1. Home
  2. Chat
  3. Forum
  4. Kalender
    1. Termine
    2. Karte
  5. Lexikon
    1. Letzte Änderungen
  6. Marktplatz
    1. Bewertungen
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Termine
  • Lexikon
  • Marktplatz-Eintrag
  • Seiten
  • Erweiterte Suche
  1. PA-Forum
  2. Forum
  3. Professionelle Veranstaltungstechnik
  4. Veranstaltungstechnik AUDIO
  5. IT für PA

DoS Attacken

  • tonsound
  • 4. September 2025 um 21:43
  • tonsound
    Reaktionen
    80
    Beiträge
    269
    • 4. September 2025 um 21:43
    • #1

    diese Woche hatte ich auf verschiedenen Servern Probleme mit Zugriffen auf Webseiten, mal ging es, mal nicht. Selbstreparierende Systeme sind aber sehr selten, also hab ich tagelang ( und Nächte auch) gesucht und mit verschiedenen ITlern draufgesehn, Telekom angerufen und Technikersession gemacht. Wir haben alle möglichen Einstellungen getestet, Lancom Router getauscht und Konfigurationen probiert. Dann ging es ne Stunde, dann wieder nicht. Seltsam war dass sich fast keine Kunden gemeldet und beschwert haben. Mails gingen ja durch aber halt langsam.

    Des Rätsels Lösung ist, dass es DoS Angriffe sind und das Verwerfen der Pakete vom Router/Firewall erfolgt.

    Wie erkennt man das? Wenn in drei verschiedenen Routern mit zig Webs dahinter in den DoS Logs die selben IPs verworfen werden ist es kein reglulärer Traffic mehr.

    Fall Jemand derzeit das Phänomen hat, sucht mal in den DoS logs, es wurde diese Woche bei Cloudflare eine grosse DoS Attacke registriert.

    tonsound.de

  • wora
    Profi
    Reaktionen
    5.411
    Beiträge
    27.247
    Einträge
    10
    Marktplatz Einträge
    11
    • 4. September 2025 um 23:43
    • #2

    diese woche wurde auch spiegel online attackiert.

    mit kollegialen Grüßen
    Wolfgang

  • cruelty
    Verifiziert
    Reaktionen
    45
    Beiträge
    85
    • 5. September 2025 um 08:55
    • #3

    Obacht! DDoS Attacken werden häufig als Vorbereitung für "richtige" Angriffe genutzt, also z.B. um Ransomware auf die Systeme zu bringen. Sofern Du/Ihr kein eigenes effektives Cybersicherheitsteam habt, wäre es jetzt an der Zeit sich an Profis zu wenden, um Eure Systeme entsprechend härten zu lassen und zu prüfen, ob bereits Angreifer im System sind. Anfragen in fachfremden Foren halt ich da für nicht ausreichend.

  • secluded
    Profi
    Reaktionen
    2.354
    Beiträge
    6.924
    Einträge
    1
    Marktplatz Einträge
    2
    • 5. September 2025 um 09:53
    • #4

    Eein DoS-Angriff über einen gewissen Zeitraum (5 bis 30 Minuten - teilweise mehrmals mit paar Stunden Abstand) dient dem Angreifer zu schauen, welche Ports und Services denn offen sind und um zu sehen, wie eine eventuell vorhandene Firewall darauf reagiert, um einen Angriff gezielt auf unter zuhilfenahme eines Ports, bzw. laufenden Services starten zu können.

    Früher heiß das mal "IP-Range durchpingen" - danach "Ports scannen" und "db-en (detect bandwith)", um dann 'ne Liste an Servern zu haben, die sich lohnen könnte zu hacken.

    Heutzutage geht's da drum, um an Daten zu kommen...

    Wenn man 'ne Hardware-Firewall oder einen akzeptablen Router hat, welche DDoS-Angriffe erkennt und die betreffende IP sperren kann, sollte man dies in heutiger Zeit auch tunlichst aktivieren.

    ...Sicherheitsupdates / -patches auf Serversystemen sollten auch automatisch durchgeführt werden...

    'ne gute Hardware-Firewall wäre zum Beispiel 'ne Sophos oder PaloAlto - da biste dann in 'ner Preis-Klasse je nach benötigter Leistung von 1.000€ bis 40.000.-€ - für 'n gutes Mittelständisches Unternehmen lohnt da z.B. die SOPHOS XGS 138 - die kann 3 GBit/s firewallen und ist von der Preis-leistung top.

    sec

    "geht nicht" ? - gibt's nicht !

