Нужен троян. Возможно он есть у вас! (+)

12
Shema
На сайте с 01.12.2005
Offline
176
2487

Уже 5 дней идёт DDoS-атака на один из наших серверов.

Ситуацию кое-как выровняли, но хочется найти концы.

Есть список из примерно 30 000 ip адресов, которые были замечены в атакующих за последние 2-3 дня (список прилагается, разбит на 2 части, так как форум одним файлом не принял).

Если у Вас выделенный ip (пользователям локалки на 1 ip и dial-up не очень актуально) просьба посмотреть, нет ли вашего ip в списке. Если есть и Вы уверены, что этим ip кроме Вас никто не пользовался, то просьба поискать трояна (посредством которого идёт атака) и по возможности прислать его мне (очень хочется найти концы!). Ну или хотя бы сообщить название и модификацию трояна, которую Вам сообщит антивирус.

Надеюсь на помощь.

Ибо если это не прекратить, сервер с вашим сайтом может быть следующим...

zip ro_ban_071107-1.zip
zip ro_ban_071107-2.zip
Студия Design Coda (http://www.designcoda.ru/). Личные контакты: +7(903)1367564, skype:andrey.oshemkov, telegram:@oshemkov. WMID: 492025973671 (https://passport.webmoney.ru/asp/certview4.asp?wmid=492025973671), делаем и рекламируем сайты, мобильные приложения, ботов для Telegram.
WebCode
На сайте с 03.06.2005
Offline
86
#1

А Вы не пробовали связаться с админами этих интернет провайдеров? Может кто поможет, соберет инфу по пакетам и т.п.

ri0n
На сайте с 14.01.2006
Offline
212
#2

Отыскать концы будет нереально. Боты получают команды с определенных доменов, которые зарегестрированы явно не в России и которые постоянно меняются, распутать такой клубок невозможно.

ИМХО.

Shema
На сайте с 01.12.2005
Offline
176
#3

WebCode, не думаю, что какой-то провайдер кладёт трафик в логи. Мне за 3 дня налили 300Гб паразитного трафика... Так можно обзванивать всех подряд провайдеров, у 100% из них будут клиенты с троянами.

Но мне нужен конкретный троян, который досит меня, чтобы узнать откуда он берёт задания и, возможно, понять кто за этим стоит.

Shema
На сайте с 01.12.2005
Offline
176
#4
ri0n:
Отыскать концы будет нереально. Боты получают команды с определенных доменов, которые зарегестрированы явно не в России и которые постоянно меняются, распутать такой клубок невозможно.
ИМХО.

Вся атака идёт с "русских ip" (больше половины с Украины). Если будет домен, хостинг где он припаркован, то тут уже можно и логи с хостера требовать.

A4
На сайте с 09.08.2007
Offline
55
#5

10.0.41.247

10.0.88.90
10.1.1.123
10.1.124.186
10.1.20.33
10.1.8.72
10.10.76.6
10.116.5.92
10.116.7.141
10.117.166.13
10.117.86.22
10.117.91.16
10.147.39.17
10.155.115.12
10.155.135.22
10.155.229.26
10.155.26.64
10.155.56.53
10.155.94.53
10.16.19.128
10.16.64.71
10.16.65.116
10.16.66.75
10.16.68.174
10.16.68.8
10.16.69.197
10.16.69.200
10.16.70.180
10.16.72.200
10.16.75.6
10.16.82.186
10.16.83.137
10.16.87.195
10.16.87.251
10.16.90.51
10.16.95.217
10.20.1.90
10.20.39.81
10.216.9.42
10.24.7.121
10.240.14.108

etc..

Ничего не напутали? Или тогда у себя на коло глядите..

Настройка nginx и сопутствующего софта на freebsd/debian. Контакт через PM.
A4
На сайте с 09.08.2007
Offline
55
#6

Дайте пример пакетика, которые шлёт троян.

upd: и адрес сервера тоже желательно.

ri0n
На сайте с 14.01.2006
Offline
212
#7
Shema:
Если будет домен, хостинг где он припаркован, то тут уже можно и логи с хостера требовать.

В том то и дело, что домен будет скажем Китайский или Индийский :) Да и паркуется такое скорей всего на обузоустойчивых хостингах, находящимся скажем в Малайзии. Логи от туда будет выбить нереально :(

Shema
На сайте с 01.12.2005
Offline
176
#8

Alexei42, я знаю, что сеть 10/8 зарезервирована под локалки, но что было на фаерволе, то и выложил.

Идёт SYN-флуд атака на 80 порт на сайт www.1nax.ru и домен хостинга.

senka_spb
На сайте с 20.04.2006
Offline
70
#9

адреса похожи на провайдера МАТРИКС -петербург...

сам сижу на нем... купил у них выделенный айпи за что и был наказан сервисом спамкоп

, он сообщал что с моего айти производился спам (в каком виде не сообщалось, то ли рассылка то ли хрен знает еще что...) после это письма мой же провайдер меня же и отключил... пришлось отказываться от выделенного айти. с тех пор все в ажуре.....

Партнерская программа (http://www.setlinks.ru/?pid=6517) - до 52% с прибыли системы (http://www.setlinks.ru/?pid=12613) | SEO-хостинг от 250 руб/мес. (http://sweb.ru/p12753/services/hosting/seo/) + услуги профессионального платного хостинга (http://sweb.ru/p12753)
[Удален]
#10

Одного ставропольца нашел :) Немного ip от моего отличается :) Это не Downloader случайно? Вернее его модификация.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий