babnicks

babnicks
Рейтинг
47
Регистрация
23.10.2009
Lord Maverik:

Lord Maverik добавил 31.10.2011 в 17:00
Хмм... еще одно добавление. Удалил куки, и заработало.... блин, я в шоке...

Очень может быть что это все не связанные события, хотя видел что-то подобное у себя :D тоже была ошибка из-за куков которую генерил не сайт, а именно сам nginx, и тоже кстати в Chrome + nginx. Возможно что есть какая-то маловероятностная бага у хрома с куками, в каком-то случае начинает фигню в http заголовок сувать и nginx начинает отдавать ошибку.

Я когда такой баг увидел, списал на магнитные бури :D ибо больше даже признаков его не появлялось :) А хром у Вас случайно на 5 версии? У меня тогда 5 стоял...

Покажите как у Вас пул апача в nginx.conf прописан.

Romka_Kharkov:
нечего бояться?

Нечего :) Но факт такой, что не у всех оно выключено. Если бы было чаго, то уже пол инета валялось-бы ;)

Romka_Kharkov:

На сколько я понял из того что тестировал, у меня в Апач видимо "по умолчанию" :D отключен renegotiation, соответственно получается атака на такой апач не имеет смысла, так как внутри 1го соединения ничего не выйдет, а если их будет много то их порубает CSF/LFD/etc..

БЛИН, ну это ведь написанно в ОРИГИНАЛЕ новости ;) Написанно ведь, что если выключен renegotiation то надо создавать НОВЫЕ коннекты ;)

А еще я видел ЖИВОЙ апач у которого ВКЛЮЧЕН renegotiation, и вот он кладется просто махом.

Вы все равно запустите, интересно, какую нагрузку он даст, сколько h/s положит apache ;)

Romka_Kharkov:
Спасибо за ПМ, завтра с утра изучу diff и начну пробовать, я сам не программист и весьма поверхностно знаю C по этому извините, поправить самому - не представляется возможным, но хотелось бы понять как работает данная штука и само собой надо ж искать таблетки :D

Да тупо она работает, ничего там такого сверхестественного нет, тупо открывает SSL, делает handshake, в случае если renegotiations включен, то снова и снова делает handshake :)

Если renegotiations выключен, то осуществляет реконнект после каждого handshake.

Таблетка простая, ограничение на кол-во запросов с одного IP адреса в секунду.

yeugeny1:

При запросе site.ru резолвиться должен адрес контроллера домена, иначе какой же он контроллер. ;) Но завтра обязательно уточню, т.к. у меня доступа к их сетке нет. Если это не так (и имя резолвится в айпишник сайта), то первый вариант вполне реалистичен. Опять же, при условии, что у них внешний айпишник статический (сайт не на внутреннем сервере, а у хостера)...

Ну тут с вариантами на самом деле, если основной КД пропадает, то вторичный должен начать резолвиться :) Вобщем смотреть надо, но это пофиг, это важно для варианта с маппингом.

Первый вариант в любом случае пойдет, если ОНИ будут обращаться к сайту чере www.site.ru, а Вы на сайте сделаете условие, что если IP их, то не редиректить на site.ru

yeugeny1:

Насчёт маппинга - согласен, кривое решение. Х.з. какие приложения в их сети работают, и ещё сложнее предсказать какие будут работать. С такими "костылями" потом гемора можно хлебнуть душевное количество. Тогда уж проще новый контроллер поднять и имя домена сменить с помощью ADMT. А начиная с 2003 эта процедура практически стандартная с Domainrename.

Ну имхо смена имени домена это вообще жестко, у клиентов мало-ли какая фигня и как настроена, я бы на месте их админов за такое предложение послал бы в эротическое путешествие ;)

Если у них интрасайта нет, то маппинг пойдет, как самое простое решение "в лоб" :)

rocker:
Надо реализовать тоже самое http://www.2326969.ru/, но под другую фирму.

Если с корзиной, то попробуйте OpenCart

2038:
Я школьник, денег у меня нет.
Я хочу бесплатно воспользоваться знаниями обитателей Сёрча и попросить перенести сайт на Перле с неизвестной ОС на сервер под CentOS.

А Вы пробовали просто скопировать по FTP это на шаред-хостинг? Если никакие экзотические модули для перла не используются, то все должно заработать "как есть"

Romka_Kharkov:
Бинго!!!! А вот тут не читали?

Читал :) но думал что Вы и сами подправите... Вобщем отправил в личку, отпишитесь о результатах.

ps: запускайте не на сервере, но на машине с хорошим до него каналом или на vps'ке

Romka_Kharkov:
еххх, смотрели на CPU , на все смотрели, а вы судя по всему не потрудились даже тему почитать с начала? Я там в посте 3м или 4м... писал что я пробовал, как я пробовал и что получилось.

Вы похоже сами не читали ветку, прочитайте все мои посты... Вот именно что у Вас НИЧЕГО не получилось, у Вас вообще не получилось запустить саму атаку.

Romka_Kharkov:

./thc-ssl-dos <IP> 443 --accept
.............
.............

Greetingz: the french underground

Waiting for script kiddies to piss off................
The force is with those who read the source...
Handshakes 0 [0.00 h/s], 1 Conn, 0 Err
ERROR: Target has disabled renegotiations.
Use your own skills to modify the source to test/attack
the target [hint: TCP reconnect for every handshake].

Вы написали что запустили и он выдал "ERROR: Target has disabled renegotiations.", но вот есть такой факт что не все апач сервера отвечают что не могут делать renegotiations. ЭТО ФАКТ.

Когда программа работает она должа показывать сколько h/s она делает и сколько открытых коннектов, у Вас она просто НЕ НАЧАЛА РАБОТАТЬ вообще.

Вы загрузку мерили пока он писал "Waiting for script kiddies to piss off................" :D ?

Внесите небольшую модификацию, чтобы происходил реконнект для каждого handshake и попробуйте запустить на вашем apache :)

Если сами модифицировать не сможете, то пишите в личку, я Вам вышлю исходник.

ps: зачем минус в репу поставили не разобравшись что сами недопоняли?

TF-Studio:
и наоборот, очень много вещей проще реализовать без регулярок...

К тому-же многие вещи НАМНОГО быстрее работают без регулярок ;)

Но знать регулярки на минимальном уровне для веб-программирования имхо сейчас уже просто необходимо, так как правила роутинга во многих веб-серверах и фреймворках пишутся именно на регулярках.

Всего: 281