Likes Likes:  0
Resultaten 1 tot 9 van de 9
Geen
  1. #1
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    282 Berichten
    Ingeschreven
    30/04/04

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17160052
    Ondernemingsnummer: nvt

    Thread Starter

    Poort 53 UDP flooding / attacks

    Hallo,

    Ik merk op dat ik momenteel een heel hoop UDP packets op poort 53 binnenkrijg van een stel vage hosts:

    phuked.da.system.controlshells.net - 208.53.144.66

    en overige in datzelfde netblock.

    Wat is hier gaande ? Iemand een idee ?

  2. #2
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Zo te zien een dos (welk type kan ik zo niet nagaan) aanval tegen DirectAdmin servers. Zolang het geen extreme hoeveelheid resources trekt kun je het negeren (word het vanzelf saai voor de aanvaller). Vraagt het veel resources op je server dan kun je dat netblock op de firewall blokkeren.
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  3. #3
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    282 Berichten
    Ingeschreven
    30/04/04

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17160052
    Ondernemingsnummer: nvt

    Thread Starter
    Tanx,

    Het is alweer weg gelukkig, dus ik hou het even buiten mijn iptables script.

    Hoe kun jij zien / weten dat het tegen DirectAdmin is ?

    Ik draai Plesk overigens .. pfeuww

  4. #4
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Origineel geplaatst door BoX
    Tanx,

    Het is alweer weg gelukkig, dus ik hou het even buiten mijn iptables script.

    Hoe kun jij zien / weten dat het tegen DirectAdmin is ?

    Ik draai Plesk overigens .. pfeuww
    Het leek mij dat het tegen DirectAdmin was (naar aanleiding van de hostname die je gaf die de ander gebruikt). Dit was natuurlijk een wilde gok.
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  5. #5
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    282 Berichten
    Ingeschreven
    30/04/04

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 17160052
    Ondernemingsnummer: nvt

    Thread Starter
    Aah zo ok .. dat zou dan duiden op een soort worm die zich verspreidt via Directadmin systemen.

  6. #6
    Poort 53 UDP flooding / attacks
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Poort 53 is dns Mark17, tevens is 9 vd 10 zo`n aanval bedoeld met de hoop dat ze jouw dns servers kunnen beinvloeden.
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  7. #7
    Poort 53 UDP flooding / attacks
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    Het heeft niets met DA, Plesk of wat dan ook te maken. Het is een "aanval" op de nameserver poort (bind, powerdns,...), vermoedelijk met de bedoeling deze onstabiel te maken (wat me zou verbazen), deze te doen crashen (je draait de veilige versie toch) of deze te gebruiken (gratis rdns server misschien)...

    Of... misschien is het gewoon een persoon die surft naar een site dat bij jou gehost staat, en de records van een bepaald domein nodig heeft... Dat is aan jou om het uit te maken als dit legitiem verkeer kan zijn...

  8. #8
    Poort 53 UDP flooding / attacks
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Origineel geplaatst door Mikey
    Poort 53 is dns Mark17, tevens is 9 vd 10 zo`n aanval bedoeld met de hoop dat ze jouw dns servers kunnen beinvloeden.
    Dat poort 53 DNS is weet ik. Echter is het daardoor ook een poort die op 9 van de 10 servers openstaat en als je een lek hebt gevonden in een DNS server (bijvoorbeeld bind) dan zou je het kunnen misbruiken.
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  9. #9
    Poort 53 UDP flooding / attacks
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door Mark17
    Dat poort 53 DNS is weet ik. Echter is het daardoor ook een poort die op 9 van de 10 servers openstaat en als je een lek hebt gevonden in een DNS server (bijvoorbeeld bind) dan zou je het kunnen misbruiken.
    Als je een kwetsbaarheid gevonden hebt in WU_FTPd kan kan je poort 21/tcp ook misbruiken, mits deze de kwetsbare versie van WU_FTPd draait...

    @BoX : Iemand tracht je DNS te vergiftigen (DNS (cache) poisoning)? Heb je getracht het verkeer te sniffen op de machine (tcpdump en/of ethereal are your friends)? Dan heb je beter inzicht in wat voor verkeer het is.
    Dat het UDP verkeer is, is niet zo vreemd; DNS is een UDP protocol voor standaard queries.
    Het IP adres (of eigenlijk de hele /25) zou ik meteen in een firewall plempen en er niet weer uithalen tot het relocated wordt.
    $ whois 208.53.144.66
    [...]
    Found a referral to rwhois.fdcservers.net:4321.
    [...]
    network:Comment:SharkTECH Customer
    network:OrgAbuseHandle:Conet-Work Communication
    network:OrgAbuseName:ABUSE department
    network:OrgAbusePhone:418-723-4632
    network:OrgAbuseEmail:bernier155@hotmail.com
    Een "abuse department" met een Hotmail adres...
    --
    VEVIDA Services, http://www.vevida.com

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics