Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: DDOS атака с моего сервера.  (Прочитано 16191 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: Огромный исходящий трафик!
« Ответ #15 : 07 Октября 2012, 22:19:03 »
Систему переустанавливали 2-го числа.
После чего я залил файлы игрового сервера.
Он работал с 2-го числа вчера вечером в раене 20-00 по киеву начал куралесить.....

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: DDOS атака с моего сервера.
« Ответ #16 : 07 Октября 2012, 22:21:45 »
т.е. это уже второй раз, а грабли те же?
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #17 : 07 Октября 2012, 22:26:21 »
В том то и дело.... Я подозреваю что возможно проблема с моими файлами игрвого сервера... Но до этого сервер работал почти месяц, и таких трабл небыло.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: DDOS атака с моего сервера.
« Ответ #18 : 07 Октября 2012, 22:27:26 »
Ну какбы надо было в прошлый раз разобраться...
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Отражение луны

  • Активист
  • *
  • Сообщений: 407
  • горячий гнидокос
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #19 : 07 Октября 2012, 22:27:45 »
Это же то, о чем я думаю? (auth.log)
(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 07 Октября 2012, 22:31:32 от Отражение луны »
Ubuntu server 12.04 x64
Acer aspire one 721 [AMD K125, 6Gb DDR3, ATI Radeon HD 4225] && Ubuntu 12.10 (Gnome shell 3.6) && Google chrome && Google services
Android 4.0

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #20 : 07 Октября 2012, 22:33:12 »
Это же то, о чем я думаю? (auth.log)
(Нажмите, чтобы показать/скрыть)

без понятия о чем Вы думаете, что бы это не значило.
Но выслушаю любые мнения и советы.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: DDOS атака с моего сервера.
« Ответ #21 : 07 Октября 2012, 22:35:01 »
tork, такие записи в логе авторизации - тупой подбор пароля к root акаунту по ssh.

Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #22 : 07 Октября 2012, 22:38:38 »
tork, такие записи в логе авторизации - тупой подбор пароля к root акаунту по ssh.


Увы сервер сейчас отключили, посмотреть логи немогу.
на порт ssh стоял доступ только с одного ip.

Оффлайн Отражение луны

  • Активист
  • *
  • Сообщений: 407
  • горячий гнидокос
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #23 : 07 Октября 2012, 22:40:48 »
Я сам раньше особо логи не смотрел, сервак у меня относительно недавно, но так уж вышло, что у меня тоже сервак на бунту x64 и решил залезть проверить, все ли в порядке.
Вот что увидел в логе авторизации, по сути, он утыкан попытками авториации через ssh с левых ip под рутом, если я ничего не путаю, конечно. А в этой теме пишу потому, что дата лога по времени совпадает с временем взлома вашего сервера.
Пора менять пароль на 80тисимвольный  :-\ и копать iptables.
« Последнее редактирование: 07 Октября 2012, 22:44:41 от Отражение луны »
Ubuntu server 12.04 x64
Acer aspire one 721 [AMD K125, 6Gb DDR3, ATI Radeon HD 4225] && Ubuntu 12.10 (Gnome shell 3.6) && Google chrome && Google services
Android 4.0

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #24 : 07 Октября 2012, 22:45:48 »
Я сам раньше особо логи не смотрел, сервак у меня относительно недавно, но так уж вышло, что у меня тоже сервак на бунту x64 и решил залезть проверить, все ли в порядке.
Вот что увидел в логе авторизации, по сути, он утыкан попытками авториации через ssh с левых ip под рутом, если я ничего не путаю, конечно. А в этой теме пишу потому, что дата лога по времени совпадает с временем взлома вашего сервера.
Пора менять пароль на 80тисимвольный  :-\ и копать iptables.
разве возможно обойти ограничение iptables по ip?

Оффлайн MEXAHOTABOP

  • Активист
  • *
  • Сообщений: 902
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #25 : 07 Октября 2012, 22:48:32 »
я бы хотел узнать
вы себя проверили на вирусы?(если осн система Windows)
сервер какой игры вы держите и грешите ли вы? (запускаете его от рута или от юзера)
http://fonline.ru/ заходите

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #26 : 07 Октября 2012, 22:51:19 »
я бы хотел узнать
вы себя проверили на вирусы?(если осн система Windows)
сервер какой игры вы держите и грешите ли вы? (запускаете его от рута или от юзера)

Свой компютер проверил каспером. вроде чист.
Сервер игры Perfect World, запускаю от рута через ssh.

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: DDOS атака с моего сервера.
« Ответ #27 : 07 Октября 2012, 22:51:37 »
1) для ssh настроить аутентификацию по ключу, по паролю убрать
2) поставить https://help.ubuntu.ru/wiki/fail2ban
3) показать
sudo iptables-save

Оффлайн MEXAHOTABOP

  • Активист
  • *
  • Сообщений: 902
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #28 : 07 Октября 2012, 23:00:52 »
зря работать под рутом опасно возможно что через этот сервер тебя и ломают
создай юзера с минимальными правами переходи под него su user и запускай
http://fonline.ru/ заходите

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #29 : 07 Октября 2012, 23:22:36 »
зря работать под рутом опасно возможно что через этот сервер тебя и ломают
создай юзера с минимальными правами переходи под него su user и запускай
В то время как сервер был перезгружен, на нем ничего не запускалось. Сервер после перезагрузки просто был включен. Доступа небыло примерно 8 часов, тобишь подключиться было не реально, как будто канал был забит. Но час назад как подлкючился обнаружил что исходящего трафика за это время было 150 гб, а входящего всего 1 мб. Вот в чем гемор...

 

Страница сгенерирована за 0.051 секунд. Запросов: 22.