DOS-attack?

Santo

Fuck You Burnout
Gick med
17 Dec 2003
Ort
Stockholm
Hoj
R1 2007
Har ett litet problem med en av mina servrar. Sedan ett par veckor tillbaka tror jag att det finns en (dock ej legitim) anledning att slöa ner ett par siter för mig.

De senaset dagana har jag haft problem med "server load" som konstant stiger till en kritisk nivå. Ringde ner till grabbarna som driftar servern och de kunde se en process som hette SSH-scan och som använde alldeles för mycket av prestandan (>95%). Detta gör mig tokig då jag inte är superhaj på servrar och "hackförfaranden". Processen körs under "user: CA" (känner inte till det).

Någon som vet vad detta är? Kan det vara en möjlig trafikattack?
 
Googlade efter "SSH-scan"; det gav väldigt få träffar; Alldeles för få enligt min mening (hade det varit ett känt progam el. script hade det garanterat fått fler träffar; http://www.google.se/search?hl=sv&q="SSH-scan"&btnG=Sök&meta=).
Det kan mycket väl vara någon som tagit sig in på din server och använder den något dumt, t.e.x. att skicka spam.
Vad är det det förbrukas >95% av ? CPU-tid? Minne? bandbredd? Om det enbart är CPU-tid och/eller minn kan det ju vara ett progam som kraschat.

OBS: Jag är ingen expert, bara en glad amatör så invänta ytterligare några personers åsikter innan du gör något drastiskt såsom att installera om OS:et
 
DrSwizz skrev:
2636894
Vad är det det förbrukas >95% av ? CPU-tid? Minne? bandbredd? Om det enbart är CPU-tid och/eller minn kan det ju vara ett progam som kraschat.


>95% av CPUn... blir tokig snart... måste ju sitta och bevaka skiten så det inte kraschar. Får reboota hela tiden :mad:
 
Vad är det för OS på servern?
Var finns "SSH-scan"-programmet? Tillhör det något paket som är installerat på system? osv.
Vad händer om du dödar och tar bort eller flyttar iväg "SSH-scan"-programmet till en annan katalog, fungerar systemet normal då?
"...så det inte kraschar" = Systemet är alltså instabilt? Instabilitet och allmänna konstigheter kan tyda på att någon installerat ett buggigt rootkit som inte helt kommer överens med systemet/kärnan.
 
Som sagt vad kör du för OS? Om du inte vet vad SSH är så är det ett protokoll man använder för att ansluta till t.ex en server och köra program och och komma åt den med. Så SSH-Scan skulle kunna vara ett script som söker efter öppna portar lr så letar den efter om du kör ngn ssh server på den. Startar scriptet upp automatiskt när du startar servern lr?

Om du kör ngt windows os kan ju titta om du ser nån ssh tjänst i services.msc skriv det i kör alltså
 
Last edited:
HanneZ skrev:
2637263 Stäng av "ssh-scan" då?

Hehe aa precis annars kan det ju bli lite fel. Men om du har en annan ssh tjänst igång och inte andvänder ssh så kan du jju stänga av den också. MEN ko ihåg att ställa in ssh scan så att den inte startar automatikst också
 
user : CA

kan va mycket möjligt va någon Unicenter agent.

Är det Linux som OS?
Döda tjänsten,( skulle jag gjort iallafall) är det unicenter agent så startar nog drift killarna den igen.
 
DrSwizz skrev:
2637091 Vad är det för OS på servern?

Fedora/Linux

Mattsson88 skrev:
2637144 Som sagt vad kör du för OS? Om du inte vet vad SSH är så är det ett protokoll man använder för att ansluta till t.ex en server och köra program och och komma åt den med. Så SSH-Scan skulle kunna vara ett script som söker efter öppna portar lr så letar den efter om du kör ngn ssh server på den. Startar scriptet upp automatiskt när du startar servern lr?

Så du menar att det skulle kunna vara någon som sitter och tar sig in den vägen? Pratade med serverteknikern nere i Tyskland idag och han visste inte heller vad det var... Det verkar starta upp automatiskt iom att jag måste reboota servern var tredje timme.

HanneZ skrev:
2637263 Stäng av "ssh-scan" då?

Nu finns det inte där. Det verkar som om det är aktivt under dagtid. Innan jag stänger av något vill jag veta vad det är. Skulle jag fucka upp något äventyrar jag 9 stycken e-butiker. Det skulle kunna få stora ekonomiska konsekvenser :gnissla

I värsta fall får jag väl lägga över att på en ny server och blåsa denna... men slipper gärna

viklund skrev:
2637360 user : CA

kan va mycket möjligt va någon Unicenter agent.

Är det Linux som OS?
Döda tjänsten,( skulle jag gjort iallafall) är det unicenter agent så startar nog drift killarna den igen.


Det där ska jag ringa ner och fråga om imorn :tummenupp
 
Last edited:
Jag tror inte så många webapplikationer är beroende av något ssh-scan hur som helst, men du borde ju veta vad dina applikationer använder :D
 
HanneZ skrev:
2637473 Jag tror inte så många webapplikationer är beroende av något ssh-scan hur som helst, men du borde ju veta vad dina applikationer använder :D

Grejen att jag ofrivilligt har fått ta över denna skit för ngn vecka sen... jag e fan ingen jävla serverleffan :mad: :D

Måste sätta mig in i vad som finns installerat... varför kan det inte finnas 48 timmar per dygn?
 
