Непонятки в /var/log/messages

D
На сайте с 28.06.2008
Online
1114
1476

Сегодня меня ддосили. Валили сервак так быстро что не успевал понять кто и что...

Сейчас лажу по логам изучаю и наткнулся на странные записи, Вам такое не встречалось, что это вообще?

/var/log/messages

вот кусок во время ddos

Mar 1 13:13:11 custom kernel: [ 1.879364] usb 1-1: configuration #1 chosen from 1 choice
Mar 1 13:13:11 custom kernel: [ 1.879569] hub 1-1:1.0: USB hub found
Mar 1 13:13:11 custom kernel: [ 1.879663] hub 1-1:1.0: 6 ports detected
Mar 1 13:13:11 custom kernel: [ 1.990710] usb 2-1: new high speed USB device using ehci_hcd and address 2
Mar 1 13:13:11 custom kernel: [ 2.123083] usb 2-1: New USB device found, idVendor=8087, idProduct=0024
Mar 1 13:13:11 custom kernel: [ 2.123160] usb 2-1: New USB device strings: Mfr=0, Product=0, SerialNumber=0
Mar 1 13:13:11 custom kernel: [ 2.123250] usb 2-1: configuration #1 chosen from 1 choice
Mar 1 13:13:11 custom kernel: [ 2.123502] hub 2-1:1.0: USB hub found
Mar 1 13:13:11 custom kernel: [ 2.123688] hub 2-1:1.0: 8 ports detected
Mar 1 13:13:11 custom kernel: [ 2.166647] ata2: SATA link up 6.0 Gbps (SStatus 133 SControl 300)
Mar 1 13:13:11 custom kernel: [ 2.168669] ata2.00: ATA-8: ST33000651AS, CC45, max UDMA/133
Mar 1 13:13:11 custom kernel: [ 2.168746] ata2.00: 5860533168 sectors, multi 16: LBA48 NCQ (depth 31/32)
Mar 1 13:13:11 custom kernel: [ 2.169583] ata2.00: configured for UDMA/133
Mar 1 13:13:11 custom kernel: [ 2.182761] scsi 1:0:0:0: Direct-Access ATA ST33000651AS CC45 PQ: 0 ANSI: 5
Mar 1 13:13:11 custom kernel: [ 2.185625] sd 0:0:0:0: [sda] 5860533168 512-byte logical blocks: (3.00 TB/2.72 TiB)
Mar 1 13:13:11 custom kernel: [ 2.185668] sd 1:0:0:0: [sdb] 5860533168 512-byte logical blocks: (3.00 TB/2.72 TiB)
Mar 1 13:13:11 custom kernel: [ 2.185717] sd 1:0:0:0: [sdb] Write Protect is off
Mar 1 13:13:11 custom kernel: [ 2.185736] sd 1:0:0:0: [sdb] Write cache: enabled, read cache: enabled, doesn't support DPO or FUA
Mar 1 13:13:11 custom kernel: [ 2.185846] sdb:
Mar 1 13:13:11 custom kernel: [ 2.185979] sd 0:0:0:0: [sda] Write Protect is off
Mar 1 13:13:11 custom kernel: [ 2.186098] sd 0:0:0:0: [sda] Write cache: enabled, read cache: enabled, doesn't support DPO or FUA
Mar 1 13:13:11 custom kernel: [ 2.186263] sda: sda1 sda2 sda3 sda4 sda5
Mar 1 13:13:11 custom kernel: [ 2.240742] sd 0:0:0:0: [sda] Attached SCSI disk
Mar 1 13:13:11 custom kernel: [ 2.242138] sdb1 sdb2 sdb3 sdb4 sdb5
Mar 1 13:13:11 custom kernel: [ 2.242622] sd 1:0:0:0: [sdb] Attached SCSI disk
Mar 1 13:13:11 custom kernel: [ 2.496685] md: raid0 personality registered for level 0
Mar 1 13:13:11 custom kernel: [ 2.498235] md: raid1 personality registered for level 1
Mar 1 13:13:11 custom kernel: [ 2.499152] async_tx: api initialized (async)
Mar 1 13:13:11 custom kernel: [ 2.499433] xor: automatically using best checksumming function: generic_sse
Mar 1 13:13:11 custom kernel: [ 2.518464] generic_sse: 15251.000 MB/sec
Mar 1 13:13:11 custom kernel: [ 2.518518] xor: using function: generic_sse (15251.000 MB/sec)
Mar 1 13:13:11 custom kernel: [ 2.586454] raid6: int64x1 3692 MB/s
Mar 1 13:13:11 custom kernel: [ 2.654423] raid6: int64x2 4005 MB/s
Mar 1 13:13:11 custom kernel: [ 2.722398] raid6: int64x4 3614 MB/s
Mar 1 13:13:11 custom kernel: [ 2.790375] raid6: int64x8 3176 MB/s
Mar 1 13:13:11 custom kernel: [ 2.858338] raid6: sse2x1 9245 MB/s
Mar 1 13:13:11 custom kernel: [ 2.926314] raid6: sse2x2 11180 MB/s
Mar 1 13:13:11 custom kernel: [ 2.994288] raid6: sse2x4 12824 MB/s
Mar 1 13:13:11 custom kernel: [ 2.994341] raid6: using algorithm sse2x4 (12824 MB/s)
Mar 1 13:13:11 custom kernel: [ 2.996468] md: raid6 personality registered for level 6
Mar 1 13:13:11 custom kernel: [ 2.996525] md: raid5 personality registered for level 5
Mar 1 13:13:11 custom kernel: [ 2.996581] md: raid4 personality registered for level 4
Mar 1 13:13:11 custom kernel: [ 2.998996] md: raid10 personality registered for level 10
Mar 1 13:13:11 custom kernel: [ 3.000320] 3ware Storage Controller device driver for Linux v1.26.02.002.
