ich habe einen Windows 2008 R2 Server am laufen, der seit heute unter Beschuss von irgendwelchen Scriptkiddies steht (siehe Screenshot vom Netstat). Es werden systematisch alle Ports gefloodet, dadurch ist der Webserver nicht mehr wirklich erreichbar.
Wie kann ich die Anfragen abblocken bzw. alle eingehenden Anfragen von einem bestimmten IP Adressbereich (81.x.x.x) ignorieren?
Also meiner Meinung nach versucht dein Rechner eine Verbindung zu der jeweiligen IP aufzunehmen.
Wäre es andersrum, müsste bei Dir ein Syn_Ack stehen.
Ich würde als aller Erstes deinen Rechner scannen (NOD32 Antivirus), ggf mal Hijackthis und GMER rüberlaufen lassen und dann das Ergebnis auswerten.
Ist das ein gehosteter 2008 R2 oder steht der bei Dir daheim?
"blocken" kannst Du da nichts, wenn es von Dir aus geht. Eingehende Anfragen kannst Du durch eine Firewall (beispielsweise Astaro Security Gateway) blocken bzw erledigt dies das IPS für dich.
Dann frage mal bei Manitu (?) nach.
Bzw klapper bei vollständigen Rootzugriff die "Lösungen" ab.
Edit da Du schneller warst: Dein Provider mit Zugriff auf die FW kann u.U. sehen von wo die Anfragen kommen. Dazu gibt es Statistiken, IPS logs, alles Mögliche.
Sollte es Conficker sein, dann müsste dort übersetzt stehen "Conficker Anfrage geblockt… blabla"
Wenn man sich die Adressen anschaut, erkennt man auch ein Schema, welches da abgearbeitet wird.
Ich vermute, das dein Server dazu benutzt wird FTP-Server zu finden.
Denn dein Server versucht mit einem gewissen System, den Verbindungsaufbau über FTP-Port 21.