Results 1 to 19 of 19

Thread: VATSIM ... under attack

  1. #1
    vACC-Staff
    vACC-Examiner
    vACC-Mentor
    vACC-Controller
    vACC-Pilot
    Mike Welten (971511)'s Avatar
    Join Date
    24.11.2008
    Location
    E of LSME
    Posts
    2.296
    Thanks Thanks Given 
    2.035
    Thanks Thanks Received 
    4.103
    Thanked in
    1.475 Posts

    Default VATSIM ... under attack

    Hallo Zusammen
    Stellungsnahme von VATGOV2 zu den Serverausfällen:
    Quote Originally Posted by VATGOV2
    Folks,
    Sending this to your personal email addresses because the VATSIM server’s (including the mail server) remain under attack. Just got off the phone with Richard and this is an update on what happened and where we sit right now.

    • At some point Friday night a very, very sophisticated Denial of Service (DOS) attack was started against VATSIM. It initially took the form of flooding UK-1 and USA-1 servers…in some cases as much as 7 gigabytes per second of bandwidth. As a result, both those servers are down, which poses a major impact on the network because so many things run off them (including the website).
    • There we two additional servers that had been brought up for Cross the Pond and presently those are still being used. As a server is brought up, the attacker starts flooding it with the result that Luca ends up having to take it down, reload everything and bring it back up. The attacker is doing this through multiple falsified IP’s to make it hard to locate him. Result is that different servers on the network are coming up and going down quite frequently, which would be apparent to users as either server splits or them being kicked off the network.
    • The attacker also initiated a flood attack against the mail servers. At one point my VATSIM address was receiving over 2 emails per second and built up several thousand emails. As a result, I had to take down the address that pointed to. The vatsim and vatsim-bog mailing lists cannot be relied on for communications right now.
    • Yesterday afternoon he started attacking the forums and membership accounts. Multiple accounts being created in a flood and multiple posts to the forums with code embedded in them. At present the forum server is operational, but the forums have been deactivated until we can ensure the attacks can be prevented.

    • Last night he attacked Liveatc.net with a major UDP flood attack. As a result, Liveatc.net is down.
    • Last night he also attacked the server CERT and some VATSIM backbone functions reside on, so it is also down.
    • The dataserver is pushing the data feed (which is necessary for VRC and Squawkbox to get updated server lists and connect to the network. At present it is feeding the vatsim, fsproshop and klain.net servers and accurate data can be pulled by servinfo and the various clients…issue is that the feed is only updated every 2 minutes but in some cases servers are going down and being brought up more quickly than that, so what the feed indicates for servers may or may not be accurate.
    • VATSIM leadership is in touch with various data center managers as well as the Metropolitan police (UK) and FBI (US).

    So where do we sit?
    • The FSD servers are working, albeit being attacked and going offline periodically, so the network can be used by both pilots and controllers, but with none of the reliability we have come to expect from VATSIM.
    • Forums will remain down until we have some resolution or the attack stops.


    Hopefully this will all be over soon, but that is truly wishful thinking with no basis in fact at this point…
    Regretfully,
    Dave
    Last edited by Mike Welten (971511); 16.03.2009 at 08:53.
    Mike Welten
    Leader Technology Department. vACC Switzerland

    The engine is the heart of an aeroplane, but the pilot is its soul.

  2. Danksagungen


  3. #2

    Join Date
    05.03.2009
    Location
    Langenthal
    Posts
    38
    Thanks Thanks Given 
    41
    Thanks Thanks Received 
    32
    Thanked in
    14 Posts

    Default

    UDP-Flood DDOS müsste doch eigentlich mit einer richtig konfigurierten Firewall in den Griff bekommen werden.
    Aber die Jungs werden das wohl managen! Es ist wahnsinn, viewiel kriminelle Energie hier im Netz vorhanden ist.....