Mar 1 13:13:11 custom kernel: [ 3.001784] 3ware 9000 Storage Controller device driver for Linux v2.26.02.012.
Mar 1 13:13:11 custom kernel: [ 3.003577] Adaptec aacraid driver 1.1-7[28000]-ms
Mar 1 13:13:11 custom kernel: [ 3.052384] md: md0 stopped.
Mar 1 13:13:11 custom kernel: [ 3.053454] md: bind<sdb1>
Mar 1 13:13:11 custom kernel: [ 3.054119] md: bind<sda1>
Mar 1 13:13:11 custom kernel: [ 3.054978] raid1: raid set md0 active with 2 out of 2 mirrors
Mar 1 13:13:11 custom kernel: [ 3.055047] md0: detected capacity change from 0 to 34358616064
Mar 1 13:13:11 custom kernel: [ 3.055592] md0: unknown partition table
Mar 1 13:13:11 custom kernel: [ 3.282908] md: md1 stopped.
Mar 1 13:13:11 custom kernel: [ 3.283639] md: bind<sdb2>
Mar 1 13:13:11 custom kernel: [ 3.284479] md: bind<sda2>
Mar 1 13:13:11 custom kernel: [ 3.285271] raid1: raid set md1 active with 2 out of 2 mirrors
Mar 1 13:13:11 custom kernel: [ 3.285339] md1: detected capacity change from 0 to 536858624
Mar 1 13:13:11 custom kernel: [ 3.285842] md1: unknown partition table
Mar 1 13:13:11 custom kernel: [ 3.493925] md: md2 stopped.
Mar 1 13:13:11 custom kernel: [ 3.494687] md: bind<sdb3>
Mar 1 13:13:11 custom kernel: [ 3.495510] md: bind<sda3>
Mar 1 13:13:11 custom kernel: [ 3.496384] raid1: raid set md2 active with 2 out of 2 mirrors
Mar 1 13:13:11 custom kernel: [ 3.496453] md2: detected capacity change from 0 to 1099510439936
Mar 1 13:13:11 custom kernel: [ 3.496989] md2: unknown partition table
Mar 1 13:13:11 custom kernel: [ 3.699629] md: md3 stopped.
Mar 1 13:13:11 custom kernel: [ 3.700411] md: bind<sdb4>
Mar 1 13:13:11 custom kernel: [ 3.703013] md: bind<sda4>
Mar 1 13:13:11 custom kernel: [ 3.703846] raid1: raid set md3 active with 2 out of 2 mirrors
Mar 1 13:13:11 custom kernel: [ 3.703914] md3: detected capacity change from 0 to 1866181442560
Mar 1 13:13:11 custom kernel: [ 3.704472] md3: unknown partition table
Mar 1 13:13:11 custom kernel: [ 3.908117] device-mapper: uevent: version 1.0.3
Mar 1 13:13:11 custom kernel: [ 3.908293] device-mapper: ioctl: 4.15.0-ioctl (2009-04-01) initialised: dm-devel@redhat.com
Mar 1 13:13:11 custom kernel: [ 4.024321] EXT4-fs (md2): mounted filesystem with ordered data mode
Mar 1 13:13:11 custom kernel: [ 5.156501] udev[527]: starting version 164
Mar 1 13:13:11 custom kernel: [ 5.474570] input: Power Button as /devices/LNXSYSTM:00/LNXSYBUS:00/PNP0C0C:00/input/input2
Mar 1 13:13:11 custom kernel: [ 5.474648] ACPI: Power Button [PWRB]
Mar 1 13:13:11 custom kernel: [ 5.474732] input: Power Button as /devices/LNXSYSTM:00/LNXPWRBN:00/input/input3
Mar 1 13:13:11 custom kernel: [ 5.474803] ACPI: Power Button [PWRF]
Mar 1 13:13:11 custom kernel: [ 5.774636] i801_smbus 0000:00:1f.3: PCI INT C -> GSI 18 (level, low) -> IRQ 18
Mar 1 13:13:11 custom kernel: [ 5.777631] input: PC Speaker as /devices/platform/pcspkr/input/input4
Mar 1 13:13:11 custom kernel: [ 5.902861] ACPI: WMI: Mapper loaded
Mar 1 13:13:11 custom kernel: [ 6.285163] Adding 33553328k swap on /dev/md0. Priority:-1 extents:1 across:33553328k
Mar 1 13:13:11 custom kernel: [ 6.417457] loop: module loaded
Mar 1 13:13:11 custom kernel: [ 7.461047] kjournald starting. Commit interval 5 seconds
Mar 1 13:13:11 custom kernel: [ 7.474795] EXT3 FS on md1, internal journal
Mar 1 13:13:11 custom kernel: [ 7.474903] EXT3-fs: mounted filesystem with ordered data mode.
Mar 1 13:13:11 custom kernel: [ 7.629144] EXT4-fs (md3): mounted filesystem with ordered data mode
Mar 1 13:13:11 custom kernel: [ 9.627477] r8169 0000:04:00.0: firmware: requesting rtl_nic/rtl8168e-2.fw
Mar 1 13:13:11 custom kernel: [ 9.690993] r8169 0000:04:00.0: eth0: unable to load firmware patch rtl_nic/rtl8168e-2.fw (-2)
Mar 1 13:13:11 custom kernel: [ 9.708584] r8169 0000:04:00.0: eth0: link down
Mar 1 13:13:11 custom kernel: [ 9.708642] r8169 0000:04:00.0: eth0: link down
Mar 1 13:13:11 custom kernel: [ 9.709473] ADDRCONF(NETDEV_UP): eth0: link is not ready
Mar 1 13:13:11 custom kernel: [ 10.130622] fuse init (API version 7.13)
Mar 1 13:13:13 custom kernel: [ 12.769784] r8169 0000:04:00.0: eth0: link up
Andreyka
На сайте с 19.02.2005
Offline
822
#1

