Webmaster Forumu

Geri git   Webmaster Forumu > Web Hosting > Güvenlik

Güvenlik Güvenlik Korunma - DOS DDOS SYN saldırıları Oturum hızsızlığı tesbit ve korunma


Cevapla
 
LinkBack Seçenekler Stil
  #1 (permalink)   eTicaret 
Alt 2008-04-16, 11:45
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 208
eTicaret: %0/0
Rep Puanı: 1
Elazığlı168 is on a distinguished road
Standart Botnet Saldırılarında Apacheyi ayakta tutmak yada tutamamak

Arkadaşlar ufak ve orta büyüklükte botnet saldırıları alan arkadaşlar için dün denediğim bir kaç korunma yöntemini anlatacağım

Başka bir Webmaster Forumunda tartıştığımız bir botçu arkadaşın botnet saldırısına uğradım araya adam soktuk saldırıyı kesti 1 saatlik kesinti yaşadık arkadaş dün gece tekrar saldırmaya başladı mrtgmizi 40 mbite kadar fırlatmayı başardı elim kolum bağlı olayı izlemeyecektim

İlk önce saldırı alan sitenin nslerini google a çektim bi süre sonra mrtg indi ardından yaptığım şeyleri anlatayım

1.Makinayı ping isteklerine kapattım
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
2.Syn Flooding Saldırılarda syn cookie tutup apacheyi şişirmemesi için
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
3.Smurf Saldırılar içinde
Komut
Alıntı:
echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter
Ardından yaptığım tespitte saldırı alan sitemizin online.php sini incelediğimde ( site vbulletin ) ziyaretçilerin ip bilgilerinde Microsoft Url Control yazıyordu yani botlar bu isimle geliyordu ufak bi araştırmayla Microsoft Url Controlün sunucunun anasını ağlatan aşırı trafik kullanan bir şey olduğunu buldum bunuda saldırı alan sitemin .htaccess ine eklediğim kodla hallettim

Kod
Alıntı:
RewriteEngine on
RewriteBase /
RewriteCond %{HTTP_USER_AGENT} "Microsoft URL Control"
RewriteRule .* - [F,L]

Sonuç olarak Dün gece hafif hafif 60-70 zombiyle devam eden saldırı bu sabah baktığımda 300 zombie bota kadar sürüyor apache statusta sürekli wwwwwwwwwwwwwwwwwww ler görmeme rağmen apache ayakta server loadı 1-3 arası gidip geliyor ( normal zamandada böyle ) ancak ekstradan ram kullanımı artışı oluyor normalde quad core 5 gb ramli serverimizde ram kullanımı %10-15 arasıyken saldırı aldığımız şu anda ram kullanımı %40-50 lere kadar çıkabiliyor ancak server hala ayakta daha düşük konfigürasyonlu serverlerde ilk etapta load artışı olabilir siteler db error verebilir bunun için my.cnf daki max_connections değerleri arttırılabilir

Şu An saldırı etkisini azaltarak devam ediyor sabah kalktığımda apachede 400 e yakın zombi vardı sayısı azaldı gittikçe




Şunu belirtmekte fayda var sunucu özelliklerine hat kapasitesine ve gelen saldırı büyüklüğüne göre bu söylediklerimin işe yarama yada yaramama ihtimali var bana gelen 350-400 zombiyi rağmen apache ayakta ama tahminim bunun 2-3 katı bir zombiyi daha kaldırabilir denemek lazım
Angehängte Grafiken
Dosya tipi: jpg adsız.jpg (31,1 KB (Kilobyte), 267x kez indirilmiştir)
Alıntı ile Cevapla
Ucuz ürün ihaleleri
  #2 (permalink)   eTicaret 
Alt 2008-04-16, 12:01
 
Üyelik tarihi: Apr 2008
Mesajlar: 84
Blog Entries: 1
eTicaret: %0/0
Rep Puanı: 1
leMAN is an unknown quantity at this point
Standart

geçmiş olsun
__________________
fetoş fetoşş değerse yazarım
Alıntı ile Cevapla
  #3 (permalink)   eTicaret 
Alt 2008-04-16, 15:15
CaLViN - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: Nov 2006
Nerden: Outta nation
Mesajlar: 1.855
eTicaret: %100/20
Rep Puanı: 1
CaLViN has a spectacular aura about
Standart

