• 21-07-2006, 14:30:46
    #1
    sunucu 3-4gündür felaket yavaşladı sanırım saldırı var cpu 64lere kadar çıktı
    siteler çok ağır açılıyor tam olarak nasıl anlayabilirim saldırı olup olmadığını
    birde ip numarasını nasıl bulabilirim saldırı yapan kişinin?
    savcılığa vermek için.
  • 21-07-2006, 14:42:17
    #2
    Üyeliği durduruldu
    cpu 64 lere cıkıorsa kesin saldırı vardır zaten.
  • 21-07-2006, 15:07:19
    #3
    Kimlik doğrulama veya yönetimden onay bekliyor.
    makinen linux'sa
    son mesajlarımı incelersen gerekli ssh komutlarını bulursun
    ipyi bulmak ve banlamakla ilgili olarak

    apf mod_evasive bfd falan kur
    whm'in bi ton ayarınıda incelemek lazım
    olmazsa özelden gel yardımcı olurum

    linux değilse üzgünüm anlamam
  • 21-07-2006, 16:55:57
    #4
    Üyeliği durduruldu
    osman adlı üyeden alıntı:
    makinen linux'sa
    son mesajlarımı incelersen gerekli ssh komutlarını bulursun
    ipyi bulmak ve banlamakla ilgili olarak

    apf mod_evasive bfd falan kur
    whm'in bi ton ayarınıda incelemek lazım
    olmazsa özelden gel yardımcı olurum

    linux değilse üzgünüm anlamam
    Logları incelerse kesin sonucu elde eder, varmı yokmu diye. Ama bişey sorcam Osman Var/Log klasöründe bir sürü log dosyası var. Sadece saldırı olanlar değil de hepsinin topluca yazıldığı log dosyası hamgisi. Yoksa apf,bfd ayrı ayrı var ama topluca tüm ip'leri listeleyen log dosyası hangisi acaba?
  • 21-07-2006, 17:06:27
    #5
    var/log da

    apf_log apfnin
    bfd_log bfdnin

    mod_evasive tmp klasörüne kaydeder
    5-6 bytelık dosyalar halinde
    dosya isimleri ip adresleridir

    onu haricinde raw loglar var
    cpanel ve whmde bulabilirsin
    çok büyük olabiliyorlar tabi
    günlük 2 gbı gördüğümü biliyorum

    bu arada vega'nın servera bakıyorum apf configure 'u falan tam değil
    ayrıca bfd mod_evasive falanda yüklü değil onları yüklemem lazım
    bakire bi makine
  • 21-07-2006, 18:03:48
    #6
    ilk önce saldırı anında cpu kullanımından çok sunucu loadı daha net bilgi verir
    daha sonra şunları yap sshden root olarak giriş yap

    netstat -tn --inet 2> /dev/null| grep ":80" |
    awk '/tcp[\ ]*[0-9]+[\ ]*[0-9]+[\ ]+[^\ ]+[\ ]*[^\ ]*/ { print $5; }'
    | cut -d":" -f1 | sort | uniq -c | sort -n

    komutunu çalıştır bu komutu çalıştırınca sunucudan yoğun talep isteyen ip adresleri ve talep sayıları görünür

    çok yüksek değerlerdeki ip leri banlamak için


    iptables -I INPUT -j DROP -s IPNumarası

    komutunu çalıştır
  • 21-07-2006, 18:07:31
    #7
    Elazığlı168 adlı üyeden alıntı:
    ilk önce saldırı anında cpu kullanımından çok sunucu loadı daha net bilgi verir
    daha sonra şunları yap sshden root olarak giriş yap

    netstat -tn --inet 2> /dev/null| grep ":80" |
    awk '/tcp[\ ]*[0-9]+[\ ]*[0-9]+[\ ]+[^\ ]+[\ ]*[^\ ]*/ { print $5; }'
    | cut -d":" -f1 | sort | uniq -c | sort -n

    komutunu çalıştır bu komutu çalıştırınca sunucudan yoğun talep isteyen ip adresleri ve talep sayıları görünür

    çok yüksek değerlerdeki ip leri banlamak için


    iptables -I INPUT -j DROP -s IPNumarası

    komutunu çalıştır


    hocam teşekkürler
  • 21-07-2006, 18:10:07
    #8
    Üyeliği durduruldu
    osman adlı üyeden alıntı:
    var/log da

    apf_log apfnin
    bfd_log bfdnin

    mod_evasive tmp klasörüne kaydeder
    5-6 bytelık dosyalar halinde
    dosya isimleri ip adresleridir

    onu haricinde raw loglar var
    cpanel ve whmde bulabilirsin
    çok büyük olabiliyorlar tabi
    günlük 2 gbı gördüğümü biliyorum

    bu arada vega'nın servera bakıyorum apf configure 'u falan tam değil
    ayrıca bfd mod_evasive falanda yüklü değil onları yüklemem lazım
    bakire bi makine
    Demek tüm Logların olduğu logu Cpanelden bakıcaz raw logdan, tamam saol Osman.

    Ya bu arada Mod_evasivenin tmp'ye kaydettiğini bilmiyordum şimdi girip inceledim be garibim bayağı bi çalışmış zuhaha Yaw yalnız şey yazıyo o logları açtığım zaman içlerinde sadece sayılar var. Örnek :

    14394

    9250

    29405 vs...

    Her biride böyle değişik şeyler var. Bu şey demek sanırım, ilkini örnek alalım, adam 14394 bağlantı yapmış, ancak 50 atnesin geçmiş oluyor sanırım, ben 50 yapmıştım da. : ) Yanlış mıyım Osman, o herhalde yapmaya çalışıp da yapamadığı bağlantı isteği.
  • 21-07-2006, 18:18:39
    #9
    sanırım onlar bağlantı pid numarası [process id sanırım]
    serverın o bağlantıyı izlemek için verdiği bi rakam diye biliyorum

    orda şu tarz bilgileri tutmaz
    açılan bağlantı sayısı
    izin verilen verilmeyen vs
    sanırım ayrı bi yere cacheliyor
    incelemedim akşam bitvise ile girip bakayım
    edit
    sanırım
    /proc/
    klasöründekilerle ilişkilendiriliyor o kısımlar


    bu kodla ilgili olarakta

    Alıntı
    netstat -tn --inet 2> /dev/null| grep ":80" |
    awk '/tcp[\ ]*[0-9]+[\ ]*[0-9]+[\ ]+[^\ ]+[\ ]*[^\ ]*/ { print $5; }'
    | cut -d":" -f1 | sort | uniq -c | sort -n
    sadece 80.porta gelen bağlantılar çıkar
    Alıntı
    grep ":80" |
    kısmını silerek inceleyin