zexis

zexis
Рейтинг
388
Регистрация
09.08.2005
Cesar_Mt:
Прочитал тему два раза, так и не понял почему нельзя поток данных от одного Спам-ip отрубить фаирволом (ipfw или iptables)? Просто прописав правило для этого ip?

Если отрубить фаерволом на сервере (ipfw или iptables), то входящий трафик все равно будет идти и будет загружать канал.

Поэтому отрубать надо не на сервере, а где то перед ним.

Множество запросов

GET / HTTP/1.0 - явный признак ддос атаки.

Напишите мне в IСQ 1699386cемь9

Подскажу, что делать.

Morfin:
На большинстве обычных хостингах сайт ложится с 10-50 ботов, хоть там и посещалка может быть под 5к в день.

Да это точно.

Если на сервере нет защиты, то его легко можно положить даже 10 ботами.

Даже если это будет мощный, выделенный сервер.

Morfin:

П.с. Вот хотелось бы услышать о отзывах работы (в последнее время распиаренной фирмочке) Оверсан-Скалакси, которая предоставляет услуги ДДос защиты. устойчивы ли к ддосу облачные сервера? есть у кого мыслишки?

Если хотите обсудить Оверсан-Скалакси, лучше создайте отдельную тему.

Но я бы не стал доверять обещаниям датацентра, допустившему такую жопу вместе с хостером. Не зависимо от того кто из них виноват Оверсан или макхост.

kxk:

kxk добавил 22.04.2010 в 19:42
7910, Хорошо сменят ip и что дальше если долбят домен, то хоть 60 ip поставь/смени от ряда атак, это ну никак не поможет :)

Я понял так:

1)в DNS А запись защищаемого домена заносят IP антиддос сервиса.

2)Меняют IP сервера клиента, что бы хакер его не знал.

3)Все запросы посетителей и ддос атаки идут на IP антиддос сервиса.

4) антиддос сервис очищенный трафик передает на IP клиента который никто из посетителей не знает.

sponles:
А в какие-то логи при закачке файла через скрипт записи идут. То есть это можно проследить, через какой именно скрипт закачивают?

Поиск дырок в скриптах

Сделайте поиск по лог файлам вебсервера access.log

Желательно по всем имеющимся архивным логам access.log

Командой grep ищите в них слова

union

select

passwd

admin

root

/etc

/tmp

../../

mysql

file

Наверняка найдете IP адреса с которых были попытки взлома.

Изучайте какие запросы были с этих IP.

Поис веб шелов.

Командой find найдите все файлы которые были созданы по дате недавно в папке сайта и всех его подкаталогах. Таким образом найдете закаченные вам веб шеллы.

Вебшелов часто закачивают в папки со статическими файлами графики.

Поищите файлы с расширением .php в папках для статики

Вредоносные файлы закачивают через дырки в ваших PHP скриптах.

Например, принимают от пользователя число, но не проверяют, что пользователь ввел число, а не команду.

И передают эту команду в MySQL.

В MySQL есть команды работы с файлами. (лучше эти команды отключить по возможности)

Закачку осуществляет PHP скрипт в указанную вами папку.

Куда вы укажите туда он и закачивает файлы.

Никто не может через один лишь апач закачать файл в произвольную

папку даже если права папки 777

Модель бесплатного предоставления услуги крупной компанией в целях отладки – вполне жизнеспособна и выгодна обоим сторонам.

В том числе это выгодно стороне предоставляющей бесплатную услугу, так как позволит подготовится к разным типам атак для защиты своего проекта.

Так что такие предложения можно только приветствовать.

myhand:
Эта устаревшая глупость нужна только на VPS со специфичными настройками файловой системы. Ну, или на шаред-хостинге, что в принципе аналогично - настройки такого уровня и там и там Вы не контролируете.

В большинстве современных файловых систем есть опция, аналогичная dir_index в ext3. Просто нужно включить, что делается при создании файловой системы во многих дистрибутивах.

Может быть один файл и можно считать быстро, если в папке миллион файлов.

Но будут большие тормоза при попытке получить список файлов в такой папке.

Если хранить в одной папке миллион файлов, то при заходе в такую папку через файловые менеджеры (например total comander), содержимое будет считываться очень долго.

По этой причине я и указал, что лучше папку с миллионом файлов разбить на подкаталоги.

7910:
Успешно были отражены атаки на сайты с нормальной посещаемостью около 3000 хостов, атакуемые ботнетом с размером до 50000 хостов

50 000 ботов и 200 Мбит трафика – это не маленькая атака.

А очень даже большая.

По моим меркам, конечно.

Всего: 4385