Webmaster Forumu

Geri git   Webmaster Forumu > Web Hosting > Güvenlik

Güvenlik Güvenlik Korunma - DOS DDOS SYN saldırıları Oturum hızsızlığı tesbit ve korunma

Cevapla
 
LinkBack Seçenekler Stil
  #1 (permalink)   eTicaret 
Alt 2008-04-16, 10:45
Member
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 222
Tecrübe Puanı: 2
eTicaret: %0/0
Elazığlı168 is on a distinguished road
Standart Botnet Saldırılarında Apacheyi ayakta tutmak yada tutamamak

Arkadaşlar ufak ve orta büyüklükte botnet saldırıları alan arkadaşlar için dün denediğim bir kaç korunma yöntemini anlatacağım

Başka bir Webmaster Forumunda tartıştığımız bir botçu arkadaşın botnet saldırısına uğradım araya adam soktuk saldırıyı kesti 1 saatlik kesinti yaşadık arkadaş dün gece tekrar saldırmaya başladı mrtgmizi 40 mbite kadar fırlatmayı başardı elim kolum bağlı olayı izlemeyecektim

İlk önce saldırı alan sitenin nslerini google a çektim bi süre sonra mrtg indi ardından yaptığım şeyleri anlatayım

1.Makinayı ping isteklerine kapattım
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
2.Syn Flooding Saldırılarda syn cookie tutup apacheyi şişirmemesi için
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
3.Smurf Saldırılar içinde
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter
Ardından yaptığım tespitte saldırı alan sitemizin online.php sini incelediğimde ( site vbulletin ) ziyaretçilerin ip bilgilerinde Microsoft Url Control yazıyordu yani botlar bu isimle geliyordu ufak bi araştırmayla Microsoft Url Controlün sunucunun anasını ağlatan aşırı trafik kullanan bir şey olduğunu buldum bunuda saldırı alan sitemin .htaccess ine eklediğim kodla hallettim

Kod
Alıntı:
RewriteEngine on
RewriteBase /
RewriteCond %{HTTP_USER_AGENT} "Microsoft URL Control"
RewriteRule .* - [F,L]

Sonuç olarak Dün gece hafif hafif 60-70 zombiyle devam eden saldırı bu sabah baktığımda 300 zombie bota kadar sürüyor apache statusta sürekli wwwwwwwwwwwwwwwwwww ler görmeme rağmen apache ayakta server loadı 1-3 arası gidip geliyor ( normal zamandada böyle ) ancak ekstradan ram kullanımı artışı oluyor normalde quad core 5 gb ramli serverimizde ram kullanımı %10-15 arasıyken saldırı aldığımız şu anda ram kullanımı %40-50 lere kadar çıkabiliyor ancak server hala ayakta daha düşük konfigürasyonlu serverlerde ilk etapta load artışı olabilir siteler db error verebilir bunun için my.cnf daki max_connections değerleri arttırılabilir

Şu An saldırı etkisini azaltarak devam ediyor sabah kalktığımda apachede 400 e yakın zombi vardı sayısı azaldı gittikçe




Şunu belirtmekte fayda var sunucu özelliklerine hat kapasitesine ve gelen saldırı büyüklüğüne göre bu söylediklerimin işe yarama yada yaramama ihtimali var bana gelen 350-400 zombiyi rağmen apache ayakta ama tahminim bunun 2-3 katı bir zombiyi daha kaldırabilir denemek lazım
Angehängte Grafiken
Dosya tipi: jpg adsız.jpg (31,1 KB (Kilobyte), 263x kez indirilmiştir)
Alıntı ile Cevapla

  #2 (permalink)   eTicaret 
Alt 2008-04-16, 11:01
Junior Member
 
Üyelik tarihi: Apr 2008
Mesajlar: 87
Blog Entries: 1
Tecrübe Puanı: 0
eTicaret: %0/0
leMAN is an unknown quantity at this point
Standart

geçmiş olsun
Alıntı ile Cevapla

  #3 (permalink)   eTicaret 
Alt 2008-04-16, 14:15
WHMDestek - ait Kullanıcı Resmi (Avatar)
Love me Do
 
Üyelik tarihi: Nov 2006
Nerden: Outta nation
Mesajlar: 1.924
Tecrübe Puanı: 3
eTicaret: %100/19
WHMDestek has a spectacular aura aboutWHMDestek has a spectacular aura about
Standart

Elazığlı canım sen botları banlamışsın.
Gelen saldırılarda apache yi ayakta tutman imkansızdır.
Ki zaten hattını şişirirler.
__________________
WHMDestek WHM/cPanel Destek Platformu PayPalDestek PayPal Destek Platformu PPBoz PayPal Boz
Alıntı ile Cevapla

  #4 (permalink)   eTicaret 
Alt 2008-04-16, 14:24
Member
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 222
Tecrübe Puanı: 2
eTicaret: %0/0
Elazığlı168 is on a distinguished road
Standart

yukarda botların banlanmasına en yakın şey htaccesse eklenen kodlardır onun haricinde iptables yada firewalla ilgili ekstra bir şey yapmadım şu an saldırı hala gelmekte ve siteler açık
Alıntı ile Cevapla

  #5 (permalink)   eTicaret 
Alt 2008-04-16, 19:50
Member
 
Üyelik tarihi: Apr 2007
Mesajlar: 377
Tecrübe Puanı: 2
eTicaret: %100/2
PcQoPaT is an unknown quantity at this point
Standart

Süper bi paylaşım emeğine ellerine sağlık.
Faydası olacak bir bilgi bence. Kanaatim işine yarayacak kişiler kullansın.
Benim şu anda işime yaramıyor ama ilerde illaki işime yarayacaktır. Rep ini peşin peşin yolluyorum
__________________
Video
Alıntı ile Cevapla

  #6 (permalink)   eTicaret 
Alt 2008-04-16, 21:10
TuRKuaZz - ait Kullanıcı Resmi (Avatar)
Senior Member
 
Üyelik tarihi: Jan 2005
Nerden: Kerkük
Mesajlar: 639
Tecrübe Puanı: 4
eTicaret: %0/0
TuRKuaZz is on a distinguished road
Standart

Çok akıllıca düşünmüşsün
__________________
Şeyh Şamilgiller'deniz, vız gelir apo deniz, dünyayı devirseniz, pusar mı sanırsınız?
Alıntı ile Cevapla

  #7 (permalink)   eTicaret 
Alt 2008-04-16, 23:18
Member
 
Üyelik tarihi: Oct 2007
Mesajlar: 225
Tecrübe Puanı: 2
eTicaret: %100/3
mrtcbks is an unknown quantity at this point
Standart

resimi göremiyorum kardeş büyütsene
Alıntı ile Cevapla

  #8 (permalink)   eTicaret 
Alt 2008-04-16, 23:27
firar - ait Kullanıcı Resmi (Avatar)
banned!
 
Üyelik tarihi: Aug 2004
Mesajlar: 2.420
Tecrübe Puanı: 6
eTicaret: %100/1
firar will become famous soon enough
Standart

botnet çi arkadaşı merak ettim ben yaa
Alıntı ile Cevapla

  #9 (permalink)   eTicaret 
Alt 2008-04-17, 00:01
Member
 
Üyelik tarihi: Oct 2007
Mesajlar: 225
Tecrübe Puanı: 2
eTicaret: %100/3
mrtcbks is an unknown quantity at this point
Standart

bu botçular başa bela her yerde aynı şeyi okuyorum.
Alıntı ile Cevapla

  #10 (permalink)   eTicaret 
Alt 2008-04-17, 01:13
Member
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 222
Tecrübe Puanı: 2
eTicaret: %0/0
Elazığlı168 is on a distinguished road
Standart

Alıntı:
mrtcbks´isimli üyeden Alıntı Mesajı göster
resimi göremiyorum kardeş büyütsene
resimde apache statusun görüntüsü var zombilerden gelen writing,reply isteklerini gösteriyor

botçu ismi lazım olmayan ufak bir arkadaş kendisiyle görüştük msnde bir türlü adresini vermek istemedi
Alıntı ile Cevapla

Cevapla

Seçenekler
Stil


Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
botnet mantığı nedir? tr.st Programlama 37 2008-09-20 23:50
Botnet, Bilişim Polisi disconnect Güvenlik 14 2007-08-26 17:18
Botnet saldırısı YARDIM KaRaKTeRiM Güvenlik 7 2007-04-23 22:00
Botnet ve Bilgilendirme qdin Güvenlik 9 2006-12-22 15:38


Bütün Zaman Ayarları WEZ +2 olarak düzenlenmiştir. Şu Anki Saat: 20:02 .


Powered by vBulletin® Version 3.8.2
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0