Попробуй сменить драйвер сетевухи

Не стоит плодить сущности без необходимости
D
На сайте с 28.06.2008
Online
1114
#2

Сейчас все нормально и до досса все было ок.... стоит ли что-то менять... Просто думал что по этим записям понятно куда ломились...

izbushka
На сайте с 08.06.2007
Offline
110
#3
Dram:
[ 12.769784]

Это значит, что событие произошло через ~12 секунд после загрузки. Ваш сервер перегружался? Выяснили, почему? Уверены, что это был ddos?

pupseg
На сайте с 14.05.2010
Offline
364
#4

Действительно , с чего вы взяли что это был ддос?

видно что была перезагрузка..

еще или линк по сети потерян, или чтото случилось с картой..

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
Redbaron _chaos
На сайте с 12.08.2009
Offline
667
#5
pupseg:
Действительно , с чего вы взяли что это был ддос?
видно что была перезагрузка..
еще или линк по сети потерян, или чтото случилось с картой..

ТС, извините, но просто нужно этому человеку написать.

Не доверяйте ему, пустозвон.

А что Вы так быстро слились с раздела Финансов? И тему удалили (попросили модеров).

Вы же там "рвали майку", дайте данные..за пару минут всю кредитную историю выложу.

3 чела готовы были дать, но Вы как увидели это...сразу в офф ушли..

Пук в лужу? Ипотечник за ночь))

Гемблинг, беттинг, крипта на весь мир в 3snet, 1500+ офферов. ( https://clck.ru/TdZLM ) = = CPA.HOUSE - Топовая CPA сеть ( https://clck.ru/34Swci )
M
На сайте с 16.09.2009
Offline
278
#6
Dram:
стоит ли что-то менять...

А что конкретно в "этих записях" вас смущает? Andreyka указал на единственную "проблемную" строчку - где пытается грузиться фирмварь сетивушки и обламывается. В принципе, ничего фатального

Dram:
Просто думал что по этим записям понятно куда ломились...

Это кусок лога после перезагрузки. Может вы делали перезагрузку и всвязи с досом - но понять "куда ломились" по этому совершенно невозможно. Даже понять что вообще куда-то ломились.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
D
На сайте с 28.06.2008
Online
1114
#7

ПОнятно, спасибо. Да это я делал перезагрузку через хостера, так как сервак не отвечал на запросы... Спасибо, вроде отстали Хацкеры...

M
На сайте с 16.09.2009
Offline
278
#8
Dram:
Да это я делал перезагрузку через хостера, так как сервак не отвечал на запросы...

"Не отвечать" он мог по других тридевяти причин. Например, проблемы с "железом" . Вы точно уверены, что была атака?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий