14.02.2026 04:00
Mann bin ich schon wieder sauer, die Menge des DDOS verdächtigen Traffics (das ist immer wenn aus nem /24 Netz mehr als 4 IPs gleichtezg Verbindungen aufbauen hat so dramatisch zugenommen daß ich jetzt schon den dritten Tag in Folge stundenlang damit beschäftigt bin die vermeintlichen Angreifer Botnetze zu blockieren. Gestren war es ganz schlimm mit Traffic aus Vietnam, da hat irgendwer schibar alles in den Ring geworfen was er auf-bieten konnte. (Es könnte sich auch um gespoofte IPs an irgdneien gehackten IXP oder so etwas handeln wer Traffic auf Leitung mitwenieg badret die verstopft wrden bezahlen muß kümmert sich anders als die Leute mit Flatrates in Rechenzetren meist darum daß er nicht Teil eines Botnetzes wird, eicfh weil es ihn geld kostet.) Wenn eine Anfrage von mehr als 3 IPs aus dem gleihen /24 kommt ist das wahrscheulich irgdnien VPS Server-farm bei einem Massen-Hoster woe man per REST-API neue Server mite/hochfahren kann um sie dann für Angriffe zu missbrauhen, AmazonAWS, MicrosoftAzure Clouds oder sowas ähnliches, automatisiert per Script. Daher dann die logsch dicht nebeneianderliegenden IPs . Hier mal die neu geblockten Bereiche der letzten 48h (YYYYMMDD: CIDRs) #20260213: 14.160.0.0/11 14.226.0.0/15 113.166.96.0/19 104.164.0.0/15 72.63.108.0/23 185.170.108.0/22 185.152.248.0/22 209.242.192.0/19 103.110.160.0/24 103.110.161.0/24 103.110.162.0/24 103.110.163.0/24 72.63.212.0/23

#20260214 168.195.0.0/22 104.143.224.0/19 udn ab da war mir das zu viel handarbeit und ich hab mien bsihrieng scipt nochmals so umgeschrieben daß es zu DDOS verdächtigem traffic von selbst IP-Ranges aus dem WHOIS sucht: 162.128.0.0/16 207.180.11.0/24 104.208.0.0/13 168.195.0.0/22 121.224.0.0/12 112.80.0.0/13 223.96.0.0/12 112.80.0.0/13 121.224.0.0/12 223.96.0.0/12 180.96.0.0/11 168.195.0.0/22 111.224.0.0/14 110.240.0.0/12 104.250.52.0/22 209.101.14.0/23 145.14.136.0/21 wurden bisher gefunden/geblockt. Ich führe keine Logs auf der Maschine daher muß ich mich per "netstat" auf Port 80/443 Verbindngen auf DDSO traffic analysieren.

===

V=`netstat -anW | sed -ne /'^tcp'/p | sed /'LISTEN'/d | sed -ne /'\(193.109.132.\|2001\:678\:de0\:\)'/p | sed -ne /':\(80\|443\) '/p | sed s/".*:80 "// | sed s/".*:443 "// | sed s/"\(\(TIME\|CLOSE\)_WAIT\|SYN_RECV\|ESTABLISHED\|FIN_WAIT\)"//g | sed s/'^[ \t]*'// | sed s/":\([0-9]*\) "// | cut -b 1-15 | sed /'LAST'/d | sed /':'/d | sort -g | uniq`

M=""
S=""

N=`echo "${V}" | cut -b 1-15 | cut -d '.' -f 1,2,3 | sort -g | uniq`
for n in ${N}; do
#echo " ${n} :"
I=`echo "${V}" | sed -ne /${n}/p`
i=`echo "${I}" | cut -d '.' -f 4 | sort -g | uniq`
C=`echo "${I}" | wc -l`

if [ "${C}" != "1" ]; then
M=`echo -ne "${M}\n${C} ${n}.# [ "${i}" ]"`
else
S=`echo -ne "${S}\n${C} ${n}.# [ "${i}" ]"`
fi

done

#echo "${S}"
echo "${M}" | sort -g -r
echo "---"
echo "${M}" | sort -g -r | sed /'^\(2\|3\) '/d

X=`echo "${M}" | sed s/'\#'// | sed s/'\[ '// | sed s/' \]'// | sort -g -r | sed /'^\(2\|3\) '/d | cut -d ' ' -f 2,3- | sed s/' '//`

W=`echo "${X}" | cut -d ' ' -f 1`

B=""

#echo "${W}"
for w in ${W}; do
R=`whois ${w} | sed -ne /'^\(route\|CIDR\|inetnum\):'/p | sed s/',.*'// | tail -n 1 | sed s/'\(route\|CIDR\|inetnum\):'//`
B=`echo -ne "${B}\n"${R}`
done
B=`echo "${B}" | sed /^$/d | sed s/'^ '//`
B=`echo "${B}" | uniq`

echo "==="
echo "${B}" | uniq


202602140400-0-1.jpg
[0] "202602140400-0-1.jpg"

202602140400-0-2.jpg
[1] "202602140400-0-2.jpg"

202602140400-0-3.jpg
[2] "202602140400-0-3.jpg"