• 04-02-2010, 03:29:09
    #1
    Arkadaşlar bu nedir böyle acaba 1 saattir devam ediyor reboot yapıyorum vps ye yine aynı oluyor cpanel kurulu restrat vs hiç etki etmiyor yine aynı duruma geliyor nasıl çözerim ve neden kaynaklanır bu durum saldırı var sandım ama değil heralde 1024 ram var restartdan bir süre sonra bu yükseliş devam edince 1gb a çakılıp kalıyor ram



    netstat -ntu|awk '{print $5}'|cut -d: -f1|sort|uniq -c|sort -n

    yaptığımda vps min kendi ıp sinden 50 bağlantı görüyorum bu nedemek oluyor acaba
  • 04-02-2010, 03:36:41
    #2
    Misafir
    Web servere yüklenme var ssh ile girip
    netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n

    komutun çıktısını alırmısınız
  • 04-02-2010, 03:47:43
    #3
    Hocam şuan komut işlemiyor ram çakıldı yine ilgili yere söyledim bakalım ne olacak ama onlar ilk başta syn saldırı olabilir diyorlar litespeed öneriyorlar ama daha önce böyle bir sorun olmamıştı

    fakat bu komutu verdiğimde biraz önce

    netstat -ntu|awk '{print $5}'|cut -d: -f1|sort|uniq -c|sort -n

    kendi vps ip adresimden 130 bağlantı gösteriyordu bu nedenki acaba

    Şimdi verdiğiniz komutu denedim bu çıktı

    root@server [~]# netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n
          1 76.179.175.52
    Not: Hocam sorunu çözdüm wp de bir plugin yüzünden apache çakılıp kalıyorumuş plugini deaktive edince normale döndük

    Teşekkürler.
  • 20-02-2010, 23:11:17
    #4
    Şuanda buna benzer bir durumu bende yaşıyorum acaba bu satırın anlamı nedir.

    Alıntı
    27898 nobody 0 0.1 2.6 /usr/local/apache/bin/httpd -k start -DSSL
    SahinDag verdiğiniz komutu uyguladım herhangi bir çıktı vermedi. Acaba bu aşırı ram kullanan ve 9 10 tane olan bu satırın anlamı nedir. Kill atamıyorum kapatamıyorumda herhangi birini.
  • 21-02-2010, 09:36:31
    #5
    Üyeliği durduruldu
    http://www.gvhdestek.com/direct-admi...estergeci.html
    //server-status kurulumu yapın saldırı alan siteyi tespit edebilirsiniz
  • 22-02-2010, 23:52:53
    #6
    guvenlihost adlı üyeden alıntı: mesajı görüntüle
    http://www.gvhdestek.com/direct-admi...estergeci.html
    //server-status kurulumu yapın saldırı alan siteyi tespit edebilirsiniz
    basıl tespit edicem Daily Process Log bu seçenekden bakıyorum yük durumuna adamca.net 11.83 MEM kullanıyor diğerleri 0.6 - 1 felan kullanırken şimdi adamca.net saldırımı alıyor?

    diğer siteler açılırken bu sitem açılmıyor örneğin şuanda bağlanılamıyorda. bu siteye saldırı olup olmadığını nasıl anlıyabilirim. Biraz detaylı bilgi verebilirmisiniz.
  • 23-02-2010, 01:43:32
    #7
    Üyeliği durduruldu
    netstat -ntp | grep -c :80

    Komutunu yazınca kaç çıkıyor?
  • 23-02-2010, 02:41:34
    #8
    mzf adlı üyeden alıntı: mesajı görüntüle
    netstat -ntp | grep -c :80

    Komutunu yazınca kaç çıkıyor?
    Şuanda 3 çıkıyor.
  • 23-02-2010, 04:31:12
    #9
    SeYH_SaMiL adlı üyeden alıntı: mesajı görüntüle
    Şuanda 3 çıkıyor.
    hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

    netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
    30 ve üzeri bağlantı yapan ipleri banlayın.