Dün gece sunucumdaki sitelerden birisi çok fazla php işlemi yapmaya başladı. Daha sonrasında sunucuya olan established bağlantıların aşırı bir şekilde arttığını gördüm. Bu 2 saat devam etti sanırım. Sonra o saldırı aldığını düşündüğüm sitenin access loglarına baktığımda şu şekildeydi:

Saldırıdan önceki saatler için loglar şu şekilde:
188.58.***.*** - - [14/Dec/2009:22:14:32 +0200] "GET / HTTP/1.1" 500 358 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6.3; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)"

Ve saldırı saatinden sonra bol miktarda şu şekilde loglar var:
78.168.***.*** - - [14/Dec/2009:22:14:31 +0200] "GET / HTTP/1.1" 500 358 "-" "-"

Diğer sitelerime baktığımda bu alttaki şekilde hiç log görünmüyor saldırı saatinden sonra. Sunucu cpanel. İp adreslerinin son kısımlarını * karakteri ile kapattım.
Ayrıca bazı iplerden bu alttaki şekilde 50-60 şekilde istekler görünüyor. Log dosyasına baktığımda saldırı olduğunu düşündüğüm saatten sonraki 3 saat boyunca yaklaşık 350,ooo tane bu şekilde istek var. Ve çok farklı farklı iplerden.

Şimdi yardım istediğim konuya gelelim:
1. Bu saldırı mıdır yoksa başka bir şey olarak mı düşünmeliyim.
2. Saldırı ise botnet saldırı demek doğru olur mu?

Bilgisi olan arkadaşlar yardımcı olursalar sevinirim.


Not: Saldırı aldığını düşündüğüm siteyi suspend edince loadlar normale indi hemen ama sunucuya erişim reset atmadıkça düzelmedi. Bir de saldırı anında loadlar 60-70 civarıydı.