• 15-12-2009, 14:13:20
    #1
    Dün gece sunucumdaki sitelerden birisi çok fazla php işlemi yapmaya başladı. Daha sonrasında sunucuya olan established bağlantıların aşırı bir şekilde arttığını gördüm. Bu 2 saat devam etti sanırım. Sonra o saldırı aldığını düşündüğüm sitenin access loglarına baktığımda şu şekildeydi:

    Saldırıdan önceki saatler için loglar şu şekilde:
    188.58.***.*** - - [14/Dec/2009:22:14:32 +0200] "GET / HTTP/1.1" 500 358 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6.3; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)"

    Ve saldırı saatinden sonra bol miktarda şu şekilde loglar var:
    78.168.***.*** - - [14/Dec/2009:22:14:31 +0200] "GET / HTTP/1.1" 500 358 "-" "-"

    Diğer sitelerime baktığımda bu alttaki şekilde hiç log görünmüyor saldırı saatinden sonra. Sunucu cpanel. İp adreslerinin son kısımlarını * karakteri ile kapattım.
    Ayrıca bazı iplerden bu alttaki şekilde 50-60 şekilde istekler görünüyor. Log dosyasına baktığımda saldırı olduğunu düşündüğüm saatten sonraki 3 saat boyunca yaklaşık 350,ooo tane bu şekilde istek var. Ve çok farklı farklı iplerden.

    Şimdi yardım istediğim konuya gelelim:
    1. Bu saldırı mıdır yoksa başka bir şey olarak mı düşünmeliyim.
    2. Saldırı ise botnet saldırı demek doğru olur mu?

    Bilgisi olan arkadaşlar yardımcı olursalar sevinirim.


    Not: Saldırı aldığını düşündüğüm siteyi suspend edince loadlar normale indi hemen ama sunucuya erişim reset atmadıkça düzelmedi. Bir de saldırı anında loadlar 60-70 civarıydı.
  • 01-01-2010, 13:33:33
    #2
    enteresan saldırı olsa farklı loglar olurdu bu farklı