• 28-06-2010, 21:05:52
    #1
    Bir fikri olan var mı acaba?
  • 28-06-2010, 23:19:27
    #2
    acıkcası ben apache status dan cokca ve boyutlu request alan sayfayı dolayısıyla siteyi görüyordum saldırı var dıyordum, sonrada ssh dan bakınca 100% doğrulamış oluyordum.
  • 10-07-2010, 17:26:30
    #3
    sunucuoptimizasyon.com
    Apache statustan anlayabilirsiniz, sürekli wait reply yada keep alive açıksa sürekli tek siteye gelen keep alive bağlantılar saldırı ihtimalini yükseltir, bunun haricinde yine whmde mysql processlerde belli bir veritabanı için açılmış yüzlerce sorgu varsa burdanda anlayabilirsiniz, apache yerine litespeed kullanıyorsanız litespeed paneldeki rapor kısmında her sitenin karşısında gelen bağlantı, çalıştırılan bağlantı sayılarından tespit edebilirsiniz.

    Hiçbir şey yapmassanız bile whm de daily process log kısmında geç olsada saldırı alan yada aşırı sistem kaynağı tüketen site yaptığı sorgularla birlikte kırmızıya dönüşür.
  • 18-07-2010, 06:46:33
    #4
    Üyeliği durduruldu
    netstat -tn --inet 2> /dev/null| grep ":80" | awk '/tcp[ ]*[0-9]+[ ]*[0-9]+[ ]+[^ ]+[ ]*[^ ]*/ { print $5; }' | cut -d":" -f1 | sort | uniq -c | sort -n

    SHH İle anlık izleyenilirsiniz.
  • 10-10-2010, 00:17:53
    #5
    Üyeliği durduruldu
    AKServer adlı üyeden alıntı: mesajı görüntüle
    netstat -tn --inet 2> /dev/null| grep ":80" | awk '/tcp[ ]*[0-9]+[ ]*[0-9]+[ ]+[^ ]+[ ]*[^ ]*/ { print $5; }' | cut -d":" -f1 | sort | uniq -c | sort -n

    SHH İle anlık izleyenilirsiniz.
    bu komutu yaptığımda 96 tane ip'i var anlamı nedir peki bunun ?
  • 17-10-2010, 02:36:33
    #6
    sunucuoptimizasyon.com
    yalovam adlı üyeden alıntı: mesajı görüntüle
    bu komutu yaptığımda 96 tane ip'i var anlamı nedir peki bunun ?
    80 portunuza 96 farklı ip üzerinden istek gelmiş demek.

    Alıntı
    netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n
    Bu komutla en çok syn bağlantı açan ipleri görebilirsiniz. Ancak her syn isteği saldırı değildir.
  • 29-10-2010, 18:11:53
    #7
    Üyeliği durduruldu
    netstat -tn --inet 2> /dev/null| grep ":80" | awk '/tcp[ ]*[0-9]+[ ]*[0-9]+[ ]+[^ ]+[ ]*[^ ]*/ { print $5; }' | cut -d":" -f1 | sort | uniq -c | sort -n
    komutu ile baktığımda 607 İP' de bende var. Saldırı geldi şu anda ip leri nasıl blogluyoruz toplu bir şekilde fikri olan varmı?