• 27-03-2010, 14:38:35
    #1
    Misafir
    Merhaba Arkadaşlar,

    Dün ve bugün bir müşterimin sitesine yapılan saldırıdan dolayı apache web server sürekli down oluyor resetlediğim zaman kendine geliyor, Sunucu load değerleri fazla yüklü değil saldırı tipini çözebilmiş değilim. WHM panel Apache status ekranında Şu tarz çıktılar buluyorum


    ? ..reading..
    ? ..reading..
    ? ..reading..

    Bu konu hakkında uzman arkadaşlarımızın fikirlerini bekliyorum

    EDİT: Şimdi Googl da araştırırken bir iki makale buldum. Aynı sıkıntıyı Coşkun arkadaşımız 2008 yılında yaşamış fakat sanırım bir çözüm bulunamamış.

    http://forum.iyinet.com/guvenlik/872...s-ekledim.html
  • 27-03-2010, 15:41:30
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    netstat -plan|grep :80|awk {’print $5′}|cut -d: -f 1|sort|uniq -c|sort -n yapıp 100 den fazla olan bağlantıları banlaman gerekiyor apf csf artık ne kullanıyorsan. mod_dosevasive filan da kurabilirsin işe yarıyor o da bir yere kadar. ama sana gelen saldırı spoof iplerden galiba o zaman apfdir csfdir bir işe yaramıcak
  • 27-03-2010, 15:43:25
    #3
    kernel sürümün nedir ?
  • 27-03-2010, 15:45:50
    #4
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    kernel sürümün nedir ?
    syn cookieyi mi açmasını söliceksin hocam?
  • 27-03-2010, 15:47:16
    #5
    Bu bildiğin basit bir botnet saldırısı. Farklı Ip ler uzerinden apache'de oturum actırılıyor.Amac ufak boyutlarda paket yollayıp apacheyi şişirmek. En saglıklı yol sunucunu barındırdıgın yerle konusup firewall'den sana ait olan ip lere yapılacak tcp istek boyutlarını biraz dusurtmen. Mikrotik bile buna baş edebiliyor. Ornegin "3Kb altındaki paketleri görmemezlikten gel" gibi bir kural ekletebilirsin.
  • 27-03-2010, 15:59:54
    #6
    Erturk adlı üyeden alıntı: mesajı görüntüle
    Bu bildiğin basit bir botnet saldırısı. Farklı Ip ler uzerinden apache'de oturum actırılıyor.Amac ufak boyutlarda paket yollayıp apacheyi şişirmek. En saglıklı yol sunucunu barındırdıgın yerle konusup firewall'den sana ait olan ip lere yapılacak tcp istek boyutlarını biraz dusurtmen. Mikrotik bile buna baş edebiliyor. Ornegin "3Kb altındaki paketleri görmemezlikten gel" gibi bir kural ekletebilirsin.
    peki bu gelen isteklerin boyutu nasıl bulunuyor? normal kullanıcı ile aynı boyutta istek gönderiyorsa işler karışır o zaman hocam
  • 27-03-2010, 16:01:54
    #7
    Misafir
    AndyCap adlı üyeden alıntı: mesajı görüntüle
    netstat -plan|grep :80|awk {’print $5′}|cut -d: -f 1|sort|uniq -c|sort -n yapıp 100 den fazla olan bağlantıları banlaman gerekiyor apf csf artık ne kullanıyorsan. mod_dosevasive filan da kurabilirsin işe yarıyor o da bir yere kadar. ama sana gelen saldırı spoof iplerden galiba o zaman apfdir csfdir bir işe yaramıcak
    Gelen saldırı apache statusde görünmemekte, ama netstat komutları ile ip görünmekte csf apf gibi firewall kullanmıyorum sunucuda hesap kalabalık olduğundan dolayı iptables yapısını defalarca bozdu bende. yada ben tam olarak ayarlarını yapamıyorum CSF e daha yaklaşmıyorum. netstat ile bakıp banlamak yerine bash script yazıp crontabe komut vermek mümkün sanırım? Aynı ip ile 80 portuna yüklenen 50 den fazla bağlantıyı banlaması için ne tür bir yol izlemeliyim?

    JustRulz adlı üyeden alıntı: mesajı görüntüle
    kernel sürümün nedir ?
    2.6.18-164.11.1.el5 Teşekkürler.

    Erturk adlı üyeden alıntı: mesajı görüntüle
    Bu bildiğin basit bir botnet saldırısı. Farklı Ip ler uzerinden apache'de oturum actırılıyor.Amac ufak boyutlarda paket yollayıp apacheyi şişirmek. En saglıklı yol sunucunu barındırdıgın yerle konusup firewall'den sana ait olan ip lere yapılacak tcp istek boyutlarını biraz dusurtmen. Mikrotik bile buna baş edebiliyor. Ornegin "3Kb altındaki paketleri görmemezlikten gel" gibi bir kural ekletebilirsin.
    Sanırım sizin gibi düşünüyorum, verimerkezine bildirmeden kendim ne tür bir önlem alabilirim acaba.

    Farklı fikirleri olan varmı arkadaşlar?
  • 27-03-2010, 16:18:39
    #8
    SahinDag adlı üyeden alıntı: mesajı görüntüle
    Gelen saldırı apache statusde görünmemekte, ama netstat komutları ile ip görünmekte csf apf gibi firewall kullanmıyorum sunucuda hesap kalabalık olduğundan dolayı iptables yapısını defalarca bozdu bende. yada ben tam olarak ayarlarını yapamıyorum CSF e daha yaklaşmıyorum. netstat ile bakıp banlamak yerine bash script yazıp crontabe komut vermek mümkün sanırım? Aynı ip ile 80 portuna yüklenen 50 den fazla bağlantıyı banlaması için ne tür bir yol izlemeliyim?
    sshda ne yapmak isterdiniz konusunda ni-osman bunun için bir bash script yazmıştı işine yarar belki hocam. hatırladığım kadarıyla inetbasede buna benzer birşey yapabiliyordu
  • 27-03-2010, 16:28:27
    #9
    Mod_evasive kullanmiyorsan kur; agir bir saldiri gibi gorunmuyor. Firewall kullanmadigini soylemissin, ne kullaniyorsun?