  4. #3
    vACC-Pilot
    Join Date
    26.11.2008
    Location
    Zofingen
    Posts
    712
    Thanks Thanks Given 
    616
    Thanks Thanks Received 
    523
    Thanked in
    294 Posts

    Default

    Ja ist schon krass, wie ein ganzes Netzwerk mehr oder weniger lahmgelegt werden kann.
    Scheint aber wirklich böse zu sein, wenn man sogar mit den Behörden in Kontakt tritt.
    Gruess Tobi



  5. #4
    vACC-Controller
    vACC-Pilot

    Join Date
    05.03.2009
    Location
    LOIH
    Posts
    738
    Thanks Thanks Given 
    35
    Thanks Thanks Received 
    554
    Thanked in
    326 Posts

    Default

    Mich würde mal interessieren, ob so was bei <Insert other FluSi Network here> ebenfalls passiert. VATSIM ist ja eher was die Mitgliederschaft angeht auf den angloamerikanischen Raum zentriert, <Insert other FluSi Network here> auf den europäischen. Ob man da einen Unterschied bemerkt?

  6. #5
    vACC-Controller
    vACC-Pilot

    Join Date
    05.03.2009
    Posts
    196
    Thanks Thanks Given 
    181
    Thanks Thanks Received 
    121
    Thanked in
    82 Posts

    Default

    Ist eigentlich nur VATSIM betroffen oder wurde auch IVAO angegriffen?

    Gruss Michael

  7. #6
    vACC-Controller
    vACC-Pilot
    HP Rutschmann (853347)'s Avatar
    Join Date
    18.01.2009
    Location
    LFSB
    Posts
    3.694
    Thanks Thanks Given 
    5.666
    Thanks Thanks Received 
    3.820
    Thanked in
    1.853 Posts

    Default

    Michael, Tom, dieselbe Frage, Antwort noch unbekannt.

    Seb, es muss ja nicht unbedingt UDP sein...
    Wenn Du Zillionen von TCP-Requests sendest, verstopfen die auch die State-Table der Firewall. Und den Server selber.

    Aber wenn ich das so lese, wundere ich mich über die vergleichsweise kleinen Auswirkungen auf den CTP.
    Gruss,
    HP.



  8. #7

    Join Date
    05.03.2009
    Location
    Langenthal
    Posts
    38
    Thanks Thanks Given 
    41
    Thanks Thanks Received 
    32
    Thanked in
    14 Posts

    Default

    Quote Originally Posted by HP Rutschmann (853347) View Post
    Seb, es muss ja nicht unbedingt UDP sein...
    Wenn Du Zillionen von TCP-Requests sendest, verstopfen die auch die State-Table der Firewall. Und den Server selber.
    Es stand aber UDP Flood, stimmt schon. Aber auch ein TCP Flood lässt sich vermeiden, ich bin da auch kein Profi und die Frage ist immer, wieviel investiert man in Sicherheit. Es wurde ja geschrieben, dass mit den Datacenter zusammengearbeitet wird. Es ist wohl einfacher, dort schon zu blocken!
    Wie siehts mit dem SwissFir Server aus, könnte uns das auch passieren? Wahrscheinlich schon?

  9. #8
    vACC-Controller
    vACC-Pilot

    Join Date
    25.11.2008
    Posts
    65
    Thanks Thanks Given 
    20
    Thanks Thanks Received 
    64
    Thanked in
    32 Posts

    Default

    swissfir ??

    Klar kann das passieren. DDoS Attacken durch Botnetze sind leider extrem schwer zu blocken. Bei einzelnen DoS Attacken ist das schon einfacher, aber da ich keinen Angriff erwarte investiere ich jetzt auch nicht riesig Zeit in einen Schutz.
    Falls mal jemand auf die Idee kommt muss man den Einzelfall anschauen.

    Bei VATSIM hast du zusätzlich halt das Problem, dass die Server auf privaten Servern laufen und verteilt sind. Ein Schutz der beim einen geht, muss beim anderen nicht unbedingt auch gehen.

  10. #9
    vACC-Controller
    vACC-Pilot
    HP Rutschmann (853347)'s Avatar
    Join Date
    18.01.2009
    Location
    LFSB
    Posts
    3.694
    Thanks Thanks Given 
    5.666
    Thanks Thanks Received 
    3.820
    Thanked in
    1.853 Posts

    Default

    AFAIk stand bloss, UDP war gegen die LiveATC-Server. Klar, Voice ist in der Regel UDP...
    Egal, ich staun immer noch, wie die Jungs das Netz am Rennen hielten..
    Gruss,
    HP.



  11. #10
    Gesperrt
    Join Date
    12.12.2008
    Location
    EDLK
    Posts
    723
    Thanks Thanks Given 
    599
    Thanks Thanks Received 
    694
    Thanked in
    344 Posts

    Default

    Quote Originally Posted by Michael Hvidt (1045435) View Post
    Ist eigentlich nur VATSIM betroffen oder wurde auch IVAO angegriffen?

    Gruss Michael
    Gute Frage.

    Wenns nur Vatsim gewesen ist, würde mich mal interessieren, ob das CTP Event das Ziel war oder sich die beiden Ereignisse zufällig überschnitten haben...

    Habe da eine Befürchtung, die ich hier nicht ausschreiben möchte.

  12. #11
    Gesperrt
    Join Date
    13.03.2009
    Location
    Saalfeld (Saale)
    Posts
    11
    Thanks Thanks Given 
    6
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Quote Originally Posted by Christopher Kuhs (936980) View Post
    Gute Frage.

    Wenns nur Vatsim gewesen ist, würde mich mal interessieren, ob das CTP Event das Ziel war oder sich die beiden Ereignisse zufällig überschnitten haben...

    Habe da eine Befürchtung, die ich hier nicht ausschreiben möchte.
    Das denke ich auch...Welcher normale Mensch plant so eine gezielte Attacke?Und dann noch auf ein Netzwerk was kein normaler Mensch kennt. Ich denke da genau so wie Christoph,denn ist sowas wirklich zufall...Naja wir können es eh nicht rausfinden.Hoffen wir einfach das es nicht wieder vorkommt.

  13. #12
    vACC-Controller
    vACC-Pilot
    HP Rutschmann (853347)'s Avatar
    Join Date
    18.01.2009
    Location
    LFSB
    Posts
    3.694
    Thanks Thanks Given 
    5.666
    Thanks Thanks Received 
    3.820
    Thanked in
    1.853 Posts

    Default

    REMINDER!
    Quote Originally Posted by Florian Harms, VATEUD
    Ich bitte auch darum, zu diesem Thema nicht in ellenlose Diskussionen zu verfallen. Sie sind nicht hilfreich.
    Ich möchte anfügen, dass meiner Meinung nach auch irgendwelche Spekulationen über die Täterschaft dazu gehören.
    Danke.
    Gruss,
    HP.



  14. #13
    vACC-Controller
    vACC-Pilot

    Join Date
    05.03.2009
    Posts
    196
    Thanks Thanks Given 
    181
    Thanks Thanks Received 
    121
    Thanked in
    82 Posts

    Default

    Quote Originally Posted by David Grass Feria (948106) View Post
    Und dann noch auf ein Netzwerk was kein normaler Mensch kennt.

    Ich würde sagen, es ging der Täterschaft darum, möglichst viele auf einen Schlag zu treffen. Da ich mich aber nicht so gut mit Viren und sonstigen Angriffen auf Computer und Netzwerke auskenne frage ich: Könnte so irgendetwas mit den Computern der Benutzer geschehen oder wurde durch den/die Angriff/Angriffe "nur" die Server überlastet und heruntergefahren?

