• 17-07-2008, 06:43:23
    GormYa adlı üyeden alıntı: mesajı görüntüle

    Eğer paket boyutunu min. 7 bayt hesaplarsak elinde 2.100.000 bayt eder. TCP başlıklarını da eklersen (%20 civarında) eder sana toplam 2.520.000 bayt = 2460kb. paket boyutunuz var. Yani normal şartlarda sadece 1 baytlık ping çekmek istesek ve makina unsurunu gene saymazsak 70mbps civarında upload hızı olan internet gerekecektir. Hadi bunlar da var sende zaten tek ip'den aynı anda 300.000 paket gönderirsen kafadan işe yaramaz çünkü firewall ortalama 5.000 pakette seni engelleyecektir, yani bu kadar hesaplamayı da boşa yaptım

    Bir de şu var senin 300.000 paketi aynı anda gönderemeyeceğini herkes biliyor 300.000 paketi sırayla gönderirsin (normal bir makina saniyede 2000 istek) o da hem sırayla olduğundan hem de aynı ip üzerinden olduğundan gene işe yaramaz.

    Dip not: Adsl için otomatik ip değiştirme süresi 7 saniyedir.
    Üzmüşsün kendini boş matematik hesapları ile , TCP paketinin headerını değiştirip istediğin IP'ye anlık olarak 300k SYN paketi gönderebilirim . Tabii'kide bunu ADSL üzerinden yapamam . Ama tek bir makina üzerinden ( lütfen yine anlamsız byte , header hesaplamasına girme ) belirtilen paketi sana yada test edebileceğimiz bir yere gönderirim .

    Eğer o değeri sıralı olarak göndericek olsam oraya bir değer girmem mantıklı olurmuydu sence ? Ben anlık olarak sana tek makina üzerinden 300.000 paket gönderebilirim . Test etmek istediğin zaman test server IP'sini P.M'le .

    TCP'nin mantığı nedir anlamak gerekli bunlar hakkında konuşabilmek için , RAW Soket nedir , TCP / UDP nedir bunlar hakkında bilgi sahibi olmak lazım . Göndereceğim paketleri blocklayabilme şansını düşünmek zaten olaya %50 kayıpla girmek demek . Hele de bunu makina üzerinden yapmak

    Yine de konuyu " ben gönderirim , sen göndermezsin " olayına çevirmeyelim . Söyledim ama bunu ispat etmek zorunda da değilim . Sadece özel olarak seninle deneyebiliriz.
  • 17-07-2008, 11:19:47
    kernelheaders adlı üyeden alıntı: mesajı görüntüle
    Üzmüşsün kendini boş matematik hesapları ile , TCP paketinin headerını değiştirip istediğin IP'ye anlık olarak 300k SYN paketi gönderebilirim . Tabii'kide bunu ADSL üzerinden yapamam . Ama tek bir makina üzerinden ( lütfen yine anlamsız byte , header hesaplamasına girme ) belirtilen paketi sana yada test edebileceğimiz bir yere gönderirim .
    Eğer o değeri sıralı olarak göndericek olsam oraya bir değer girmem mantıklı olurmuydu sence ? Ben anlık olarak sana tek makina üzerinden 300.000 paket gönderebilirim . Test etmek istediğin zaman test server IP'sini P.M'le .
    TCP'nin mantığı nedir anlamak gerekli bunlar hakkında konuşabilmek için , RAW Soket nedir , TCP / UDP nedir bunlar hakkında bilgi sahibi olmak lazım . Göndereceğim paketleri blocklayabilme şansını düşünmek zaten olaya %50 kayıpla girmek demek . Hele de bunu makina üzerinden yapmak
    Yine de konuyu " ben gönderirim , sen göndermezsin " olayına çevirmeyelim . Söyledim ama bunu ispat etmek zorunda da değilim . Sadece özel olarak seninle deneyebiliriz.
    bahsettiğin sistem juno ise o da dediğin mantığıa yakın çalışıyor sallamasyon iplerle sürekli syn istek gönderiyor ve ortalama 60-80 mbit hat şişirebiliyor yinede seninki farklı birşey ise pm ile ip adresini atıyorum bi denersen sevinirim
  • 17-07-2008, 15:31:56
    Evet juno'nun mantığıda benim dediğimle aynı ama juno'da üretilen IP adreslerinin ortalam %20'si reel IP adresi , bu nedenle de bilgisayar zaten bunların ancak %20 'sine SYN ACK paketi geri gönderiyor . Gelen IP'lerin tamamının reel IP olduğunu düşünürseniz Mbit'e bakmaksızın etkisi çok daha fazla olabilir. Ö.M 'ınızı cevapladım .
  • 18-07-2008, 10:03:57
    GormYa adlı üyeden alıntı: mesajı görüntüle
    DDos servisleri hedef alan saldırı biçimidir. BotNet servisleri, router'ı, firewall'u etkileyebilen, kurbanlarını yönetebilen yani bir bakıma DDos yapabilen bir ağ'dır.



    DDos'da akıllıca ve organize yapılırsa engellenme şansı düşmektedir. Daha önce de dediğin gibi ayrı ayrı IP adreslerinden aynı anda sadece siteye girme isteği açılsa (en basit bir yazılım yapın saat xx'de web browser'a xxx adresini aç komutu versin bu da botnet saldırısıdır) hiçbir sistem bunu engelleyemez. Ancak şunu yapan cihazlar var bir anda çok istek gelmeye başlarsa aynı ip adresinden gelen isteklerin sadece 1 tanesi kabul edilir. Saldırı geçtiği zaman ip adresleri kara listeden silinir. Bunun da çaresini hackerlar bulmuş. Sürekli ip değiştiren veya proxy kullanan yazılımlar ile 1 istek yapılıyor ve ip değiştiriliyor. Bu saldırı devam ettiği taktirde firewall sürekli ip tuttuğundan cache overflow - bellek taşması vererek gene hizmeti aksatıyor. Aslında o kadar fazla ddos ve botnet saldırı yöntemi var ki biz hangilerine çözüm bulabiliriz hangilerine bulamayız bunu tartışmamız lazım.



    Diyelim ki 4 mbps hattınız var. Xeon 2.4 (4 çekirdek) * 4 işlemcili 32GB ram'li de makinanız var. 300.000 istek http isteği ise öncelikle makinanız bunu hazırlamayı bile kaldırmaz. Diyelim hazırlamayı başardı ve paketleri yollamaya başladı. 4mbps adsl hattın upload hızı 1mbps'dir. 1mbps adsl upload hızı 27kb'dir. Bir web isteğinin paket boyutu min. 23 bayt ve 1 ping paketinin boyutu 7 bayt'tır. Onları geçtim biz 1 paketi 1 bayt olarak ele alalım. Eder sana 300.000 bayt, tabi bu baytların bir de tcp-udp başlıkları var onları da hesaba katmayalım 300.000 bayt / 1024 = 29,29kb eder. Yani makina unsurunu (cpu ve ram) saymazsak, paket boyutunu saymazsak, tcp başlıklarını saymazsak senin gene de hattın yetmiyor.

    Eğer paket boyutunu min. 7 bayt hesaplarsak elinde 2.100.000 bayt eder. TCP başlıklarını da eklersen (%20 civarında) eder sana toplam 2.520.000 bayt = 2460kb. paket boyutunuz var. Yani normal şartlarda sadece 1 baytlık ping çekmek istesek ve makina unsurunu gene saymazsak 70mbps civarında upload hızı olan internet gerekecektir. Hadi bunlar da var sende zaten tek ip'den aynı anda 300.000 paket gönderirsen kafadan işe yaramaz çünkü firewall ortalama 5.000 pakette seni engelleyecektir, yani bu kadar hesaplamayı da boşa yaptım

    Bir de şu var senin 300.000 paketi aynı anda gönderemeyeceğini herkes biliyor 300.000 paketi sırayla gönderirsin (normal bir makina saniyede 2000 istek) o da hem sırayla olduğundan hem de aynı ip üzerinden olduğundan gene işe yaramaz.

    Dip not: Adsl için otomatik ip değiştirme süresi 7 saniyedir.
    Elazığlı ile testini yaptım , Özel Mesaj ile IP göndermişsin ama ne yazıkki yapmayacağım . En azından elezığlı belirttiğim kadar paketin gelip gelmediğini ( tabi sunucuda paket görebilecek iptraf gibi bir yazılım var ise ) buraya yazabilir. Bunu bir sidik yarışına çevirmeyeceğimi sölemiştim.
  • 18-07-2008, 10:27:24
    kernelheaders adlı üyeden alıntı: mesajı görüntüle
    Elazığlı ile testini yaptım , Özel Mesaj ile IP göndermişsin ama ne yazıkki yapmayacağım . En azından elezığlı belirttiğim kadar paketin gelip gelmediğini ( tabi sunucuda paket görebilecek iptraf gibi bir yazılım var ise ) buraya yazabilir. Bunu bir sidik yarışına çevirmeyeceğimi sölemiştim.
    evet test edilmiştirki anlık 250.000 istek makina kaldırsa bile ethernet kartı kitleniyor
  • 19-07-2008, 13:07:14
    Kimlik doğrulama veya yönetimden onay bekliyor.
    1. Sadece bilgisayarı açmayı becerip msn kullananlar bilgisayarlarına sahip çıkmalılar. (Zombie konumuna hep bunlar düşüyor, bilgisayarlarında antivirüs yok olsa bile güncel değil)
    2. İnternet suçları ülkemizde çok yüksek ama adamlar o kadar rahatki. Devlet tedbirleri ve caydırıcılığı artırmalı.
    3. IRC sunucuları bence kesinlikle kapatılmalı. Sunucu sahipleri de izin vermemeli.
    4. Hack ***** mirc irc şubu tarzı siteler kesinlikle kapatılmalı devamlı takip edilmeli. Bu adamlar bu programları açıkca dağıtıyor. Yazık ya.
    5. TTNET arka kapı açan bu portları bir an evvel kapatmalı ki adamların ekmeğine yağ sürmesinler.

    Çoğu kişinin 100.000 dolar verecek parası yok çünkü.


    Şahsi tavsiyelerim ise;
    1. Güncel işletim sistemi kullanın.(en son çıkanını)
    2. Güncellemeleri özellikle yapın (updateleri özellikle kerneli). Çünkü güncellemeler çeşitli yamalar ve fixler içeriyor. Özellikle yeni sürüm kerneller syn vs gibi saldırılar için küçük fixler içeriyor.
    3. Yazılımsal firewaller kullanın.
    4. mod_evasive vb engelleyiciler kullanın.
    5. Tespit ettiğiniz saldırıları takip edin yakalamaya çalışın savcılığa suç duyurusunda bulunun yapanları da ihbar edin.
  • 19-07-2008, 16:59:41
    Dünyaca Ünlü Exploit Sitesi Milw0rm.org ta BOTNET Yoluyla 1 hafta kapatılmıştı. Tabi sonradan Türkiye den girşi yaskladılar. Sanırım Yapanlar ekin0x the bekir butterfr33 vs. kişlerdi
  • 22-07-2008, 01:32:19
    Üyeliği durduruldu
    LiteSpeed'de attacklara karşı sunucunun ve hattın gücünün yettiği kadar ayakta tutma mantıgı vardır.cpu'yu yorması gibi bi durum yok. GET saldırısı hariç bide LS'in bir avantajıda sitelerin hızlı açılması. yoksa ddos'a karşı bi önlem göremedim ben kullandıgım kadarı ile.
  • 22-07-2008, 01:54:09
    Seyhmus adlı üyeden alıntı: mesajı görüntüle
    LiteSpeed'de attacklara karşı sunucunun ve hattın gücünün yettiği kadar ayakta tutma mantıgı vardır.cpu'yu yorması gibi bi durum yok. GET saldırısı hariç bide LS'in bir avantajıda sitelerin hızlı açılması. yoksa ddos'a karşı bi önlem göremedim ben kullandıgım kadarı ile.
    e zaten önlem dediğimiz o kapıya çıkıyor aldığım saldırılarda siteler açılıyorsa o anlık benim için litespeed önlem almıştır demek binbir çeşit saldırı var ama şu anda piyasadaki botçuların saldırılarının %70 ini önlüyor 200 mbite kadar yaptığımız testlerde olumlu sonuçlar aldık ama daha bilmediğimiz çok saldırı tipi var örneğin geçen forumdan bir arkadaş denemek istedi juno.c nin kodlarıyla oynamış ve bana saniyede 300.000 istek gönderip sunucunu kitleyebilirim dedi litespeed; juno ve türevi saldırıları önleyebildiği için etkisi olmaz diye düşünürken arkadaş denemeye başladı ve anlık 270.000 istek gördüm ve ethernet kartı kitlendi arkadaş saldırıyı kesmesine rağmen makina kendine gelmedi reboot atmak zorunda kaldık yani anlatmak istediğim litespeed piyasadaki çoğu bilenen syn flood saldırılarına karşı iyi bir makina ve geniş hatla karşı koyabiliyor ama limitler dahilinde yeni saldırı tipleri için ise geliştirilmesi şart

    saygılar