• 20-04-2016, 22:16:06
    #1
    Merhaba arkadaşlar.

    Sunucumuza belirli aralıklarla Post saldırısı yapılmakta. Örneğin üyelik sayfasında, arama sayfasında.

    Saldırı başladığında nginx 2 dakikaya kilitleniyor. Kilitlenince de malum site o an 500 hataları döndürüyor.

    Site cloudflare arkasında. Saldırı geldiğinde hemen "Under Attack" olanı işaretliyoruz düzeliyor. Lakin bu hep böyle gitmez. Bazen bilgisayar başında olmuyorum ve sürekli logları inceleyemiyorum.

    Loglarda bir şey dikkatimi çekti. Saldırı ref. kaydı "HolyOne Denyo Launch Deep Nightmare" ile geliyor. Bu lamer kimdir bilmiyorum ama kullandığı programda ref kaydını değiştiremeyecek kadar geri zekalı birisi.

    Onun dışında IP adresi hep sabit. Sabit bir IP adresinden geliyor bu saldırı. Cloudflare ile ip engeli atsak da yemiyor.

    Bu Post saldırısının önüne geçmek için ne yapabilirim? Cent-Os sunucu, plesk panel kullanıyorum.
  • 21-04-2016, 00:03:40
    #2
    Sabit IP adresi kullanıyorsa ssh root üzerinden IP ban atabilirsiniz muhtemelen işi bilmeyen birisi denyo kullanıyorsa ya kendi bilgisayarından yada bir sunucu üzerinden tek IP adresinde çalıştırıyor programı
  • 21-04-2016, 10:32:11
    #3
    Nginx üzerinden de bir ip yi yada subneti engelleyebilirsiniz.
  • 25-04-2016, 22:11:17
    #4
    nginx.conf dosyanızdan aşağıdaki gibi belli refleri engelleyebilirsiniz,

    Alıntı
    if ($http_referer ~* (127.0.0.1|HolyOne|engellemek-istediginiz-kelimeler-buraya) ) {
    return 444;
    }