• 23-05-2008, 18:21:06
    #1
    sunucuoptimizasyon.com
    Hepimizin derdi olan botnet için biraz beyin fırtınası yapalım dedim.

    Ve öyle boş boş ekrana bakarken aklıma birşey geldi örneğin bot saldırısı geldi Aaaa.com sitesine saldırı geldi genelde saldırılar direk ana sayfaya yapılır yada ip bazı bir saldırı yapıldı eğer paylaşımlı bir hostingteyseniz ve shared ip kullanıyorsanız muhtemelen bu anlatacağım işinize yaramayabilir.

    Ancak ip siteye aitse örneğin 77.75.33.181 ipini tarayıcıya yazdığınızda r10.net açılır ve botlara ipe saldır komutu verildiğinde botlar direk r10.net sayfasını açar binlerce bot sayfayı sürekli refreshler 2 saniyede 3 saniyede 4-5-6-7... saniyede bir yeniler ( .exe nin yazılış tarzına göre)

    Shared hostta genelde ipe girildiğinde panel cpanelse apache success sayfası çıkar o yüzden bu sayfada htacess kullanmamız zor olabilir

    Benim düşündüğüm noktada phpciler ve htaccessden iyi anlayanların yardımına ihtiyacım var düşündüğüm kod şöyle bir şey olmalı

    Örneğin sitenin içine eklenecek bir php kodu yada htaccess ( bu daha iyi olur) kodu şunu gerçekleştirecek saldırılar genelde ana sayfaya geldiği için bir ip ten sadece ilk isteğe izin verecek aynı ip ikinci defa aynı sayfaya erişmek istediğinde yada sayfayı yenilediğinde başka bir siteye yönlendirilecek yada siteye erişmesine izin vermeyecek

    Siteye erişmesine izin vermemesi daha güzel olabilir çünkü başka siteye yönlendirme yapıldığında binlerce botun başka sayfaya yönlendirilmesinde yine apache çalışacağı için makine yine kitlenebilir

    Eğer bu sistem çalışırsa belki ilk istekler geldiğinde apachede anlık bir kitlenme yaşanabilir ama daha sonra makine toparlanabilir ancak şöyle bir sorun var gelen ip adresleri ikinci isteği gönderdiklerinde neyle engellenecek php koduyla iptables arasında bir bağlantı kurulabilir mi? iptables sürekli ip banlayacağı için şişip makine loadlarını 500 e çıkarır mı?

    Sizlerde düşüncelerinizi paylaşırsanız ortak bir nokta bulabiliriz...
  • 24-05-2008, 04:05:58
    #2
    Üyeliği durduruldu
    Merhaba biraz araştırdım php için ve şu iki-üç şeyin konuyla alakalı olduğunu düşünüyorum.. Elazığlı dediğim gibi ssh dan pek anlamam dolayısı ile senin incelemen gerekiyor

    Php ile SSH bağlantısı yapmak (sanıyorum modul gibi birşey kuruluyor)
    Make SSH connections with PHP

    Bunu Pek anlamadım Ama Firewal gibi birşeyin kodu
    script: ksecure_firewall.bash

    Buda iptables ile ilgili bi kod galiba...
    Block brute force attacks with iptables

    php konusunda yardım edebilirim olabilecek birşeyse ama dediğim gibi mantığı ne onu anlatmanız lazım
  • 24-05-2008, 12:14:14
    #3
    sunucuoptimizasyon.com
    Rooxy adlı üyeden alıntı: mesajı görüntüle
    daha etkili bir yöntem var kolayca yapabilirsin saldırı alan IP'yı routerdan düşürebilirsin.
    o işin kolayı

    sürekli açık kalması gereken bir firma sitesiyse ipi düşürmek botnet çeken adamın ekmeğine yağ sürmektir ben o yöntemin yerine ipi düşürüp farklı ip veriyorum belki yarım saat falan oturmuyor ip değişikliği ama tüm gün kapalı kalması yerine 30 dakika kapalı kalsın daha mantıklı

    ssh ile php yi birbirine bağlamak konusuna gelirsek ssh kulanımında çok çok profosyonel değilim o yüzden linux uzun süre kullanmış sistem uzmanlarındanda yardım bekliyoruz
  • 24-05-2008, 12:37:12
    #4
    Üyeliği durduruldu
    peki saldırı siteye gelmeyipte direkt ipe yapıldığı zaman dediğiniz aynı şey için geçerli olacakmı
  • 24-05-2008, 12:42:27
    #5
    sunucuoptimizasyon.com
    Alıntı
    Ancak ip siteye aitse örneğin 77.75.33.181 ipini tarayıcıya yazdığınızda r10.net açılır ve botlara ipe saldır komutu verildiğinde botlar direk r10.net sayfasını açar binlerce bot sayfayı sürekli refreshler 2 saniyede 3 saniyede 4-5-6-7... saniyede bir yeniler ( .exe nin yazılış tarzına göre)

    Shared hostta genelde ipe girildiğinde panel cpanelse apache success sayfası çıkar o yüzden bu sayfada htacess kullanmamız zor olabilir

    işte bu kısım dediğiniz olayı yanıtlıyor apache sucess sayfasında ( whm için) yada plesk sayfasında htacess nasıl kullanılır bilinmez belki sayfanın dosya yolu bulunursa php kod eklenebilir

    Ancak bir nokta daha var apachenin ilk gelen istekleri karşılaması için güçlü bir donanım olması şart yoksa ilk isteklerde apache kapanır ilk isteklere az bir kayıpla cevap verilirse ikinci isteklerde makine kendini toplar ama iptablesle banlama yapılacaksa iptablesin loadları şişirmesi için yine donanımın güçlü olması şart
  • 24-05-2008, 13:46:07
    #6
    Saldırı çok yoğun olduğu zaman htaccess sorguları çeviremez sanırım.
  • 24-05-2008, 13:53:52
    #7
    e peki siteye giren bir kullanıcı sayfayı yenilediğinde o da mı banlanacak?
  • 24-05-2008, 13:57:42
    #8
    sunucuoptimizasyon.com
    Fhenix adlı üyeden alıntı: mesajı görüntüle
    e peki siteye giren bir kullanıcı sayfayı yenilediğinde o da mı banlanacak?
    zaten saldırı direk ana sayfa hedefli yapılır ( genellikle ) ilk isteklere izin verilir normal ziyaretçide zombide ana sayfaya erişir ilk istekler yanıtlanır ancak 2. isteklerde ana sayfadan cevap gelmeyecek zaten normal bir ziyaretçi ana sayfaya girdikten sonra niye 2.kez aynı sayfayı yenilesinki başka sayfalara gider ana sayfaya dönmek istersede ana sayfa açılmasın çok da önemli değil yada kodlamaya şöyle bir şey eklenebilir 10 saniye içinde x sayfasına 2.istek yapılamasın
  • 24-05-2008, 13:59:47
    #9
    Evet o 10 saniye olayı daha mantıklı,çünkü forum tarzı sitelerde bunu uygulamak nerdeyse imkansız.