Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Schutz gegen Botnetze

Diskussion: Schutz gegen Botnetze im Forum (In)security allgemein, in der Kategorie Security Area; hi im moment laufe leider massive Angriffe aus meinen Server und legen ihn komplett lahm... gemäss apache log sind es ...

Antwort
Alt 19.07.06, 23:40   #1 (permalink)
 
Registriert seit: 21.02.06
Globestern Leistung: Facit NTK
Likes: 0
Standard Schutz gegen Botnetze


hi

im moment laufe leider massive Angriffe aus meinen Server und legen ihn komplett lahm... gemäss apache log sind es 1000ende verschiedene ips --> botnetz

leider nehmen die angriffe seit stunden nicht ab und ich bin ratlos..

hardwaremässig ist ein schutz auf so ne kurze zeit leider nicht möglich... vorallem nicht um diese zeit ^^

daher bräuchte ich etwas schnelles für den übergang... gibts da irgendwelche mod's für apache 2.2 die das ganze eindämmen können? leider hab ich nur mods für älter versionen gefunden und die ganzen ip's von hand zu adden ist schlicht unmöglich :(

mfg

Globestern ist offline   Mit Zitat antworten
Alt 20.07.06, 08:25   #2 (permalink)
Senior Member
 
Registriert seit: 21.01.04
Voodoo Leistung: Facit NTK
Likes: 0
Standard

Was meinst du denn mit "hardwaremäßig"?
Sonst würde ich dir empfehlen, eine kleine Filterregeln per iptables aufzusetzen, die die maximale Anzahl von Verbindungen pro Sekunde limitiert und alle anderen Anfragen verwirft. Ich kann dir nur mangels Praxiserfahrung eines solchen Angriffes nicht sagen, wie sich das auf die Systemlast auswirken wird, wenn eine so große Anzahl von Paketen durch den Paketfilter läuft, aber es ist immer noch die bessere Lösung, als jetzt eine Blacklist mit tausenden von IPs zu führen.
Voodoo ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 20.07.06, 10:16   #3 (permalink)
Administrator
 
Benutzerbild von throjan
 
Registriert seit: 25.09.01
throjan Leistung: Pentium Ithrojan Leistung: Pentium I
Likes: 105
Standard

Deine Angaben sind leider etwas zu dürftig, um Dir konkrete Hilfstellungen zu geben. Als erstes musst Du den Angriff nach Gemeinsamkeiten untersuchen um überhaupt erstmal eine Ansatzmöglichkeit zur Sperrung zu bekommen. Nutzen die Bots evtl. einen identischen IP-Range, bestimmte Ports oder versuchen bestimmte Seiten aufzurufen?

Eventuell könnte Dein Problem dann schon mit iptables in Verbindung mit dem Modul mod_security (+Rulesets)lösbar sein.
throjan ist offline   Mit Zitat antworten
Alt 20.07.06, 12:28   #4 (permalink)
Themenstarter
 
Registriert seit: 21.02.06
Globestern Leistung: Facit NTK
Likes: 0
Standard

nein, ip ranges sind total verschiedene

aus asien / amerika kommen die angriffe..

port ist der http port 80

jop es ist immer die selbe seite (index.php)
Globestern ist offline   Mit Zitat antworten
Alt 20.07.06, 14:30   #5 (permalink)
 
Benutzerbild von maedmexx
 
Registriert seit: 03.10.01
maedmexx Leistung: Facit NTK
Likes: 0
Standard

Wie soll eine auf dem Server installierte Software verhindern, daß von außen Anfragen an den Server gestellt werden? Man kann lediglich dafür sorgen, daß der Server nicht mehr antwortet.

Wenn der Zugriff nur auf die IP geht, könnte es helfen, den ersten virtuellen Host zu entschlacken und damit das Responseverhalten zu optimieren. Eine andere (softwarebasierende) Lösung gibts da nicht.
maedmexx ist offline   Mit Zitat antworten
Alt 20.07.06, 14:41   #6 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Was ist denn auf deiner seite zu sehen?
Ich glaub kaum das jemand aus Jux und Tollerei so ein Botnetz bemüht.

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 20.07.06, 14:53   #7 (permalink)
 
Registriert seit: 22.11.05
jorey Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Xalon
Was ist denn auf deiner seite zu sehen?
Ich glaub kaum das jemand aus Jux und Tollerei so ein Botnetz bemüht.

Xalon
sagst du..
wenn jemand eins hat oder weiß wo er eins findet... dann macht dieser jemand das auch mal einfach so =/ leider
aber das wird nun arg off topic, denn es geht ja darum wie er sich schützen kann und nicht warum die bots in DDoS'en oder whatever
jorey ist offline   Mit Zitat antworten
Alt 20.07.06, 16:18   #8 (permalink)
Themenstarter
 
Registriert seit: 21.02.06
Globestern Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Xalon
Was ist denn auf deiner seite zu sehen?
Ich glaub kaum das jemand aus Jux und Tollerei so ein Botnetz bemüht.

Xalon
eine kinderporno seite neee natürlich nicht ^^ ich gebs ja zu es ist eine warezseite aber das hat ja hier nichts zur sache warscheindlihc ists irgend ein "Konkurent" der was gegen die seite hat :O

Zitat:
Wenn der Zugriff nur auf die IP geht, könnte es helfen, den ersten virtuellen Host zu entschlacken und damit das Responseverhalten zu optimieren. Eine andere (softwarebasierende) Lösung gibts da nicht.
hast du mir da evtl. einen kleinen input oder ein how-to oder etwas in der art... ein stichwort wär mir auch schon recht dann kann ich googlen
Globestern ist offline   Mit Zitat antworten
Alt 20.07.06, 23:43   #9 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

ich hab davon zwar kaum ahnung, aber wie wäre es, wenn du zwischen http-request und der antwort eine zeit von z.b. zwei sekunden verstreichen lässt? die meisten drohnen machen laut freund (hat sich die agobot-src angeschaut) nur einen request gleichzeitig, womit du weniger zugriffe über der zeit hast. damit kannst du zwar den angriff zwar nicht abwehren, aber der traffic nimmt leicht ab

für files würde ich sowieso vorschlagen, dass du captcha's oä einsetzt (und alle dateinamen und pfade etc ändern für den fall, dass files gezogen werden)
2Bios ist offline   Mit Zitat antworten
Alt 21.07.06, 20:03   #10 (permalink)
Themenstarter
 
Registriert seit: 21.02.06
Globestern Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von 2Bios
ich hab davon zwar kaum ahnung, aber wie wäre es, wenn du zwischen http-request und der antwort eine zeit von z.b. zwei sekunden verstreichen lässt? die meisten drohnen machen laut freund (hat sich die agobot-src angeschaut) nur einen request gleichzeitig, womit du weniger zugriffe über der zeit hast. damit kannst du zwar den angriff zwar nicht abwehren, aber der traffic nimmt leicht ab

für files würde ich sowieso vorschlagen, dass du captcha's oä einsetzt (und alle dateinamen und pfade etc ändern für den fall, dass files gezogen werden)
hmm und wie mach ich das mit den 2sek.? ?(

gibts eigentlich keine mods für apache 2.2 zu diesem thema? alle die ich gefunden hab laufen nicht auf apache 2.2.
Globestern ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Schutz gegen Botnetze
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Schutz gegen Sniffing im Firmennetz timmek (In)security allgemein 8 06.12.08 17:06
Schutz gegen man-in-the-middle-attack Bogus (In)security allgemein 35 27.06.08 23:49
Codefolge in Schutz gegen Parameter-Tricks jesus Code Kitchen 0 11.05.07 20:00
Schutz gegen Ophcrack? Serow Doppelte Beiträge 2 19.11.06 18:09
Schutz Gegen gefährlich Stream´s !? Nox (In)security allgemein 0 06.11.04 19:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61