Hallo,
Ik merk op dat ik momenteel een heel hoop UDP packets op poort 53 binnenkrijg van een stel vage hosts:
phuked.da.system.controlshells.net - 208.53.144.66
en overige in datzelfde netblock.
Wat is hier gaande ? Iemand een idee ?
Likes: 0
Hallo,
Ik merk op dat ik momenteel een heel hoop UDP packets op poort 53 binnenkrijg van een stel vage hosts:
phuked.da.system.controlshells.net - 208.53.144.66
en overige in datzelfde netblock.
Wat is hier gaande ? Iemand een idee ?

Zo te zien een dos (welk type kan ik zo niet nagaan) aanval tegen DirectAdmin servers. Zolang het geen extreme hoeveelheid resources trekt kun je het negeren (word het vanzelf saai voor de aanvaller). Vraagt het veel resources op je server dan kun je dat netblock op de firewall blokkeren.
Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.
Tanx,
Het is alweer weg gelukkig, dus ik hou het even buiten mijn iptables script.
Hoe kun jij zien / weten dat het tegen DirectAdmin is ?
Ik draai Plesk overigens .. pfeuww![]()

Het leek mij dat het tegen DirectAdmin was (naar aanleiding van de hostname die je gaf die de ander gebruikt). Dit was natuurlijk een wilde gok.Origineel geplaatst door BoX
Tanx,
Het is alweer weg gelukkig, dus ik hou het even buiten mijn iptables script.
Hoe kun jij zien / weten dat het tegen DirectAdmin is ?
Ik draai Plesk overigens .. pfeuww![]()
Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.
Aah zo ok .. dat zou dan duiden op een soort worm die zich verspreidt via Directadmin systemen.
Poort 53 is dns Mark17, tevens is 9 vd 10 zo`n aanval bedoeld met de hoop dat ze jouw dns servers kunnen beinvloeden.
"Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
Boek je admin vandaag nog via : www.admin.nu
Gevestigd in Nederland en Moldavië
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
Het heeft niets met DA, Plesk of wat dan ook te maken. Het is een "aanval" op de nameserver poort (bind, powerdns,...), vermoedelijk met de bedoeling deze onstabiel te maken (wat me zou verbazen), deze te doen crashen (je draait de veilige versie toch) of deze te gebruiken (gratis rdns server misschien)...
Of... misschien is het gewoon een persoon die surft naar een site dat bij jou gehost staat, en de records van een bepaald domein nodig heeft... Dat is aan jou om het uit te maken als dit legitiem verkeer kan zijn...

Dat poort 53 DNS is weet ik. Echter is het daardoor ook een poort die op 9 van de 10 servers openstaat en als je een lek hebt gevonden in een DNS server (bijvoorbeeld bind) dan zou je het kunnen misbruiken.Origineel geplaatst door Mikey
Poort 53 is dns Mark17, tevens is 9 vd 10 zo`n aanval bedoeld met de hoop dat ze jouw dns servers kunnen beinvloeden.
Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.
Als je een kwetsbaarheid gevonden hebt in WU_FTPd kan kan je poort 21/tcp ook misbruiken, mits deze de kwetsbare versie van WU_FTPd draait...Origineel geplaatst door Mark17
Dat poort 53 DNS is weet ik. Echter is het daardoor ook een poort die op 9 van de 10 servers openstaat en als je een lek hebt gevonden in een DNS server (bijvoorbeeld bind) dan zou je het kunnen misbruiken.
@BoX : Iemand tracht je DNS te vergiftigen (DNS (cache) poisoning)? Heb je getracht het verkeer te sniffen op de machine (tcpdump en/of ethereal are your friends)? Dan heb je beter inzicht in wat voor verkeer het is.
Dat het UDP verkeer is, is niet zo vreemd; DNS is een UDP protocol voor standaard queries.
Het IP adres (of eigenlijk de hele /25) zou ik meteen in een firewall plempen en er niet weer uithalen tot het relocated wordt.Een "abuse department" met een Hotmail adres...$ whois 208.53.144.66
[...]
Found a referral to rwhois.fdcservers.net:4321.
[...]
network:Comment:SharkTECH Customer
network:OrgAbuseHandle:Conet-Work Communication
network:OrgAbuseName:ABUSE department
network:OrgAbusePhone:418-723-4632
network:OrgAbuseEmail:bernier155@hotmail.com
--
VEVIDA Services, http://www.vevida.com