Elazığlı canım sen botları banlamışsın.
Gelen saldırılarda apache yi ayakta tutman imkansızdır.
Ki zaten hattını şişirirler.
__________________
WHMDestek WHM/cPanel Destek Platformu PayPalDestek PayPal Destek Platformu PPBoz PayPal Boz
Alıntı ile Cevapla
  #4 (permalink)   eTicaret 
Alt 2008-04-16, 15:24
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 208
eTicaret: %0/0
Rep Puanı: 1
Elazığlı168 is on a distinguished road
Standart

yukarda botların banlanmasına en yakın şey htaccesse eklenen kodlardır onun haricinde iptables yada firewalla ilgili ekstra bir şey yapmadım şu an saldırı hala gelmekte ve siteler açık
Alıntı ile Cevapla
  #5 (permalink)   eTicaret 
Alt 2008-04-16, 20:50
 
Üyelik tarihi: Apr 2007
Mesajlar: 126
eTicaret: %100/2
Rep Puanı: 1
PcQoPaT is an unknown quantity at this point
Standart

Süper bi paylaşım emeğine ellerine sağlık.
Faydası olacak bir bilgi bence. Kanaatim işine yarayacak kişiler kullansın.
Benim şu anda işime yaramıyor ama ilerde illaki işime yarayacaktır. Rep ini peşin peşin yolluyorum
__________________
Video
Alıntı ile Cevapla
  #6 (permalink)   eTicaret 
Alt 2008-04-16, 22:10
TuRKuaZz - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: Jan 2005
Nerden: Kerkük
Mesajlar: 620
eTicaret: %0/0
Rep Puanı: 1
TuRKuaZz is on a distinguished road
Standart

Çok akıllıca düşünmüşsün
__________________
Şeyh Şamilgiller'deniz, vız gelir apo deniz, dünyayı devirseniz, pusar mı sanırsınız?
Alıntı ile Cevapla
  #7 (permalink)   eTicaret 
Alt 2008-04-17, 00:18
 
Üyelik tarihi: Oct 2007
Mesajlar: 157
eTicaret: %100/3
Rep Puanı: 1
mrtcbks is an unknown quantity at this point
Standart

resimi göremiyorum kardeş büyütsene
Alıntı ile Cevapla
  #8 (permalink)   eTicaret 
Alt 2008-04-17, 00:27
firar - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: Aug 2004
Mesajlar: 2.044
eTicaret: %100/2
Rep Puanı: 0
firar is an unknown quantity at this point
Standart

botnet çi arkadaşı merak ettim ben yaa
Alıntı ile Cevapla
  #9 (permalink)   eTicaret 
Alt 2008-04-17, 01:01
 
Üyelik tarihi: Oct 2007
Mesajlar: 157
eTicaret: %100/3
Rep Puanı: 1
mrtcbks is an unknown quantity at this point
Standart

bu botçular başa bela her yerde aynı şeyi okuyorum.
Alıntı ile Cevapla
  #10 (permalink)   eTicaret 
Alt 2008-04-17, 02:13
 
Üyelik tarihi: Oct 2007
Nerden: Konya / Antalya
Mesajlar: 208
eTicaret: %0/0
Rep Puanı: 1
Elazığlı168 is on a distinguished road
Standart

Alıntı:
mrtcbks´isimli üyeden Alıntı Mesajı göster
resimi göremiyorum kardeş büyütsene
resimde apache statusun görüntüsü var zombilerden gelen writing,reply isteklerini gösteriyor

botçu ismi lazım olmayan ufak bir arkadaş kendisiyle görüştük msnde bir türlü adresini vermek istemedi
Alıntı ile Cevapla
Cevapla


Konuyu Toplam 1 Üye okuyor. (0 Kayıtlı üye ve 1 Misafir)
 
Seçenekler
Stil


Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
botnet mantığı nedir? tetal Programlama 37 2008-09-21 00:50
Botnet, Bilişim Polisi disconnect Güvenlik 14 2007-08-26 18:18
Botnet saldırısı YARDIM KaRaKTeR Güvenlik 7 2007-04-23 23:00
Botnet ve Bilgilendirme qdin Güvenlik 9 2006-12-22 16:38


Bütün Zaman Ayarları WEZ +2 olarak düzenlenmiştir. Şu Anki Saat: 19:09 .


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.3.2
iyinet
Hosting sponsor Netinternet Datacenter
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241