Gestern ist unser Digital Ocean Server auf etwas gestoßen, das wie ein Angriff aussah. Der ausgehende Verkehr stieg plötzlich auf 700 Mbit / s, während der eingehende Verkehr bei etwa 0,1 Mbit / s blieb und nicht einmal anstieg. Der Datenverkehr dauerte mehrere Minuten, bis Digital Ocean unseren Server vom Netzwerk abschaltete, vorausgesetzt, wir führen ein DoS durch (was angemessen ist).
Ich habe zwei Annahmen: Entweder hat sich jemand in unseren Server gehackt (nach dem Angriff wurde mir klar, dass mein Kollege die SSH-Anmeldung mit Passwort aktiviert hat) oder es gibt eine Art Angriff, von dem ich nichts weiß.
Kann jemand diese Situation für mich klären? Wenn es tatsächlich eine Art DoS gibt, dessen Verkehr so aussieht, informieren Sie mich bitte.
quelle
Antworten:
Eine wahrscheinliche Möglichkeit ist ein Verstärkungsangriff. Wenn Sie beispielsweise einen offenen rekursiven DNS-Resolver ausführen (es gibt jedoch andere Protokolle, mit denen Sie dies tun können), können Sie ein sehr kleines UDP-Paket mit einer gefälschten IP-Adresse empfangen. Ihr Server generiert dann eine große Antwort und sendet sie an das Opfer, wobei er denkt, dass es sich um eine legitime Anfrage handelt.
Eine andere Möglichkeit besteht darin, dass jemand Daten aus Ihrem Netzwerk herausfiltriert hat. Wenn jemand auf Ihren Server gelangt und jedes gefundene Byte entlädt, sieht das auch so aus.
Es gibt keine Möglichkeit zu wissen, um welches es sich handelt, ohne eine Untersuchung durchzuführen und zu hoffen, dass alles, was passiert ist, Beweise hinterlässt. Wenn es das letztere ist (Exfiltration), dann haben sie wahrscheinlich ihre Spuren so gut sie konnten geräumt.
quelle
Ich stimme der Möglichkeit eines Verstärkungsangriffs zu. Der einfachste Weg, dies zu handhaben, ist die Verwendung der kostenlosen Cloud-Firewall von DigitalOcean .
Erlaube nur SSH, HTTP und HTTPS eingehend. Wenn möglich, erlauben Sie SSH nur von Ihren vertrauenswürdigen IPs.
Sie können dies mithilfe der Firewall auf Ihrer VM tun. Die Lösung von DO ist einfach einfacher.
quelle
Sie sollten Digital Ocean fragen. Sie schalten Server nicht nur für hohen ausgehenden Datenverkehr aus. Dies würde die meisten Server herunterfahren. Zum Beispiel ein Webserver, der etwas Populäres hostet.
Vielmehr haben sie Ihren Server heruntergefahren, weil die Art Ihres Datenverkehrs bösartig aussah. Als solche haben sie wahrscheinlich eine Vorstellung davon, was es war.
Andernfalls müssen Sie sich selbst untersuchen. Wenn der Host noch ausgeführt wird, versucht er möglicherweise immer noch, Datenverkehr zu senden, der von Digital Ocean gelöscht wird. In diesem Fall können Sie dies mit einem Paketspeicherauszug beobachten. Oder Sie finden möglicherweise Hinweise in den Systemprotokollen. Es könnte leider eine von Millionen Dingen sein, daher ist es zwecklos, über die zugrunde liegende Ursache zu spekulieren, wenn eine solche Untersuchung nicht durchgeführt wird.
quelle