Das längste Thema

  • Pangolin Users aufgepasst

    Meine Instanz (1.12.2) ist scheinbar um ca. 13:30 infiltriert wurden.

    Check eure Instanzen.

    Hast Du 2FA Authentifizierung aktiviert? API Keys irgendwo ungeschützt abgelegt?

    RS Ostern L OST22 (~RS "3000" G9.5) (8C,24GB,960GB) | RS Cyber Quack (1C,2GB,40GB)

  • Hast Du 2FA Authentifizierung aktiviert? API Keys irgendwo ungeschützt abgelegt?

    2FA ist aktiviert, API Keys gab es keine.
    Es ist eine recht Basic Installation hier bei netcup auf einem Server und meinem Home Netz.
    Ich hab auch noch nichts anderes gefunden gehabt vorhin zu dem Thema.
    Ist mir ein bisschen ein Rätsel.
    Ich hab auch keine neuen User oder anderes in der GUI gesehen.

    Ich wurde in der GUI zwo mal weitergeleitet, danach hab ich es nicht mehr reproduziert bekommen. Und meine Services waren alle nicht mehr erreichbar.

    Was ich machen konnte: Server gecheckt, der ist aber rein - werde ich morgen dennoch plätten und neu bauen.

    ClamAV sagt keine Viren.
    Kein SSH Login (Bekomme ich auch direkt immer eine Benachrichtigung - Gabs keine, geht eh nur via SSH Key)

    Auch in last sehe ich nichts.

    Auch keine fremden Docker images.


    Aber in den docker compose logs lief einiges an Sachen durch. Das konnte ich vorhin aber nicht prüfen.

    Muss noch mal gucken wo ich die Logs jetzt genau finde wenn der Stack aus ist

  • Dann sehr mysteriös. Bei mir ist nichts ungewöhnliches zu finden, allerdings läuft da auch quasi nichts drüber. Auch automatisch aktualisiert auf 1.12.2.

    RS Ostern L OST22 (~RS "3000" G9.5) (8C,24GB,960GB) | RS Cyber Quack (1C,2GB,40GB)

  • Ah...
    Danke für den Hinweis, bekomme zwar die E-Mails mit Hinweisen zu neuen Versionen, aber irgendwie ist das an mir vorbei gegangen.
    Ärgerlich.

    Das heißt auch für mich: ich muss meinen Patchablauf von meinen Services optimieren.


    Edit: Ich hab die Mail am 05.12. sogar gelesen und dann vergessen zu handeln...

    Ach fuck ey... Dumm. Einfach Dumm!


    Btw: 1.13.1 hat auch noch mal 3 CVEs

    https://github.com/fosrl/pangolin/releases/tag/1.13.1

  • Meine Instanz (1.12.2) ist scheinbar um ca. 13:30 infiltriert wurden.

    Check eure Instanzen.

    Server gecheckt, der ist aber rein - werde ich morgen dennoch plätten und neu bauen.

    Dazu habe ich mal ganz generell eine Frage bzw. Anregung:


    Macht es evtl. Sinn bei so einem (ggf. korrumpierten) Server über das Rettungssystem ein Image zu ziehen um dieses später analysieren zu können?


    Würde sich ja auch anbieten wenn man aktuell keine Zeit dafür hat.


    Wenn die Platte erstmal neu beschrieben ist, sind alle Spuren weg.

  • Macht es evtl. Sinn bei so einem (ggf. korrumpierten) Server über das Rettungssystem ein Image zu ziehen um dieses später analysieren zu können?

    Kurze Antwort: Ja!


    Aber je nach Größe des Speichermediums kann das sehr schnell unlustig werden. Ich kann es also gut verstehen, wenn man das bei einem vergleichsweise unwichtigen Server vielleicht einmal nicht macht.


    In diesem Fall scheint das Einfallstor sowieso bekannt zu sein, da hätte man dann wahrscheinlich keine wirklich wichtigen Erkenntnisse. Dass man dann keine "Beweise" hat ist halt blöd, aber das muss jeder für sich entscheiden.

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

    Edited once, last by KB19 ().

    Like 1
  • Deswegen werde ich das morgen auch erst einmal auf einem Piko aufbauen. Auf Empfehlung von Encore

    Will dann auch morgen noch mal checken wo ich changes finde in den Configs. In der GUI hab ich ja nichts gesehen

  • Hat hier noch jemand deutlich spürbaren Packet Loss im Nürnberger RZ? Seit gestern betrifft das mehrere vServer aus verschiedenen Generationen, egal ob IPv4 oder IPv6, selbst das Cloud vLAN ist betroffen. Es betrifft sowohl den externen als auch RZ-internen Traffic, aber nicht zwischen allen vServern.


    Meine Smokeping-Installationen zeigen erneut nicht viel an, weil es genau diese Verbindungen wohl nicht betrifft oder es dabei nicht lange genug läuft…

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

    Edited once, last by KB19 ().

    Sad 1
  • Hat hier noch jemand deutlich spürbaren Packet Loss im Nürnberger RZ? Seit gestern betrifft das mehrere vServer aus verschiedenen Generationen, egal ob IPv4 oder IPv6, selbst das Cloud vLAN ist betroffen. Es betrifft sowohl den externen als auch RZ-internen Traffic, aber nicht zwischen allen vServern.


    Meine Smokeping-Installationen zeigen erneut nicht viel an, weil es genau diese Verbindungen wohl nicht betrifft oder es dabei nicht lange genug läuft…

    Ja, mehrere meiner Server zeigen laut Munin gedroppte Pakete an, nicht erst seit gestern. So ca ab dem 3.12. relativ wenige, ab dem 8.12. dann verstärkt.

  • Hat hier noch jemand deutlich spürbaren Packet Loss im Nürnberger RZ? Seit gestern betrifft das mehrere vServer aus verschiedenen Generationen, egal ob IPv4 oder IPv6, selbst das Cloud vLAN ist betroffen. Es betrifft sowohl den externen als auch RZ-internen Traffic, aber nicht zwischen allen vServern.


    Meine Smokeping-Installationen zeigen erneut nicht viel an, weil es genau diese Verbindungen wohl nicht betrifft oder es dabei nicht lange genug läuft…

    Ich sehe aus dem Netz der Telekom einige Verluste, allerdings auf Telekom-Seite:

  • Und wieder grüßt die Rechnungswarteschlange und blockiert einen Servertransfer... Noch vor kurzem war die Buchhaltung ziemlich fix und hat innerhalb eines Tages reagiert, im Moment sind die 24h schon fast rum. =O

    Warum gibt es neben jedem offenen Posten nicht einen Button, mit dem man für dieses Produkt manuell selbst eine Rechnung auslösen kann? Würde doch eigentlich viel Aufwand, Ticketlast und vor allen Dingen Zeit sparen. :/

    Uuund bald ist es ne Woche. Ach man, ich hatte echt gehofft, dass es sich mit dem Support verbessert hat in der letzten Zeit. ;(

  • Ho ho ho, da ist angeblich etwas mit DPD unterwegs. 8)

    Real dann 1,3 kg und ich musste erst einmal Google anwerfen, wie man es korrekt nennt. Ich verrate mal nichts ^^


    Danke Moderators  :)

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

    Edited once, last by KB19 ().

    Like 1
  • Real dann 1,3 kg [...] Ich verrate mal nichts ^^

    Aber ich! Also zumindest lasse ich die KI mal darüber nachsinnen, was denn 1,3 kg wiegt:

    1. ein leichter Laptop
    2. ein kleiner Ziegelstein
    3. ein ganzes Hähnchen (küchenfertig)
    4. eine mechanische Tastatur
    5. ein Staubsaugerrohr mit Düse

    Also wenn es 3. ist, bringe ich [netcup] Alexander W. zum nächsten Community-Treffen höchstpersönlich ein lebendes mit.

    [RS] 2000 G11 | 2x 1000 G12 Pro | 2x Vincent van Bot | Piccolo | Piccolo ARMore

    [VPS] 2000 ARM G11 | 1000 G9 | 500 G11s | mikro G11s | 4x nano G11s | 4x piko G11s
    [WH] 8000 SE | 4000 SE | 2000 SE | 2x Spezial

    Haha 2
  • Aber ich! Also zumindest lasse ich die KI mal darüber nachsinnen, was denn 1,3 kg wiegt […]

    Du musst die KI nochmals fragen, das schwerste Objekt im Paket wiegt ca. 600 Gramm. Sonst ist alles leichter ;)

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

    Edited once, last by KB19 ().

  • Du musst die KI nochmals fragen, das schwerste Objekt im Paket wiegt ca. 600 Gramm. Sonst ist alles leichter ;)

    Es ist bereits zerlegt?! =O

    [RS] 2000 G11 | 2x 1000 G12 Pro | 2x Vincent van Bot | Piccolo | Piccolo ARMore

    [VPS] 2000 ARM G11 | 1000 G9 | 500 G11s | mikro G11s | 4x nano G11s | 4x piko G11s
    [WH] 8000 SE | 4000 SE | 2000 SE | 2x Spezial

    Haha 1
  • Aber ich! Also zumindest lasse ich die KI mal darüber nachsinnen, was denn 1,3 kg wiegt:

    1. ein leichter Laptop
    2. ein kleiner Ziegelstein
    3. ein ganzes Hähnchen (küchenfertig)
    4. eine mechanische Tastatur
    5. ein Staubsaugerrohr mit Düse

    Also wenn es 3. ist, bringe ich [netcup] Alexander W. zum nächsten Community-Treffen höchstpersönlich ein lebendes mit.

    Geh ... kein Hähnchen - wenn dann machen wir Schnitzerln!