Нужна помощь за $: Hetzner абузит сервак за netscan

12 3
mihan
На сайте с 20.12.2005
Offline
379
6727

Hetzner абузит на сервак третий раз уже из-за нетскана, 2 раза проблема была вроде решена специалистами с серча, вроде все чистили и удаляли, но бяка появляется вновь и сервер отрубают

Кто может помочь с данном проблемой раз и на корню?

Пример лога:

##########################################################################

# Netscan detected from host server ip #

##########################################################################

time protocol src_ip src_port dest_ip dest_port

---------------------------------------------------------------------------

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.0 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.1 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.2 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.3 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.4 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.5 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.6 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.7 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.8 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.9 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.10 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.11 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.12 22

Thu Feb 25 19:58:21 2010 TCP server ip 58290 => 123.0.16.13 22

Предложения в ПМ или аську, вопрос очень срочный, ибо сервер отключен

yeezypay.io - платежный сервис google.yeezypay.io - агентские кабинеты google ads
GapArchi
На сайте с 27.05.2008
Offline
99
#1
mihan:
2 раза проблема была вроде решена специалистами с серча

а сейчас они где?

mihan
На сайте с 20.12.2005
Offline
379
#2

в оффе :(

10 оффов

SONcemvo
На сайте с 06.09.2009
Offline
102
#3

дык rkhunter вам в помощь

mihan
На сайте с 20.12.2005
Offline
379
#4

SONcemvo,

---------------------------- Scan results ----------------------------

MD5 scan

Skipped

File scan

Scanned files: 342

Possible infected files: 0

Application scan

Vulnerable applications: 0

Scanning took 95 seconds

AboutSEO
На сайте с 18.01.2007
Offline
154
#5

мне походу 20-го числа тоже присылали, но я если честно непонял о чем речь вообще.


As you could not solve the problem within the given time or the maximum number of tests, the ticket will be forwarded for manual testing to our technician who coordinate further proceeding.

If we have received many complaints the situation can be lead to a server blocking.

mihan
На сайте с 20.12.2005
Offline
379
#6

AboutSEO, да-да, ждите локинга сервера :)

SONcemvo
На сайте с 06.09.2009
Offline
102
#7

ну как срочная мера можно заблокировать исходящий 22 порт. А потом уже спокойненько разбиратся что это и как оно туда попадает.

AboutSEO
На сайте с 18.01.2007
Offline
154
#8
mihan:
AboutSEO, да-да, ждите локинга сервера :)

пусть они себе моск ибут,

у меня на сервер по всем почти портам доступа вход только с одной ИП разрешен(моей),

да и фтп и шелл у меня вынесены за 60000+ порты.

пусть свои роутеры сперва настроют правильно, чтобы никто из сетки не мог отсылать пакеты от имени твоего сервака.

зы у меня сейчас кто-то на мускульный порт 3306 щемится на одном серваке, а так никаких левых соединений

AboutSEO добавил 26.02.2010 в 10:41

а что за лог у тебя? это они прислали?

M
На сайте с 01.12.2009
Offline
235
#9

Пишите постараемся помочь, платно!

Администратор Linux,Freebsd. построения крупных проектов.
M
На сайте с 16.09.2009
Offline
278
#10
AboutSEO:

у меня на сервер по всем почти портам доступа вход только с одной ИП разрешен(моей),
да и фтп и шелл у меня вынесены за 60000+ порты.

А исходящий трафик Вы, конечно, не блокируете?

Тогда неудивительно, что у вас абуза - дырки в скриптах везде есть. А много

прав ssh-брутфорсеру на вашем сервере не надо.

AboutSEO:

зы у меня сейчас кто-то на мускульный порт 3306 щемится на одном серваке, а так никаких левых соединений

открыть всем mysql - уже не очень хорошая идея.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий