites wel vaker gebruiken .

    Maar hoe kan ik het stoppen?
    Mod_evasive heeft niets tegengehouden?
    <IfModule mod_evasive20.c>
    DOSHashTableSize 3097
    DOSPageCount 6
    DOSSiteCount 100
    DOSPageInterval 2
    DOSSiteInterval 2
    DOSBlockingPeriod 600
    </IfModule>

    Help mij aub?
    Iemand een tikfout gemaakt in het ipadres toen ie een link naar een filmpie uploade ergens... hehe, wel vervelend, ja.

    Kijk eens naar de referrer als je die ergens logged. Maakt niet uit of ze nu direct streamen. Ergens moet een referrer staan. Waarschijnlijk de site die de link publiceerde in eerste instantie.

    ff zoeken dus. Je kunt lastig miljoenen ip's gaaan blokken.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  4. #4
    Streaming aanval?
    Webhosting reseller
    255 Berichten
    Ingeschreven
    23/01/05

    Locatie
    Aarschot

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    [root@root ~]# ls -A /tmp
    20060817-123613-81.70.100.192-request_body-3UIrcQ denied.log.unsort phpXxKm5u
    alertd.socket dos-83.84.82.162 sarg
    authfail.log.unsort .ICE-unix .webmin

    Lijkt me niets verdacht in...

    [root@okill ~]# locate *porno*
    /etc/dansguardian/phraselists/pornography
    /etc/dansguardian/phraselists/pornography/weighted
    /etc/dansguardian/phraselists/pornography/banned
    /etc/dansguardian/phraselists/pornography/banned_portuguese
    /etc/dansguardian/phraselists/pornography/weighted_danish
    /etc/dansguardian/phraselists/pornography/weighted_dutch
    /etc/dansguardian/phraselists/pornography/weighted_french
    /etc/dansguardian/phraselists/pornography/weighted_german
    /etc/dansguardian/phraselists/pornography/weighted_italian
    /etc/dansguardian/phraselists/pornography/weighted_portuguese
    /etc/dansguardian/phraselists/pornography/weighted_spanish
    /etc/dansguardian/phraselists/pornography/weighted_russian

    Ook niets verdacht...

    Top:
    25726 root 25 0 4704 1292 1004 S 2.0 0.1 0:05.05 snortreport.sh
    2152 root 22 0 5500 652 524 S 1.3 0.0 0:00.04 grep
    2150 root 24 0 1764 356 252 R 1.0 0.0 0:00.03 gzip
    4230 apache 16 0 58316 22m 14m S 0.7 1.1 0:04.62 httpd
    29328 root 15 0 74808 60m 1136 S 0.3 3.0 8:29.35 snort
    1 root 16 0 1828 592 512 S 0.0 0.0 0:00.76 init
    2 root 34 19 0 0 0 S 0.0 0.0 0:00.26 ksoftirqd/0
    3 root 5 -10 0 0 0 S 0.0 0.0 0:00.00 events/0
    4 root 9 -10 0 0 0 S 0.0 0.0 0:00.00 khelper
    5 root 15 -10 0 0 0 S 0.0 0.0 0:00.00 kacpid
    20 root 5 -10 0 0 0 S 0.0 0.0 0:00.00 kblockd/0
    30 root 15 0 0 0 0 S 0.0 0.0 0:00.23 pdflush
    31 root 15 0 0 0 0 S 0.0 0.0 0:01.41 pdflush
    33 root 14 -10 0 0 0 S 0.0 0.0 0:00.00 aio/0
    21 root 15 0 0 0 0 S 0.0 0.0 0:00.00 khubd
    32 root 15 0 0 0 0 S 0.0 0.0 0:05.16 kswapd0
    107 root 25 0 0 0 0 S 0.0 0.0 0:00.00 kseriod
    184 root 15 0 0 0 0 S 0.0 0.0 0:00.00 kseriod

    Iemand nog ideetjes?
    Zoveel Gig dat gedownload wordt maar dat nergens te vinden is... :s


    OWH
    [root@root /]# vnstat -d -i eth1

    eth1

    day rx | tx | total
    ------------------------+-------------+--------------
    20.08. 8.09 MB | 38.45 MB | 46.55 MB
    21.08. 117.44 MB | 505.89 MB | 623.33 MB
    22.08. 99.63 MB | 1,358 MB | 1,457 MB
    23.08. 416.35 MB | 12,188 MB | 12,604 MB
    ------------------------+-------------+--------------
    estimated 460 MB | 13,479 MB | 13,939 MB

    Hier is geen 47GIG te zien...
    Maar waarom staat in de acceslog dan bestanden tot 47GIG?
    Zo gaan de bandwith statistieken helemaal overhoop?
    Hoewel 12GIG op 1 dag ook al meer dan genoeg is :-s
    Zeker aangezien het de andere dagen veel lager lag...

  5. #5
    Streaming aanval?
    geregistreerd gebruiker
    259 Berichten
    Ingeschreven
    12/06/04

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17222721
    Ondernemingsnummer: nvt

    en doe eens ps aux, kijk of dat nog iets opleverd. en kijk ook even in je cronjob voor de zekerheid.
    Laatst gewijzigd door stefklep; 23/08/06 om 22:04.

  6. #6
    Streaming aanval?
    Webhosting reseller
    255 Berichten
    Ingeschreven
    23/01/05

    Locatie
    Aarschot

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Nop

    Cron ziet er normaal uit...
    Ps weet ik niet...

    Refferer vind ik nergens

    Het begint allemaal bij dit ip: 82.157.71.207
    Het lijkt een gewone bezoeker die heel wat pagina's afgaat en dan opeens overspringt naar pornozoektermen.
    Daarna komen er opeens heel veel andere bezoekers... Die allemaal naar porno zoektermen zoeken.
    Er staan daar achter die regels soms hele grote bestanden 700MB, maar ondanks dat ze niet bestaan op de server, logs hij ze toch als hele grote bestanden raar genoeg...
    Is er niets om er voor te zorgen dat zulke zaken de bandwith stats niet overhoop halen?
    Bijgevoegde Bestanden Bijgevoegde Bestanden
    Laatst gewijzigd door klasje.be; 23/08/06 om 22:29.

  7. #7
    Streaming aanval?
    geregistreerd gebruiker
    259 Berichten
    Ingeschreven
    12/06/04

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17222721
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door klasje.be
    Cron ziet er normaal uit...
    Ps weet ik niet...

    Refferer vind ik nergens

    Het begint allemaal bij dit ip: 82.157.71.207
    Het lijkt een gewone bezoeker die heel wat pagina's afgaat en dan opeens overspringt naar pornozoektermen.
    Daarna komen er opeens heel veel andere bezoekers... Die allemaal naar porno zoektermen zoeken.
    Er staan daar achter die regels soms hele grote bestanden 700MB, maar ondanks dat ze niet bestaan op de server, logs hij ze toch als hele grote bestanden raar genoeg...
    Is er niets om er voor te zorgen dat zulke zaken de bandwith stats niet overhoop halen?
    Ik zie dat je een paar site's draait, kan je daar niet eens gaan kijken of je niks verdacht ziet. En hoe zit het met webmin weet je zeker dat daar geen kleine fouten zijn ingekropen of een niet geupdate versie ?

  8. #8
    Streaming aanval?
    Kris De Rocker
    4.684 Berichten
    Ingeschreven
    18/09/03

    Locatie
    Wetteren (België)

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    194 Berichten zijn liked


    Naam: Kris De Rocker
    Bedrijf: ROKR Services BV
    Functie: Zaakvoerder
    URL: rokr.services
    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: 0788717490

    Is maar een gedacht, maar tussen je sites zie ik redelijk wat criminalsites. Nu heeft het hier reeds meerdere keren gestaan dat deze zo lek zijn als een zeef. Zou het niet kunnen dat het daar iets mee te maken heeft?

    Kris

  9. #9
    Streaming aanval?
    addicted!
    1.457 Berichten
    Ingeschreven
    13/09/03

    Locatie
    Tilburg / KVK Midden Brabant

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: M. Groenleer
    Registrar SIDN: JA

    Misschien een vreemde gedachten kronkel van mij.

    Maar met een .htaccess file kan je alle 404's afvangen.
    Koppel deze door aan een .php die remote bestanden ophaalt (fopen [url] en passthru )

    Maar dan nog zou je ook behoorlijk wat inkomend verkeer gehad moeten hebben.

    Worden er niet toevallig grootte 404's terug gestuurd?

  10. #10
    Streaming aanval?
    Webhosting reseller
    255 Berichten
    Ingeschreven
    23/01/05

    Locatie
    Aarschot

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Dit lijkt mij geen grote 404: http://ultimate-games.be/bestaatniet.php
    Op het domein waar de misbruik is gebeurd zijn geen .htaccess bestanden gevonden...

    Criminalsen zijn zo lek als een zeef ja, ze laten shell injectie door enzo.
    Maar normaal gezien is onze server zo dichtgetimmerd dat ze zelfs niet in die shell graken...

    Qua veiligheid heb ik de laatste updates draaien denk ik...

    Ik ben nu aan het nadenken of men een log injectie zou kunnen doen?
    Het verbruik ligt namelijk veel lager dan de logs aangeven.
    Is er niets om logs te filteren ofzo?
    Hoe kan een 404 nu 700MB zijn... Het verwijst naar een filmpje dat niet bij ons gehost wordt... Niet eens een verwijzing naar een remote host of niets...

    Ps: na een nacht het domein uitgeschakeld te hebben zijn er wel geen nieuwe 'aanvallen' meer.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics