• 14-03-2015, 17:28:06
    #1
    Merhaba başlıkta belirttiğim gibi saldırı geliyor ama hangi ip adresinden hangi porta geliyor bulamadım.

    netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n
    Yukarıdaki komut çıktısına baktığımda sunucumun ip adresinin binlerce baglantı yaptığını görüyorum.

    Resimde gördüğünüz gibi en sondaki sunucumun ip adresi



    Saldırı alan bir site vardı cpu daily process log bölümünden cpu kullanımına bakarak hesabı sonlandırdım ama yukarıda resimdeki sunucunun ip adresi olmasını anlayamadım. Sunucu güvenliği üst seviyede shell ile mudahale yapılmaz ama duydum ki bazı saldırı yapan sheller varmış acaba onunla yapabilirler mi? Yapıyorlarsa hangi hesap oldugunu nereden bulabilirim?
  • 14-03-2015, 20:35:42
    #2
    Üyeliği durduruldu
    PM atin detayli goruselim.
  • 15-03-2015, 02:27:11
    #3
    inetbase kurmayı denediniz mi ?

    SSH üzerinde netstat çıktılarını almak için

    netstat -ntu
    tüm TCP ve UDP bağlantıları listeler (rakamsal olarak)

    netstat -ntu | grep SYN
    tüm TCP ve UDP bağlantılar içinde SYN_SENT ve SYN_RECV bağlantı durumlarını ekrana basar

    grep sonrasında yer alan kısmı kendi isteğinize göre değiştirebilirsiniz. Örnek komut yazacak olursak

    netstat -ntu | grep ESTABLISHED
    ekrana sadece ESTABLISHED olan bağlantı durumlarını basar..

    netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
    Yukarıda yer alan komut ffff tablosu ile ekrana basılan değerler dahil tüm ip listesini küçükten büyüye göre sıralar. Yine komuta grep ekleyerek bağlantı durumuna göre listeleme yapabiliriz.

    for i in $(netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0 | awk '{ if ($1 > 30) print $2 }'); do /usr/sbin/csf -d $i;done
    Yukarıda yer alan komut ise 30 rakamından büyük bağlantı sayısı oluşturan tüm ipleri csf firewall yazılımı aracılığı ile banlayarak sunucudan uzaklaştırılır. Son awk yazılımında yer alan 30 değerini yükselterek limiti arttırabilir yine netstat sonrası grep ekleyerek sıralamayı belirli bağlantı durumlarına göre listeleyebilirsiniz.

    inetbase tarzı yazılımlar kurarak ortalama bir max connection değeri belirleyerek saldırı yapan iplerin otomatik olarak uzaklaştırılmasını sağlayabilirsin..