Hallo erst mal.
Ich bin neu hier und entschuldige mich jetzt schon mal, dass ich einen neuen Thread öffne, wo dieses Thema schon in einigen anderen diskutiert wird - nur auf anderer Basis.
Ich bin sicher, dass es sich bei der momentanen Krise NICHT nur um ein abschalten der Server handelt, sondern um einen massiven Angriff auf das Emule-Netz:
1. Die Server brechen offensichtlich zusammen.
Schaut Euch mal die Details von Silent-Bob an. Hier sieht man einen Rückgang der CPU-Last, einen erhöhten Speicheraufwand aber KEINE rückläufigen Userzahlen!!! Der Outgoing Emule-Traffic geht dagegen gegen null.
http://www.der-stille-bob.de/content...ik&seite=stats
2. Gehäuft seltsame Abstürze der Clients.
Also mein Client (wechselnde Versionen .30a) verabschiedet sich UND den gesamten Rechner (XP alle HotFixex, kein bek. Virus) mit einem Schlag. Zuvor werden noch einige Dienste gestartet oder beendet - so auch "intelligenter Nachrichtenhintergrunddienst" wobei ich nicht genau weiss, ob dieser missbraucht werden kann, denke aber schon.
Jedenfalls ist teilweise nach dem Neustart die Festplatte in mitleidenschaft gezogen: Beispiele: defekte boot.ini und nicht lesbares Userprofil(beim ersten Versuch).
Meiner Meinung nach gibt es für dieses Phänomen nur eine Erklärung:
Nach dem kürzlich veröffentlichten Sicherheitsleck hat sich ein böser Mensch daran gemacht und hat ein noch bestehendes Sicherheitsloch gefunden.
Mit dem "alten" Bug konnte man die komplette Kontrolle des Rechners über das Emule-Protokoll erlangen. Dies erklärt, dass meine Firewall (Astaro) nichts besonderes bemerkt hat.
Weiter scheint sich dieser Protokollmissbrauch auch an die Server fortzupflanzen in dem sie durch fehlerhafte Pakete blockiert werden.
Der Erschaffer muss also gute Kenntnisse von Client- UND Serversoftware haben.
Die Gerüchte um Sobig.F kann man wohl vergessen, da es hier eher um ein Exploit im Emule/Donkeynetz geht.
Dazu noch:
Gestern Abend, als alles begann, häuften sich bei mir im Client-Protokoll die Meldungen über unbekannte opcodes und Protokollverletzungen. Teils mit recht langen Hex-Strings.
Es ist also was im Busch.
Wir müssen jetzt zusammenarbeiten um das Problem schnell zu finden und zu eliminieren bevor das Netz stirbt. Genauer müssen wir es wiederbeleben, bevor alle Nutzer auf andere Systeme wechseln.
Die Frage nun:
1. Wer kann den Emulecode auf ein weiteres Exploit untersuchen - ich selbst bin dran, jedoch noch nicht ganz vertraut mit dem Emule-Code.
2. Wer hat ähnliche Feststellungen, insbesondere einer fremden Rechnerkontrolle, gemacht.
Lasst uns unsere Erfahrungen zusammenwerfen, damit wir schnell wieder ein Netz aufbauen können.
Hoffe Ihr könne uns helfen
König