    Gruss Michael

  15. #14

    Join Date
    05.03.2009
    Location
    Langenthal
    Posts
    38
    Thanks Thanks Given 
    41
    Thanks Thanks Received 
    32
    Thanked in
    14 Posts

    Default

    Quote Originally Posted by Michael Hvidt (1045435) View Post

    Ich würde sagen, es ging der Täterschaft darum, möglichst viele auf einen Schlag zu treffen. Da ich mich aber nicht so gut mit Viren und sonstigen Angriffen auf Computer und Netzwerke auskenne frage ich: Könnte so irgendetwas mit den Computern der Benutzer geschehen oder wurde durch den/die Angriff/Angriffe "nur" die Server überlastet und heruntergefahren?

    Gruss Michael
    Ein UDP oder TCP Flood lässt sich natürlich auf jeden PC anwenden. Da es sich hierbei aber nicht um einen Virus/Wurm handelt, musst du keine Angst habe, dass nun dein Computer irgendwie betroffen ist!

    Ein TCP / UDP Flood erzeugt grob gesagt riesigen Netzwerk-Traffic, mit dem die Server einfach überlastet sind und sonst auf nichts mehr reagieren können.

  16. #15
    vACC-Controller
    vACC-Pilot

    Join Date
    05.03.2009
    Posts
    196
    Thanks Thanks Given 
    181
    Thanks Thanks Received 
    121
    Thanked in
    82 Posts

    Default

    Ich bitte auch darum, zu diesem Thema nicht in ellenlose Diskussionen zu verfallen. Sie sind nicht hilfreich.
    Vielleicht nicht hilfreich, aber informativ. Oder seht ihr das anders? Also ich als nicht gerade gut informierten finde (grössten Teils) solche Diskussionen toll, da man immer auch neues dazulernt
    Last edited by Michael Hvidt (1045435); 17.03.2009 at 14:06. Reason: Name doppelt

  17. #16
    Gesperrt
    Join Date
    13.03.2009
    Location
    Saalfeld (Saale)
    Posts
    11
    Thanks Thanks Given 
    6
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Quote Originally Posted by Michael Hvidt (1045435) View Post

    Ich würde sagen, es ging der Täterschaft darum, möglichst viele auf einen Schlag zu treffen.
    Ja solche Leute sind einfach nur krank in der Birne,nur wenn sie viele mit einem Schlag treffen wollen,dann bestimmt nicht Vatsim,sondern die größten Netzwerke wie Counterstrike oder Call of duty usw....Ich denke das es sehr unwarscheinlich ist das es sich um normale Hacker handelt

  18. #17
    Gesperrt
    Join Date
    12.12.2008
    Location
    EDLK
    Posts
    723
    Thanks Thanks Given 
    599
    Thanks Thanks Received 
    694
    Thanked in
    344 Posts

    Default

    Quote Originally Posted by Michael Hvidt (1045435) View Post
    Vielleicht nicht hilfreich, aber informativ. Oder seht ihr das anders?
    Wenn es um die Täterschaft geht ist es reine Spekulation und so lange niemand einen handfesten Beweis hat, oder sich derjenige dazu bekennt wird sich daran nix ändern. Daher hat HP schon rech - es bringt nix darüber zu diskutieren, wer den nun dahinter steckt.

  19. #18
    vACC-Controller
    vACC-Pilot

    Join Date
    25.11.2008
    Posts
    65
    Thanks Thanks Given 
    20
    Thanks Thanks Received 
    64
    Thanked in
    32 Posts

    Default

    Das Netz ist irgendwie wieder sehr instabil. Extreme Lags und Aussetzer machen das Controllen seit ein paar Stunden sehr schwer bis unmöglich.

  20. #19
    Gesperrt
    Join Date
    05.03.2009
    Location
    Dübendorf
    Posts
    518
    Thanks Thanks Given 
    347
    Thanks Thanks Received 
    307
    Thanked in
    198 Posts

    Default

    Ok, ich glaub das einzige was noch geht sind die USA- Server.

    Hoffentlich ist's Dienstag besser!!!

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •