sunucu 3-4gündür felaket yavaşladı sanırım saldırı var cpu 64lere kadar çıktı
siteler çok ağır açılıyor tam olarak nasıl anlayabilirim saldırı olup olmadığını
birde ip numarasını nasıl bulabilirim saldırı yapan kişinin?
savcılığa vermek için.
saldırı olup olmadığını anlamak ?
13
●3.581
- 21-07-2006, 15:07:19Kimlik doğrulama veya yönetimden onay bekliyor.makinen linux'sa
son mesajlarımı incelersen gerekli ssh komutlarını bulursun
ipyi bulmak ve banlamakla ilgili olarak
apf mod_evasive bfd falan kur
whm'in bi ton ayarınıda incelemek lazım
olmazsa özelden gel yardımcı olurum
linux değilse üzgünüm anlamam
- 21-07-2006, 16:55:57Üyeliği durdurulduLogları incelerse kesin sonucu elde eder, varmı yokmu diye. Ama bişey sorcam Osman Var/Log klasöründe bir sürü log dosyası var. Sadece saldırı olanlar değil de hepsinin topluca yazıldığı log dosyası hamgisi. Yoksa apf,bfd ayrı ayrı var ama topluca tüm ip'leri listeleyen log dosyası hangisi acaba?osman adlı üyeden alıntı:
- 21-07-2006, 17:06:27var/log da
apf_log apfnin
bfd_log bfdnin
mod_evasive tmp klasörüne kaydeder
5-6 bytelık dosyalar halinde
dosya isimleri ip adresleridir
onu haricinde raw loglar var
cpanel ve whmde bulabilirsin
çok büyük olabiliyorlar tabi
günlük 2 gbı gördüğümü biliyorum
bu arada vega'nın servera bakıyorum apf configure 'u falan tam değil
ayrıca bfd mod_evasive falanda yüklü değil onları yüklemem lazım
bakire bi makine
- 21-07-2006, 18:03:48ilk önce saldırı anında cpu kullanımından çok sunucu loadı daha net bilgi verir
daha sonra şunları yap sshden root olarak giriş yap
netstat -tn --inet 2> /dev/null| grep ":80" |
awk '/tcp[\ ]*[0-9]+[\ ]*[0-9]+[\ ]+[^\ ]+[\ ]*[^\ ]*/ { print $5; }'
| cut -d":" -f1 | sort | uniq -c | sort -n
komutunu çalıştır bu komutu çalıştırınca sunucudan yoğun talep isteyen ip adresleri ve talep sayıları görünür
çok yüksek değerlerdeki ip leri banlamak için
iptables -I INPUT -j DROP -s IPNumarası
komutunu çalıştır - 21-07-2006, 18:10:07Üyeliği durdurulduDemek tüm Logların olduğu logu Cpanelden bakıcaz raw logdan, tamam saol Osman.osman adlı üyeden alıntı:

Ya bu arada Mod_evasivenin tmp'ye kaydettiğini bilmiyordum şimdi girip inceledim be garibim bayağı bi çalışmış zuhaha
Yaw yalnız şey yazıyo o logları açtığım zaman içlerinde sadece sayılar var. Örnek :
14394
9250
29405 vs...
Her biride böyle değişik şeyler var. Bu şey demek sanırım, ilkini örnek alalım, adam 14394 bağlantı yapmış, ancak 50 atnesin geçmiş oluyor sanırım, ben 50 yapmıştım da. : ) Yanlış mıyım Osman, o herhalde yapmaya çalışıp da yapamadığı bağlantı isteği.
- 21-07-2006, 18:18:39sanırım onlar bağlantı pid numarası [process id sanırım]
serverın o bağlantıyı izlemek için verdiği bi rakam diye biliyorum
orda şu tarz bilgileri tutmaz
açılan bağlantı sayısı
izin verilen verilmeyen vs
sanırım ayrı bi yere cacheliyor
incelemedim akşam bitvise ile girip bakayım
edit
sanırım
/proc/
klasöründekilerle ilişkilendiriliyor o kısımlar
bu kodla ilgili olarakta
sadece 80.porta gelen bağlantılar çıkarAlıntı
kısmını silerek inceleyinAlıntı
