• 16-07-2008, 17:51:07
    Kimlik doğrulama veya yönetimden onay bekliyor.
    pRoFeSSioNaL adlı üyeden alıntı: mesajı görüntüle
    Doom kafamdaki 1 soru çözülmüş oldu ama birde bunun tezini anlatayim sana.
    Bir bilgisayardan gelen istekler bir bakarsın "XX" şeklinde gelir bir bakarsın "YX" bir de bakmışsın ki "XF" olmuş anlayacağın o servere bişeyler ileten sistem her pc'ye göre veya şöyle diyeyim her bağlantıya göre ayrı sinyal verir.
    Ama botnette bir kalıp olmalı bence her zaman "XX" şeklinde gelir yani hep aynıdır onun gönderdiği sinyal veya başka birşey, demek istediğim ZORRR diye 2 sene paso boyun eğdiğimiz ı IRC botlarına çözüm bulundu gerek giriş kodu gerek bot algılayıcı kodlar ile, bence bunun da bir çözümü olmalı.
    Bu konudan anladığım şey şu
    Herkes kendine çalışıyor Bilenler'de paylaşmıyor

    Her ziyaretciye sifre sorulabilir
    ya$asin captcha...

    hocam sorun daha senin makinana ulasmadan da baslayabiliyor... mesela guclu bi saldirida bagli oldugun router da gocebiliyor...

    Yani sadece sunucuya bagli bisey de degil...

    Bence bu isin uzun soluklu cozumu dunyadaki butun iss lerin dshield gibi sistemlerle uyumlu calismasi... Bu sayede saldiri yapan clientlar gecici olarak kesilir... Biraz zahmetli ve zor gozuken bir is ama dshield su an bunu yapiyor...

    Saldiri yapan IP ler dshielda gonderildiginde bagli oldugu iss in abuse adresine mail gidiyor.. bu kullanicinin baglantisi kesiliyor.. kullanici merkezi aradiginda uyariliyor...

    Biraz manuel bi sistem ama en gecerlisi bu...

    Bu is otomatize edilirse $oyle olabilir :

    Saldiri yapan viruslu zombi makinanin baglantisi kisitlanir. Yani ttwinet de oldugu gibi sadece 1 sayfaya gidebilir. Orda da gerekli uyarilar ve belgelerle birlikte gereken yazilimlar bulunur. Kullanici indirip kurar ve temiz temiz internete cikar...

    Bu yontem saldirilari hemen bitirmez ama batakliklari kurutma acisindan cok faydali olur...

    www.dshield.org

    CSF ve benzeri bir cok yazilim dshield dan sabikali ip lerin listesini cekiyo.. bu bile bence buyuk bi hadisedir...
  • 16-07-2008, 17:53:33
    Üyeliği durduruldu
    GormYa adlı üyeden alıntı: mesajı görüntüle
    DDOS ile botnet saldırısı bir değildir. DDos engellenebilir ancak http request çeken bir notnet ne yazıkki sağlam yapılmış ise engellenemez. Şöyle düşünün bir botnet ağı kurdunuz yaptığınız tüm sitelere ve yazılımlara bunu entegre ettiniz. Elinizde 100.000 kişilik botnet ağı var. Bir komutla 100.000 kişi aynı anda sitenin anasayfasına girmek istese en başta aynı anda o kadar kişiyi 1-2mbps hatta 10mbps hattınız kaldırmaz. Makinanız şişer. CPU kafayı yer. Şimdi diyeceksiniz microsoft google yahoo nasıl çalışıyor? Onların devasa serverları olduğunu hepimiz biliyoruz. Kaldı ki yahoo 16 saat boyunca botnet tarafından kapalı kaldığını da gördük. Bir etken de o sitelere aynı anda 100.000 kişi girmiyor. Hepiniz browserdan istek yapsanız 100.000 kişi aynı anda en fazla 1000 kişi olarak girer.
    Velhasıl kelam, botnet normal kullanıcının yapabileceği işi otomatik (web sitesine basitçe girme) olarak yüksek miktarda kullanıcıda uygulanırsa engellenemez.

    DDOS ile botnet neden ayni degildir ? fark nedir ?
  • 16-07-2008, 18:01:30
    Üyeliği durduruldu
    SecuriTeam Blogs Practical DDoS mitigation techniques (and an interesting paper) adresinde kisaca derler ki

    DDos u engellemek icin

    1. DDos engelleme sistemleri kullanin;

    Cisco Guard (ex Riverhead Guard), Toplayer, Prolexic vs

    2. Bandwidth. Bandwidth. Bandwidth. ( = $ $ $ )
    3. Daha kaliteli ve guclu routerlar kullanin
    4. ISP ile kanka olun eger bise yapmiolarsa degistirin
    5. Routerlarinizi ve yazilimlarinizi guvenligi en yuksek olacak sekilde ayarlayin.
  • 16-07-2008, 20:52:25
    hidonet bu konularda bilgi sahibi biri olduğunuz anlaşılıyor ancak flood yapmayınız

    bende nacizene görüşümü ve diğer konulara yazdığı şeyi söyleyeceğim botnetten şiakyetçiyseniz sağlam bir firewallınız yoksa apacheden vazgeçeceksiniz 3-5 kuruş fazla verip litespeed yada lighttp kullanacaksınız sağlam bir makina sağlam bir hat ve iyi bir kernel,http.conf optimizasyonuyla 100-150 mbit e kadar syn saldırıların önüne geçebilirsiniz
  • 16-07-2008, 23:53:15
    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    hidonet bu konularda bilgi sahibi biri olduğunuz anlaşılıyor ancak flood yapmayınız

    bende nacizene görüşümü ve diğer konulara yazdığı şeyi söyleyeceğim botnetten şiakyetçiyseniz sağlam bir firewallınız yoksa apacheden vazgeçeceksiniz 3-5 kuruş fazla verip litespeed yada lighttp kullanacaksınız sağlam bir makina sağlam bir hat ve iyi bir kernel,http.conf optimizasyonuyla 100-150 mbit e kadar syn saldırıların önüne geçebilirsiniz
    Litespeed 'te olsa nginx'te olsa 250.000 paket ve sonrasında hiçbir web server bu sorgulara cevap veremez. Application hardware firewall ile çözebilirsiniz ancak.
  • 17-07-2008, 00:15:04
    kernelheaders adlı üyeden alıntı: mesajı görüntüle
    Litespeed 'te olsa nginx'te olsa 250.000 paket ve sonrasında hiçbir web server bu sorgulara cevap veremez. Application hardware firewall ile çözebilirsiniz ancak.
    dikkat ederseniz bende büyük saldırıları %100 önlersiniz demedim önleyebilme ihtimali var

    Türkiyede kimsenin 250.000 zombisi yok olamazda türkiyede botneti olanların ortalama zombi sayısı 5-10 bin arasıdır istisnalar olabilir ortalama aldım 250.000 istek göndermesi için bu zombilerin her zombinin çok sayıda bağlantı açması gerekir sağlam bir makina varsa litespeed veya lighttp ile bu istekler ilk etapta emilmese bile ufak bir yazılımsal firewalla bu iplerin birçoğu uzaklaştırılır testlerime göre iyi bir makinada ipablesle 1500-2000 arası ip 6-7 dk arasında banlanabiliyor 5 bin botla gelen bir saldırıda (ki bu kadar bot litespeed düşmeden kaldırılabiliyor - denendi) 2000 ip banlansa geri kalan istekler rahatça apache dışı bir webserverle siteleri açar
    hatta 5-10 k botla yazılımsal firewall kapatılarak litespeedin Per Client Throttling sistemi sayesinde ip başına istek sayısı ve boyutu (Static Requests,Dynamic Requests,Outbound Bandwidt,inbound Bandwidt) ayarlanarak engellenebilir test edilmiştir

    tabiki iyi bir makina ve hatta bakıyor iş şunuda söylemekte fayda var botnet tek bir çeşit değildir belkide daha bilmediğimiz litespeed ve lighttpnin önleyemediği saldırı tipleri olabilir yada hiç yoktan 1000 uzakdoğu botu yapmış biri udp saldırı yapar 2 gbit istek geldimi datacenter bile etkilenir .... uzar gider bu
  • 17-07-2008, 01:56:23
    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    dikkat ederseniz bende büyük saldırıları %100 önlersiniz demedim önleyebilme ihtimali var

    Türkiyede kimsenin 250.000 zombisi yok olamazda türkiyede botneti olanların ortalama zombi sayısı 5-10 bin arasıdır istisnalar olabilir ortalama aldım 250.000 istek göndermesi için bu zombilerin her zombinin çok sayıda bağlantı açması gerekir sağlam bir makina varsa litespeed veya lighttp ile bu istekler ilk etapta emilmese bile ufak bir yazılımsal firewalla bu iplerin birçoğu uzaklaştırılır testlerime göre iyi bir makinada ipablesle 1500-2000 arası ip 6-7 dk arasında banlanabiliyor 5 bin botla gelen bir saldırıda (ki bu kadar bot litespeed düşmeden kaldırılabiliyor - denendi) 2000 ip banlansa geri kalan istekler rahatça apache dışı bir webserverle siteleri açar
    hatta 5-10 k botla yazılımsal firewall kapatılarak litespeedin Per Client Throttling sistemi sayesinde ip başına istek sayısı ve boyutu (Static Requests,Dynamic Requests,Outbound Bandwidt,inbound Bandwidt) ayarlanarak engellenebilir test edilmiştir

    tabiki iyi bir makina ve hatta bakıyor iş şunuda söylemekte fayda var botnet tek bir çeşit değildir belkide daha bilmediğimiz litespeed ve lighttpnin önleyemediği saldırı tipleri olabilir yada hiç yoktan 1000 uzakdoğu botu yapmış biri udp saldırı yapar 2 gbit istek geldimi datacenter bile etkilenir .... uzar gider bu
    Istek ile bot sayısını karıştırmayın . Ben size şu anda 300.000 paket istek gönderebilirim ve 1 tane bile botum yok .
    Litespeed dediğiniz gibi güzel bir yazılım fakat ne yazılımla ne de LiteSpeed ile önüne geçmek olası değil .
  • 17-07-2008, 02:00:59
    kernelheaders adlı üyeden alıntı: mesajı görüntüle
    Istek ile bot sayısını karıştırmayın . Ben size şu anda 300.000 paket istek gönderebilirim ve 1 tane bile botum yok .
    Litespeed dediğiniz gibi güzel bir yazılım fakat ne yazılımla ne de LiteSpeed ile önüne geçmek olası değil .
    nasıl olacak 300.000 istek neyle yollacaksınız
  • 17-07-2008, 06:05:47
    Üyeliği durduruldu
    hidonet adlı üyeden alıntı: mesajı görüntüle
    DDOS ile botnet neden ayni degildir ? fark nedir ?
    DDos servisleri hedef alan saldırı biçimidir. BotNet servisleri, router'ı, firewall'u etkileyebilen, kurbanlarını yönetebilen yani bir bakıma DDos yapabilen bir ağ'dır.

    hidonet adlı üyeden alıntı: mesajı görüntüle
    SecuriTeam Blogs Practical DDoS mitigation techniques (and an interesting paper) adresinde kisaca derler ki

    DDos u engellemek icin

    1. DDos engelleme sistemleri kullanin;

    Cisco Guard (ex Riverhead Guard), Toplayer, Prolexic vs

    2. Bandwidth. Bandwidth. Bandwidth. ( = $ $ $ )
    3. Daha kaliteli ve guclu routerlar kullanin
    4. ISP ile kanka olun eger bise yapmiolarsa degistirin
    5. Routerlarinizi ve yazilimlarinizi guvenligi en yuksek olacak sekilde ayarlayin.
    DDos'da akıllıca ve organize yapılırsa engellenme şansı düşmektedir. Daha önce de dediğin gibi ayrı ayrı IP adreslerinden aynı anda sadece siteye girme isteği açılsa (en basit bir yazılım yapın saat xx'de web browser'a xxx adresini aç komutu versin bu da botnet saldırısıdır) hiçbir sistem bunu engelleyemez. Ancak şunu yapan cihazlar var bir anda çok istek gelmeye başlarsa aynı ip adresinden gelen isteklerin sadece 1 tanesi kabul edilir. Saldırı geçtiği zaman ip adresleri kara listeden silinir. Bunun da çaresini hackerlar bulmuş. Sürekli ip değiştiren veya proxy kullanan yazılımlar ile 1 istek yapılıyor ve ip değiştiriliyor. Bu saldırı devam ettiği taktirde firewall sürekli ip tuttuğundan cache overflow - bellek taşması vererek gene hizmeti aksatıyor. Aslında o kadar fazla ddos ve botnet saldırı yöntemi var ki biz hangilerine çözüm bulabiliriz hangilerine bulamayız bunu tartışmamız lazım.

    kernelheaders adlı üyeden alıntı: mesajı görüntüle
    Istek ile bot sayısını karıştırmayın . Ben size şu anda 300.000 paket istek gönderebilirim ve 1 tane bile botum yok .
    Litespeed dediğiniz gibi güzel bir yazılım fakat ne yazılımla ne de LiteSpeed ile önüne geçmek olası değil .
    Diyelim ki 4 mbps hattınız var. Xeon 2.4 (4 çekirdek) * 4 işlemcili 32GB ram'li de makinanız var. 300.000 istek http isteği ise öncelikle makinanız bunu hazırlamayı bile kaldırmaz. Diyelim hazırlamayı başardı ve paketleri yollamaya başladı. 4mbps adsl hattın upload hızı 1mbps'dir. 1mbps adsl upload hızı 27kb'dir. Bir web isteğinin paket boyutu min. 23 bayt ve 1 ping paketinin boyutu 7 bayt'tır. Onları geçtim biz 1 paketi 1 bayt olarak ele alalım. Eder sana 300.000 bayt, tabi bu baytların bir de tcp-udp başlıkları var onları da hesaba katmayalım 300.000 bayt / 1024 = 29,29kb eder. Yani makina unsurunu (cpu ve ram) saymazsak, paket boyutunu saymazsak, tcp başlıklarını saymazsak senin gene de hattın yetmiyor.

    Eğer paket boyutunu min. 7 bayt hesaplarsak elinde 2.100.000 bayt eder. TCP başlıklarını da eklersen (%20 civarında) eder sana toplam 2.520.000 bayt = 2460kb. paket boyutunuz var. Yani normal şartlarda sadece 1 baytlık ping çekmek istesek ve makina unsurunu gene saymazsak 70mbps civarında upload hızı olan internet gerekecektir. Hadi bunlar da var sende zaten tek ip'den aynı anda 300.000 paket gönderirsen kafadan işe yaramaz çünkü firewall ortalama 5.000 pakette seni engelleyecektir, yani bu kadar hesaplamayı da boşa yaptım

    Bir de şu var senin 300.000 paketi aynı anda gönderemeyeceğini herkes biliyor 300.000 paketi sırayla gönderirsin (normal bir makina saniyede 2000 istek) o da hem sırayla olduğundan hem de aynı ip üzerinden olduğundan gene işe yaramaz.

    Dip not: Adsl için otomatik ip değiştirme süresi 7 saniyedir.