Merhaba Arkadaşlar,
Dün ve bugün bir müşterimin sitesine yapılan saldırıdan dolayı apache web server sürekli down oluyor resetlediğim zaman kendine geliyor, Sunucu load değerleri fazla yüklü değil saldırı tipini çözebilmiş değilim. WHM panel Apache status ekranında Şu tarz çıktılar buluyorum
? ..reading..
? ..reading..
? ..reading..
Bu konu hakkında uzman arkadaşlarımızın fikirlerini bekliyorum
EDİT: Şimdi Googl da araştırırken bir iki makale buldum. Aynı sıkıntıyı Coşkun arkadaşımız 2008 yılında yaşamış fakat sanırım bir çözüm bulunamamış.
http://forum.iyinet.com/guvenlik/872...s-ekledim.html
Tuhaf bir saldırı tipi
9
●1.093
- 27-03-2010, 15:41:30Kimlik doğrulama veya yönetimden onay bekliyor.netstat -plan|grep :80|awk {’print $5′}|cut -d: -f 1|sort|uniq -c|sort -n yapıp 100 den fazla olan bağlantıları banlaman gerekiyor apf csf artık ne kullanıyorsan. mod_dosevasive filan da kurabilirsin işe yarıyor o da bir yere kadar. ama sana gelen saldırı spoof iplerden galiba o zaman apfdir csfdir bir işe yaramıcak
- 27-03-2010, 15:45:50syn cookieyi mi açmasını söliceksin hocam?JustRulz adlı üyeden alıntı: mesajı görüntüle
- 27-03-2010, 15:47:16Bu bildiğin basit bir botnet saldırısı. Farklı Ip ler uzerinden apache'de oturum actırılıyor.Amac ufak boyutlarda paket yollayıp apacheyi şişirmek. En saglıklı yol sunucunu barındırdıgın yerle konusup firewall'den sana ait olan ip lere yapılacak tcp istek boyutlarını biraz dusurtmen. Mikrotik bile buna baş edebiliyor. Ornegin "3Kb altındaki paketleri görmemezlikten gel" gibi bir kural ekletebilirsin.
- 27-03-2010, 15:59:54peki bu gelen isteklerin boyutu nasıl bulunuyor? normal kullanıcı ile aynı boyutta istek gönderiyorsa işler karışır o zaman hocamErturk adlı üyeden alıntı: mesajı görüntüle
- 27-03-2010, 16:01:54MisafirGelen saldırı apache statusde görünmemekte, ama netstat komutları ile ip görünmekte csf apf gibi firewall kullanmıyorum sunucuda hesap kalabalık olduğundan dolayı iptables yapısını defalarca bozdu bende. yada ben tam olarak ayarlarını yapamıyorum CSF e daha yaklaşmıyorum. netstat ile bakıp banlamak yerine bash script yazıp crontabe komut vermek mümkün sanırım? Aynı ip ile 80 portuna yüklenen 50 den fazla bağlantıyı banlaması için ne tür bir yol izlemeliyim?AndyCap adlı üyeden alıntı: mesajı görüntüle
2.6.18-164.11.1.el5 Teşekkürler.JustRulz adlı üyeden alıntı: mesajı görüntüle
Sanırım sizin gibi düşünüyorum, verimerkezine bildirmeden kendim ne tür bir önlem alabilirim acaba.Erturk adlı üyeden alıntı: mesajı görüntüle
Farklı fikirleri olan varmı arkadaşlar? - 27-03-2010, 16:18:39sshda ne yapmak isterdiniz konusunda ni-osman bunun için bir bash script yazmıştı işine yarar belki hocam. hatırladığım kadarıyla inetbasede buna benzer birşey yapabiliyorduSahinDag adlı üyeden alıntı: mesajı görüntüle