Saldırımı var acaba bu durum nedendir ? - Google Fan Webmaster Forum
Google Fan Webmaster Forum  
herşeyi sana yazdım

Geri git   Google Fan Webmaster Forum > Webmaster Genel > Site & Server Administration
KEY
Kayıt ol Articles Sosyal Gruplar Forumları Okundu Kabul Et

Site & Server Administration Server Yönetimi hakkında, .htaccess, Apache configuration ve log analiz, güvenlik

Cevapla
 
LinkBack Seçenekler
  1  
Alt 04-02-2010, 03:29:09
 
Standart Saldırımı var acaba bu durum nedendir ?

Arkadaşlar bu nedir böyle acaba 1 saattir devam ediyor reboot yapıyorum vps ye yine aynı oluyor cpanel kurulu restrat vs hiç etki etmiyor yine aynı duruma geliyor nasıl çözerim ve neden kaynaklanır bu durum saldırı var sandım ama değil heralde 1024 ram var restartdan bir süre sonra bu yükseliş devam edince 1gb a çakılıp kalıyor ram



netstat -ntu|awk '{print $5}'|cut -d: -f1|sort|uniq -c|sort -n

yaptığımda vps min kendi ıp sinden 50 bağlantı görüyorum bu nedemek oluyor acaba
Alıntı ile Cevapla
  2  
Alt 04-02-2010, 03:36:41
 
Standart

Web servere yüklenme var ssh ile girip
netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n

komutun çıktısını alırmısınız
__________________
Devler gibi eserler bırakmak için, KARINCA 'lar gibi çalışmak lazım...
Alıntı ile Cevapla
  3  
Alt 04-02-2010, 03:47:43
 
Standart

Hocam şuan komut işlemiyor ram çakıldı yine ilgili yere söyledim bakalım ne olacak ama onlar ilk başta syn saldırı olabilir diyorlar litespeed öneriyorlar ama daha önce böyle bir sorun olmamıştı

fakat bu komutu verdiğimde biraz önce

netstat -ntu|awk '{print $5}'|cut -d: -f1|sort|uniq -c|sort -n

kendi vps ip adresimden 130 bağlantı gösteriyordu bu nedenki acaba

Şimdi verdiğiniz komutu denedim bu çıktı

Kod:
root@server [~]# netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n
      1 76.179.175.52
Not: Hocam sorunu çözdüm wp de bir plugin yüzünden apache çakılıp kalıyorumuş plugini deaktive edince normale döndük

Teşekkürler.

Konu Blade__ tarafından (04-02-2010 Saat 04:06:51 ) değiştirilmiştir..
Alıntı ile Cevapla
  4  
Alt 20-02-2010, 23:11:17
 
Standart

Şuanda buna benzer bir durumu bende yaşıyorum acaba bu satırın anlamı nedir.

Alıntı:
27898 nobody 0 0.1 2.6 /usr/local/apache/bin/httpd -k start -DSSL
SahinDag verdiğiniz komutu uyguladım herhangi bir çıktı vermedi. Acaba bu aşırı ram kullanan ve 9 10 tane olan bu satırın anlamı nedir. Kill atamıyorum kapatamıyorumda herhangi birini.
__________________
Adamca Hosting | YS.No: 1543 - Herşeyi bilmeye gerek yok haddini bilmek kâfidir.
Alıntı ile Cevapla
  5  
Alt 21-02-2010, 09:36:31
 
Standart

http://www.gvhdestek.com/direct-admi...estergeci.html
//server-status kurulumu yapın saldırı alan siteyi tespit edebilirsiniz
Alıntı ile Cevapla
  6  
Alt 22-02-2010, 23:52:53
 
Standart

Alıntı:
guvenlihost Nickli Üyeden Alıntı Mesajı göster
http://www.gvhdestek.com/direct-admi...estergeci.html
//server-status kurulumu yapın saldırı alan siteyi tespit edebilirsiniz
basıl tespit edicem Daily Process Log bu seçenekden bakıyorum yük durumuna adamca.net 11.83 MEM kullanıyor diğerleri 0.6 - 1 felan kullanırken şimdi adamca.net saldırımı alıyor?

diğer siteler açılırken bu sitem açılmıyor örneğin şuanda bağlanılamıyorda. bu siteye saldırı olup olmadığını nasıl anlıyabilirim. Biraz detaylı bilgi verebilirmisiniz.
__________________
Adamca Hosting | YS.No: 1543 - Herşeyi bilmeye gerek yok haddini bilmek kâfidir.
Alıntı ile Cevapla
  7  
Alt 23-02-2010, 01:43:32
 
Standart

netstat -ntp | grep -c :80

Komutunu yazınca kaç çıkıyor?
__________________
[FONT=Trebuchet MS]
[EMAIL="bilgi@karacatelekom.com.tr"][/EMAIL][/FONT]
Alıntı ile Cevapla
  8  
Alt 23-02-2010, 02:41:34
 
Standart

Alıntı:
mzf Nickli Üyeden Alıntı Mesajı göster
netstat -ntp | grep -c :80

Komutunu yazınca kaç çıkıyor?
Şuanda 3 çıkıyor.
__________________
Adamca Hosting | YS.No: 1543 - Herşeyi bilmeye gerek yok haddini bilmek kâfidir.
Alıntı ile Cevapla
  9  
Alt 23-02-2010, 04:31:12
 
Standart

Alıntı:
SeYH_SaMiL Nickli Üyeden Alıntı Mesajı göster
Şuanda 3 çıkıyor.
hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

Kod:
netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
30 ve üzeri bağlantı yapan ipleri banlayın.
__________________
www.nekil.com
Alıntı ile Cevapla
  10  
Alt 23-02-2010, 09:56:28
 
Standart

Alıntı:
victories Nickli Üyeden Alıntı Mesajı göster
hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

Kod:
netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
30 ve üzeri bağlantı yapan ipleri banlayın.
verdiğiniz komut çıktışı şu şekilde;

Alıntı:
1 125.230.146.27
2 210.202.39.205
9 85.106.236.170
sanırım saldırı değil fakat ne olduğunuda anlamış değilim. Daily Process Log sekmesindne baktığımda adamca.net isimli sitemin 12 13 lere varan ram kullanımını görüyordum toplamda. load kısmından bakınca ise surekli 10 11 adet diğer postumdaki nobody satırı bulunuyor hala mevcut o satırlar.

sildim bu fazla ram kullanan sitemin hesabını yedeğini alıp değişim olucakmı ram kullanımında diye fakat değişen bir şey yok değerler şu şikilde.

Alıntı:
Mem: 774992k total, 733908k used, 41084k free, 15896k buffers
Swap: 2096472k total, 60k used, 2096412k free, 581712k cached
Daily Process Log burdan baktığımda hesabını sildiğim site olan adamca.net'in 2.57 ram kullandığını gösteriyor hala.
root 14.71
nobody 17.08

ve hemen altında nobody'nin açılan proccess lerde bu satırlar görünüyor.
/usr/local/apache/bin/httpd -k start -DSSL

ve 17.08 ram harcadığı görünüyor toplamda nobody'nin.
Daily Process Log burdan baktığımda 11/12 harcayan sitemin hesabını silmiş olmam bile ram değerlerimi aşağıya indirmedi ilk sildiğimde düştü fakat geri ram değerim used totala oldukca yaklaştı buna bir anlam veremedim acaba sorun nerden kaynaklanıyor.
bir saldırı söz konusumudur veridğiniz komutta 30 ve fazlası bir bağlantı söz konusu değil ve ram değerim çok aşırı yüksek.

sunucumdaki sitelerimin hiti yok denecek kadar az kullandıkları ram değeri 0,5 ile 1 arasında sürekli görünüyor. şuanda sunucuda sadece web siteler mevcut ve deidğim gibi
Alıntı:
victories Nickli Üyeden Alıntı Mesajı göster
hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

Kod:
netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
30 ve üzeri bağlantı yapan ipleri banlayın.
verdiğiniz komut çıktışı şu şekilde;

Alıntı:
1 125.230.146.27
2 210.202.39.205
9 85.106.236.170
sanırım saldırı değil fakat ne olduğunuda anlamış değilim. Daily Process Log sekmesindne baktığımda adamca.net isimli sitemin 12 13 lere varan ram kullanımını görüyordum toplamda. load kısmından bakınca ise surekli 10 11 adet diğer postumdaki nobody satırı bulunuyor hala mevcut o satırlar.

sildim bu fazla ram kullanan sitemin hesabını yedeğini alıp değişim olucakmı ram kullanımında diye fakat değişen bir şey yok değerler şu şikilde.

