Doom kafamdaki 1 soru çözülmüş oldu ama birde bunun tezini anlatayim sana.
Bir bilgisayardan gelen istekler bir bakarsın "XX" şeklinde gelir bir bakarsın "YX" bir de bakmışsın ki "XF" olmuş anlayacağın o servere bişeyler ileten sistem her pc'ye göre veya şöyle diyeyim her bağlantıya göre ayrı sinyal verir.
Ama botnette bir kalıp olmalı bence her zaman "XX" şeklinde gelir yani hep aynıdır onun gönderdiği sinyal veya başka birşey, demek istediğim ZORRR diye 2 sene paso boyun eğdiğimiz ı IRC botlarına çözüm bulundu gerek giriş kodu gerek bot algılayıcı kodlar ile, bence bunun da bir çözümü olmalı.
Bu konudan anladığım şey şu
Herkes kendine çalışıyor

Bilenler'de paylaşmıyor
Her ziyaretciye sifre sorulabilir

ya$asin captcha...
hocam sorun daha senin makinana ulasmadan da baslayabiliyor... mesela guclu bi saldirida bagli oldugun router da gocebiliyor...
Yani sadece sunucuya bagli bisey de degil...
Bence bu isin uzun soluklu cozumu dunyadaki butun iss lerin dshield gibi sistemlerle uyumlu calismasi... Bu sayede saldiri yapan clientlar gecici olarak kesilir... Biraz zahmetli ve zor gozuken bir is ama dshield su an bunu yapiyor...
Saldiri yapan IP ler dshielda gonderildiginde bagli oldugu iss in abuse adresine mail gidiyor.. bu kullanicinin baglantisi kesiliyor.. kullanici merkezi aradiginda uyariliyor...
Biraz manuel bi sistem ama en gecerlisi bu...
Bu is otomatize edilirse $oyle olabilir :
Saldiri yapan viruslu zombi makinanin baglantisi kisitlanir. Yani ttwinet de oldugu gibi sadece 1 sayfaya gidebilir. Orda da gerekli uyarilar ve belgelerle birlikte gereken yazilimlar bulunur. Kullanici indirip kurar ve temiz temiz internete cikar...
Bu yontem saldirilari hemen bitirmez ama batakliklari kurutma acisindan cok faydali olur...
www.dshield.org
CSF ve benzeri bir cok yazilim dshield dan sabikali ip lerin listesini cekiyo.. bu bile bence buyuk bi hadisedir...