    ...ja, das war schon immer mein Avatar :evil:

    "Mit der Dummheit kämpfen Götter selbst vergebens" (Friedrich Schiller, "Jungfrau von Orleans" )

  • marce
    Reaktionen
    1.528
    Beiträge
    2.226
    • 5. September 2025 um 11:16
    • #5

    wobei ein richtiger (D)DOS durch den Provider erkannt und gesperrt werden muss. Wenn der Traffic erst mal bei Dir an Deiner Firewall angekommen ist, lohnt es sich nicht mehr, da noch groß IPs für den weiteren Weg in's Netz rein / zu den Services zu sperren - Leitung dicht ist ja schon gegeben und damit der DOS erfolgreich.

    (dass eine Firewall für andere Dinge wie Intrusion-, Malware- und sonstige Detection-Dinge sinnvoll ist hat damit ja erst mal nichts zu tun)

  • secluded
    Profi
    Reaktionen
    2.354
    Beiträge
    6.924
    Einträge
    1
    Marktplatz Einträge
    2
    • 5. September 2025 um 11:36
    • #6
    Zitat von marce

    wobei ein richtiger (D)DOS durch den Provider erkannt und gesperrt werden muss. Wenn der Traffic erst mal bei Dir an Deiner Firewall angekommen ist, lohnt es sich nicht mehr, da noch groß IPs für den weiteren Weg in's Netz rein / zu den Services zu sperren -

    ...dann mit dem Provider reden

    und 2.:

    Traffic entsteht dann, wenn der DDoS fruchtet - wenn die IP gesperrt is, dann is der Traffic (bis auf die Anfragen des Attacs weg... - der Attac läuft ins Leere, dann kommt auf der Traffic nicht mehr hinterher.

    "geht nicht" ? - gibt's nicht !

    ...ja, das war schon immer mein Avatar :evil:

    "Mit der Dummheit kämpfen Götter selbst vergebens" (Friedrich Schiller, "Jungfrau von Orleans" )

  • marce
    Reaktionen
    1.528
    Beiträge
    2.226
    • 5. September 2025 um 12:00
    • #7
    Zitat von secluded

    und 2.:

    Traffic entsteht dann, wenn der DDoS fruchtet - wenn die IP gesperrt is, dann is der Traffic (bis auf die Anfragen des Attacs weg... - der Attac läuft ins Leere, dann kommt auf der Traffic nicht mehr hinterher.

    sagen wir mal so: wenn es ein ernsthafter DOS ist - ist die "übliche" Anbindung schon alleine durch die Verbindungsanfragen dicht.

    Wenn's ein DOS ist, der dadurch kommt, dass die Anfragen das Serversystem auslasten / überlasten, die Leitung aber dadurch nicht dicht ist (komplexe Anfragen, Sch* Software, ...) - ok, dann kann man durch IP-Blocking noch was retten...

  • tonsound
    Reaktionen
    80
    Beiträge
    269
    • 5. September 2025 um 20:32
    • #8

    Es war keine Frage von mir sondern ein Hinweis.

    Seit heute 8:25 Uhr ist alles vorbei.

    Die IP Adressen waren aus Ranges von Brasilien, ich hab die Betreiber mit Hinweis auf Weitergabe an "law enforcement agencies" angemailt und auch Strafanzeige (mit Logauszug) gegen unbekannt bei der örtliche Polizei gestellt. Da kommt aber nichts raus.

    Die Lancoms (ca 700,- Euro) sind da schon gut. Der Telekom Techniker kennt die halt auch sehr gut und ging per Fernwartung und ssh drauf. Diese Router Sperren bei DoS nur die jeweilige anfragende IP. Der Rest geht durch d.h. es ist kein kompletter Ausfall sondern nur Verzögerungen bei Webseiten. Die Mails gingen auch langsamer durch, das war aber kein Problem.

    Warums aufgehört hat ist unbekannt, scheinbar hat "jemand" reagiert. Zum Thema "ernster DoS", wenn die Schwelle von 100 gleichzeitigen Verbindungen ( defaultschwelle bei Lancoms) von einer IP aus auf Port 443 erreicht ist, dann ist es halt kein regulärer Traffic mehr. Und das war bei mehreren Routern gleichzeitig im Log sichtbar.

    Die Server dahinter waren ohne Last, in meinem Datacenter war alles schnell erreichbar. Auch der Zugriff nach aussen war schnell. Das Lancom DoS blocking war effektiv.

    tonsound.de

  • marce
    Reaktionen
    1.528
    Beiträge
    2.226
    • 6. September 2025 um 08:35
    • #9
    Zitat von tonsound

    Zum Thema "ernster DoS", wenn die Schwelle von 100 gleichzeitigen Verbindungen ( defaultschwelle bei Lancoms) von einer IP aus auf Port 443 erreicht ist, dann ist es halt kein regulärer Traffic mehr.

    Stimmt - je nach dem, was man da für Services betreibt ist das nomales Hintergrundrauschen.

    Vermutlich ist nur ein ganz normaler (Script-)Bot bei Dir vorbei gekommen, als der mal wieder das Internet abgegrast hat - sei es content-scraping, AI-Learning, Angriffs"versuch", Fehlkonfiguration, ...

  • Online
    DerAudioingenieur
    Reaktionen
    151
    Beiträge
    377
    • 9. September 2025 um 14:55
    • #10

    Zu diesem Thema habe ich letzte Woche einen interessanten Podcast gehört - vielleicht interessiert es jemanden...

    #211 DDoS: Angriffe erkennen & wirksam abwehren mit Stefan Behte - Engineering Kiosk

  • tonsound
    Reaktionen
    80
    Beiträge
    269
    • 10. September 2025 um 06:52
    • #11

    Bei den Lancoms gibts in der Firewalleinstellung einen Schalter um die DoS Pakete zu verwerfen (default) und die IP zu sperren (nicht default). Hier auf paar Minuten oder Stunden gestellt und Schluss ist, ebenso bei IDS.

    Glaskugel: vl. waren die Slowdowns diese Forums auch DoS Attacken. Wenn man nichts findet und es von selbst wieder schneller wird ist dies zu vermuten.

    Never do: Apache direkt im Internet weil sonst der Server u.U. komplett steht (bei Lancoms wirds nur langsam) und keiner administriert in der Regel mehr Apache und Postfächer per Hand.

    In der Regel hat man Firewall mit Portforward (80,443) an Apache und Multihome Admin Software für mehrere Webs auf einem Apache, ssl administriert die Multihome SW. Und etwas wie Snort (ids) und Nagios (Monitoring) sendet in Echtzeit Fehler an ein Handy.

    ggf mal das Forum testen https://ddos-test.com/

    tonsound.de

Anstehende Termine

  • Kombiseminar Sachkundiger für Anschlagmittel und Traversensysteme (AnschlägerPlus)

    Mittwoch, 23. September 2026 – Freitag, 25. September 2026
  • Kombiseminar Sachkundiger für Anschlagmittel und Traversensysteme (AnschlägerPlus)

    Dienstag, 29. September 2026 – Donnerstag, 1. Oktober 2026
  • Sachkunde für Fliegende Bauten

    Dienstag, 29. September 2026 – Donnerstag, 1. Oktober 2026
  • Virtueller Stammtisch im Chat

    Dienstag, 29. September 2026, 21:00 – 23:00
  • PA-Forum Stammtisch LeatCon

    Dienstag, 6. Oktober 2026, 13:00 – 14:00

Letzte Themen

  1. 17. - 18. November | PA Rigging & Truss Safety mit Tom Greber

    Soundchecker
    23. September 2026 um 10:33
  2. 13. - 14. Oktober | Live Mixing Workshop mit Jörn Müller in Köln

    Soundchecker
    23. September 2026 um 10:30
  3. können das hier (Foto) die original Weichen der KMT CS215 / CM215 sein ?

    phattomatic
    23. September 2026 um 09:12
  4. RCF: "Bass Motion Control" vs. "XBoost" => Ähnliche Funktionalität unter zwei verschiedenen Etiketten oder relevante Unterschiede?

    Hanseat
    21. September 2026 um 22:21
  5. Suche Lichteffekt

    Schreddl
    21. September 2026 um 12:22
  6. QLC+4 in MagicQ Visualsieren - wie richtig einstellen?

    metal-shot
    19. September 2026 um 17:44
  7. Verschiedene Verteiler mit Powercon Anschluss bzw. Ausgang kompatibel?

    tenderboy
    19. September 2026 um 12:22
  8. Suche Optocore Spezialisten - trouble shooting eines SANE Verbunds

    georg.h
    19. September 2026 um 10:21
  9. Quick & dirty reverse engineering - wie gehts weiter?

    phlownd
    19. September 2026 um 10:13
  10. DSP Preset für The Box Pro TP218 MKIII

    dxnny074
    18. September 2026 um 15:16

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™