Alıntı:
Mem: 774992k total, 733908k used, 41084k free, 15896k buffers
Swap: 2096472k total, 60k used, 2096412k free, 581712k cached
Daily Process Log burdan baktığımda hesabını sildiğim site olan adamca.net'in 2.57 ram kullandığını gösteriyor hala.
root 14.71
nobody 17.08

ve hemen altında nobody'nin açılan proccess lerde bu satır görünüyor.
/usr/local/apache/bin/httpd -k start -DSSL

ve 17.08 ram harcadığı görünüyor oplamda nobody'nin.
Daily Process Log burdan baktığımda 11/12 harcayan sitemin hesabını silmiş olmam bile ram değerlerimi aşağıya indirmedi ilk sildiğimde düştü fakat geri ram değerim used totala oldukca yaklaştı buna bir anlam veremedim acaba sorun nerden kaynaklanıyor.
bir saldırı söz konusumudur veridğiniz komutta 30 ve fazlası bir bağlantı söz konusu değil ve ram değerim çok aşırı yüksek. Daily Process Log kısmından bakınca diğer sitelerim gözlemlerim boyunca 1 olmadı hep 0,5/0,6 değerinde ram kullanıyor göründü. şuandada bu değerdeler fakat used değeri çok yüksek görünüyor Ram'in.


Birde araştırırken şöyle bir açıklama okudum bir başka forumda acaba bu açıklama ne derece doğrudur.

Alıntı:
evet aynen bendede öyle, ilk basta bende cok korkmustum. yalnis makinami topladim diye. ama swap used degeri düsükse endise edilecek bir durum yokmus.

Mem: 4149240 4132796 16444 0 89184 1916392
-/+ buffers/cache: 2127220 2022020
Swap: 4096532 17148 4079384
Total: 8245772 4149944 4095828

Server Load 0.50 (2 cpus)
Memory Used 51.2 %

yine aynı forumdaki bu açıklama sorasında veirlen cevap;
Alıntı:
Fesih, swap hic kullanmamasi lazim sunucunun. Gercek ram kullanim degeriniz ise,

free -m yazdiktan sonra -/+ buffers satirindaki oranlardir. Makinaniz uzunca süre swap kullaniyorsa, RAM upgrade vaktiniz gelmis ya da optimizasyon gerekiyor olabilir..

iyi calismalar..
Burdaki komutu denediğimde bendeki değerler çıktısı.

Alıntı:
total used free shared buffers cached
Mem: 756 676 80 0 7 510
-/+ buffers/cache: 158 598
Swap: 2047 0 2047
Bu şekilde görünüyor bu değerlere bakarak benim Ram değerimde used kısmının neden total'e yaklaştığını ve bu nobody nin satırlarının olmasından kaynaklı olabilirmi yoksa saldırımı alıyorum bir fikriniz varmı.
__________________
Adamca Hosting | YS.No: 1543 - Herşeyi bilmeye gerek yok haddini bilmek kâfidir.

Konu SeYH_SaMiL tarafından (23-02-2010 Saat 10:17:27 ) değiştirilmiştir..
Alıntı ile Cevapla
Cevapla


Bookmarks

Seçenekler

Yetkileriniz
Konu Acma Yetkiniz Yok
Cevap Yazma Yetkiniz Yok
Eklenti Yükleme Yetkiniz Yok
Mesajınızı Değiştirme Yetkiniz Yok

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodu Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Açık



Tüm Zamanlar GMT +3 Olarak Ayarlanmış. Şuanki Zaman: 03:52:52.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.

“İnsanların en hayırlısı, insanlara faydalı olandır”. H.Ş

Hosting by Radore Hosting

İçerik sağlayacı paylaşım sitelerinden biri olan R10.net WebMaster Forum Adresimizde 5651 Sayılı Kanun’un 8. Maddesine ve T.C.K’nın 125. Maddesine göre TÜM ÜYELERİMİZ yaptıkları paylaşımlardan sorumludur. R10.net hakkında yapılacak tüm hukuksal Şikayetler adresi ile iletişime geçilmesi halinde ilgili kanunlar ve yönetmelikler çerçevesinde en geç 1 (Bir) Hafta içerisinde R10.net yönetimi olarak tarafımızdan gereken işlemler yapılacak ve Avukatlarımız size dönüş yapacaktır.
ARGUS_OK

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252