• 28-09-2012, 15:45:57
    #1
    Arkadaşlar lamerin teki özel bir ipye saldırıyor ancak root diğer siteler ve hesaplar açık. Roottan netstat -n yaptığımda o ipe gelen bir saldırıyı görmüyorum. Apache statustede herşey yolunda bu saldırıyı görme şansımız yok mu? Nasıl tesbit ederiz?
  • 28-09-2012, 16:06:33
    #2
    Saldırı hangi porta geliyor? http ise
    tcpdump -i interface -vnn -w saldiri dst port 80
    çıkan sonuç dosyaya yazacaktır sonra o dosyada gelen saldiriyi süzüp
    tcpdump -nr saldiri |awk '{print $3}' |grep -oE '[0-9]{1,}.[0-9]{1,}.[0-9]{1,}.[0-9]{1,}' |sort |uniq -c |sort -rn çikan sonuca göre yüksek paket gönderenleri

    iptables -I INPUT -s hedef -j DROP yazarak siliniz.. (Tabi Spoof değilse)
  • 28-09-2012, 16:07:12
    #3
    sunucuoptimizasyon.com
    İp adresi bloklu mu?
  • 28-09-2012, 16:12:46
    #4
    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    İp adresi bloklu mu?
    Hayır ipler açık radyo ve web sitesi var.

    tiklagel adlı üyeden alıntı: mesajı görüntüle
    Saldırı hangi porta geliyor? http ise
    tcpdump -i interface -v nn -w saldiri dst port 80
    çıkan sonuç dosyaya yazacaktır sonra o dosyada gelen saldiriyi süzüp
    tcpdump -nr saldiri |awk '{print $3}' |grep -oE '[0-9]{1,}.[0-9]{1,}.[0-9]{1,}.[0-9]{1,}' |sort |uniq -c |sort -rn çikan sonuca göre yüksek paket gönderenleri

    iptables -I INPUT -s hedef -j DROP yazarak siliniz.. (Tabi Spoof değilse)
    verdiğiniz komut satırlarında sorun var sanırım.
  • 28-09-2012, 16:13:33
    #5
    -vnn şeklinde düzelttim tekrar deneyiniz
  • 28-09-2012, 16:18:09
    #6
    sunucuoptimizasyon.com
    Saldırı alan ip adresi bloklanmış verimerkezi tarafından konuştuk arkadaşla.
  • 28-09-2012, 16:19:28
    #7
    ozaman ortada problemde yok demektir geçmiş olsun.
  • 09-10-2012, 04:48:49
    #8
    netstat -ntu ile saldırıyı göremiyorsanız iptraf ile görebilirsiniz

    yum install iptraf -y