Santo skrev:
2637531 Grejen att jag ofrivilligt har fått ta över denna skit för ngn vecka sen... jag e fan ingen jävla serverleffan :mad: :D

Måste sätta mig in i vad som finns installerat... varför kan det inte finnas 48 timmar per dygn?

...för att du då hade behövt 56 timmar istället. ;)
 
Har du iptables-regler igång? Om inte så aktivera iptables med några regler så att den stänger av allt inkommande, sen öppnar du bara upp vad som ska vara öppet.

kör även "ps -aux" då ser du alla processer som körs, titta efter ssh-scan och se när den aktiverades sist.

Om inte det hjälper, prova med att stänga av ssh för en dag eller två och se om det blir bättre.

/etc/inet.d/

./ssh stop

Måste ha rootbehörighet för det.

Berätta gärna hur det har gått.

Edit: Stänger du av ssh så se till och ta bort den från någon av rcX.d, beroende på vilken level-startup du kör. Men jag låter det vara osagt, vet ej vilket startup-system din dist har. Kanske har du även en inittab fil som du också kan kika i.

Ja jag kan rabbla på mera men börja med ovanstående så får vi se längre fram :)
 
Last edited:
Det finns seriösa SSH Scan också som förstås kan användas i oseriöst syfte också. De har i alla fall inget med ordinarie SSH att göra så att stänga av möjligtvis enda vägen in i systemet är ju ingen vidare lösning.

Teknikern i andra änden måste ju kunna kolla vilken binär som processen hör ihop med och se om den hör hemma på systemet eller inte. En process med det namnet ska naturligtvis inte ligga och dra 95% CPU på en webbserver hela tiden.

Maskinen kan vara rootkittad och ligga och samla in info om andra maskiner eller så är det något helt oskyldigt som bara hakat upp sig, om inte de som hostar dina servrar kan hjälpa dig med detta ärende på något mer kompetent och handgripligt sätt än du beskrivit här tycker jag du ska se dig om efter annan hostning.
 
invisible skrev:
2642137
Ja jag kan rabbla på mera men börja med ovanstående så får vi se längre fram :)

Du verkar ju kunna din skit, lovar att höra av mig om det blir framtida problem :)

Neutral skrev:
2642904
Maskinen kan vara rootkittad och ligga och samla in info om andra maskiner eller så är det något helt oskyldigt som bara hakat upp sig, om inte de som hostar dina servrar kan hjälpa dig med detta ärende på något mer kompetent och handgripligt sätt än du beskrivit här tycker jag du ska se dig om efter annan hostning.

Ja jo det e ju sant. Grejen med dem jag är hos nu är att de gör mycket som andra inte gör. Det räcker att ringa dem och be om ngt... mycket tillmötesgående.



Fick spelet när det tillslut fann 50(!) samtida SSH scan-processer med samma användare. Dock var det bara 3 som sög prestanda. Jag avslutade alla processer med den användaren. Tyvärr så startade den upp igen ganska så snart efteråt så jag körde en userdel <user>

Nu har det varit lugnt i två dagar och processen verkar inte återkomma. Jag ska däremot göra en BU på hela servern och ominstallera den. Sen måste jag söka igenom allt för att se så att det inte ligger ngt skit i filerna.

Vad jag inte vet är vad det var, varför processen var där eller var den kom ifrån(?) Om den kom utifrån av någon som vill ha tillgång till servern finns det två alternativ;

1. En vanlig attack som man kan drabbas av.
2. Att en viss person som har ett ekonomiskt intresse i att kunna ta sig in försökte ta sig in.

Om det är det senare vet jag inte vad jag ska göra. Knacka dörr eller polisanmäla?

Blir väl till att bläddra igenom loggarna imorn för att se om man hittar ngt. Tacka för hjälpen iaf :tummenupp


/Santo
 
Ja då var det en DOS-attack som jag misstänkte från början. Någon har använt våran server för att hitta säkerhetshål på Arizonas universitet. www.arizona.edu Nu är vi blockade där :)
 
Nyheter
Yamaha R7-vinnarens rapport: ”Ett riktigt monster på kurviga landsvägar!”

På MC-mässan i vintras anor...

Nisse Hedlund bortgången

Den legendariske motorkonst...

En dag på dragstrippen

Efter att ha varit aktiv so...

Steve McQueens Scott Squirrel till salu

Detta Scott Flying Squirrel...

Dags för Strängnäs Bike Show!

Sista lördagen i augusti är...

Bikeweekend på Kjula denna helg

Den 22-23 augusti är det da...

Motorcycle Inferno #8

Den 5 september blir Laxhol...

Tiotusentals körde Mälaren Runt

Lördagen den 15 augusti gen...

Mälaren Runt fyller 40 år

Nu på lördagen den 15 augus...

Steve Holcombe klar för GGN!

Pressmeddelande 2026-08-10 ...

Back
Top