Хетцер отключил за участие в атаке. Как найти заразу?

12
M
На сайте с 01.12.2009
Offline
235
#11

iptables умеете контролировать исходящие пакеты, если дырка есть и начнется флуд, то вы можете заметить на графиках своих, но при этом надо ограничить так что бы флуд исходящий не пересекался с фильтром ДЦ и они вас Блочить не будут и вы сможете в реалтайм найти дырку, как-то так.

Администратор Linux,Freebsd. построения крупных проектов.
N
На сайте с 18.05.2003
Offline
100
#12
madoff:
iptables умеете контролировать исходящие пакеты, если дырка есть и начнется флуд, то вы можете заметить на графиках своих, но при этом надо ограничить так что бы флуд исходящий не пересекался с фильтром ДЦ и они вас Блочить не будут и вы сможете в реалтайм найти дырку, как-то так.

Можно ли объяснить как-то понятнее?

И второй вопрос уже ко всем...

Сейчас поставили ограничения на исходящие соединения. Но, т.к. соединения режутся на моменте открытия, то естественно понять что и куда пытается попасть, очень сложно:(. Ну, сапу, юниплейс, майнлинк, еще что-то подобное определили просто вбивая IP в строку поиска гугла. С остальными IP проблемы. По хуизам принадлежат каким-то хостерам, чего туда кто-то ломится, не понятно.

Может быть есть какая-то софтина, с помощью которой можно направить все пакеты на нее или на наш другой сервер в хецнере, сказать запрашивающему скрипту, что соединение установлено и получить текст запроса с урлом и параметрами?

Andreyka
На сайте с 19.02.2005
Offline
822
#13

Да. Софтина называется vpn :)

Не стоит плодить сущности без необходимости
iHead
На сайте с 25.04.2008
Offline
137
#14

если не запретили исходящий UDP, то запретите, но выборочно

Рекомендуемый хостинг партнер 1С-Битрикс (https://www.ihead.ru/bitrix/), PHP-хостинг (https://www.ihead.ru/php/), доверенный партнер RU-CENTER (https://www.ihead.ru/news/573.html), официальный представитель REG.RU в Кирове (https://www.ihead.ru/news/851.html)
N
На сайте с 18.05.2003
Offline
100
#15
iHead:
если не запретили исходящий UDP, то запретите, но выборочно

Эээ... А почему выборочно? На данный момент вроде бы запретили полностью.

iHead
На сайте с 25.04.2008
Offline
137
#16
Newm:
Эээ... А почему выборочно? На данный момент вроде бы запретили полностью.

например, DNS использует UDP.

N
На сайте с 18.05.2003
Offline
100
#17

В принципе заразу нашли на одном из аккаунтов.

И здесь от 27 марта

https://devlog.websafe.pl/2013/03/27/outdated-joomla-websites-with-jce-used-to-attack-beneficial-data-processing-corp-and-regions-financial-corporation/

Порты частично пооткрывали...

Ставим отслеживалку, которая при 5 мбит/сек шлет СМС с предупреждением, а при 15 мбит/сек тупо на сутки отрубает желающего качать что-то с такой скоростью.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий