-
Notifications
You must be signed in to change notification settings - Fork 10
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Remove IP #1
Remove IP #1
Conversation
Леонид, будьте добры, уберите IP из своей зоны, это не ваш ИП и это приводит к проблемам на Leaseweb Благодаря отчету испанской компании CERTSI, Leaseweb считает что этот IP участвует в ботнете. ``` We kindly urge you to take appropriate remedial action to ensure that the reported content is removed and/or the reported activity is ceased before the following deadline: [June 16th at 10:10:22 UTC]. Please note that failure to take timely action may, without any further warning, result in an IP block of the reported IP address or a complete suspension and/or termination of your account with LeaseWeb Netherlands B.V.. ``` Жалоба отправленная в Leaseweb: ``` Dear Team, CERTSI has detected some domain names that seem to be using Fast-Flux techniques[1] pointing to machines under your constituency, which may be members of a botnet. As you are probably aware, Fast Flux botnets are built upon a network of compromised machines in order to provide better reliability to their evil deeds. We can only infer that the detected domains are indeed fast flux domains from the DNS resolution. However, finding its IP address belonging to a fast flux domain is a strong indicator that a given host is compromised (or has been in the past, sometimes the evildoer fails to promptly remove the ip from the fast flux domain). We recommend you to enquiry the customer whether he recognizes the domain as one they own/provide a service to. In case he doesn't, the host should probably be considered compromised, and appropiate measures taken to clean it and ensure it doesn't get compromised again. At the bottom of this email you can find the information, concerning the hosts under your constituency that have been gathered since our last notification, as well as attached for your convenience. The file is formatted as follows: [Timestamp] [IP] [Domain] [Country] [AS] **Timestamp format is dd/mm/yyyy hh:mm:ss UTC** As this information is collected from public services, you can share it with other involved entities (like ISPs, CERTs or other companies). We hope this information regarding the security of your customers/clients results useful for you. In case of further questions, or if you need any help on this issue, please feel free to contact us at <incidencias@certsi.es>. You can contact us if you detect any fraudulent activity under a .es domain or related with Spanish resources, and we would try to help you to solve it. Thank you. Best Regards, 1- https://en.wikipedia.org/wiki/Fast_flux -- CERTSI (CERT de Seguridad e Industria) - Spanish Security and Industry Incident Response Team https://www.certsi.es/ https://www.certsi.es/en/what-is-certsi/pgp-public-keys ------------------------------------------------------------------------------ ... 2017-06-15 09:04:37 ***CENSORED*** 1x1513.com NL 60781 LEASEWEB-NL LeaseWeb Netherlands B.V. 2017-06-15 08:29:11 ***CENSORED*** 1x1513.com NL 60781 LEASEWEB-NL LeaseWeb Netherlands B.V. 2017-06-15 09:04:37 ***CENSORED*** 1x1513.com NL 60781 LEASEWEB-NL LeaseWeb Netherlands B.V. 2017-06-15 07:52:33 37.48.115.29 1x1513.com NL 60781 LEASEWEB-NL LeaseWeb Netherlands B.V. ... ```
Этот IP-адрес есть в явном виде в реестре:
Я тоже получил подобный автоматический abuse от Испанского CERT, который мне переслала техподдержка linode. Техподдержке было достаточно такого ответа, чтоб признать это письмо ложным срабатыванием автоматики испанского CERT.
Дедлайн, установленный LeaseWeb уже на два с половиной часа просрочен. Можете переслать мой ответ техподдержке LeaseWeb? Я полагаю, им будет этого ответа достаточно. Мне не хотелось бы править зону как раз чтоб не стриггерить ещё больше срабатываний вида "а-а-а-а, IP-адреса таки меняются!", поэтому прошу перенаправить эту информацию с LeaseWeb и, если от них не будет положительного ответа, приложить сюда их ответ для истоии и я поправлю файл зоны на другой случайный IP-адрес из реестра. |
@bearded LeaseWeb что-то ответили? |
Сегодня утром им написал, еще ничего не ответили, и судя по всему вряд ли ответят. IP можно не удалять, этот сервер мы решили заменить. |
Леонид, будьте добры, уберите IP из своей зоны, IP не ваш и это приводит к проблемам на Leaseweb.
Благодаря отчету испанской компании CERTSI, Leaseweb считает что этот IP участвует в ботнете.
Жалоба отправленная в Leaseweb: