Maksim E.Moshkow ([info]moshkow) wrote,
@ 2007-07-15 13:07:00
Previous Entry  Add to memories!  Tell a Friend  Next Entry
Current music:Мама, мама, что мы будем делать

Сижу под дос-атакой, в темнице сырой...
И как в 3 ночи началось, так до сих пор и долбают.
И конца-краю этому не видать.

В логе apache только вот такое:


213.131.77.226 - - [15/Jul/2007:12:36:59 +0400] "GET /?NUvWP=51102&NUvWP=21669&DaIfuEYEy=12711&AED=44121&jRCBCev=39660&lcAUrJcU=16638 HTTP/1.0" 302 253 "-" ""
81.18.212.111 - - [15/Jul/2007:12:37:01 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/alb3.shtml?gff HTTP/1.1" 403 333 "-" ""
123.22.5.168 - - [15/Jul/2007:12:37:01 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/alb1.shtml#ntl_-_estx_cherez_cho?4f27i HTTP/1.1" 403 333 "-" ""
222.253.179.12 - - [15/Jul/2007:12:37:01 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/alb1.shtml#ntl_-_horoshij_denx_minus?uvxlj HTTP/1.1" 403 333 "-" ""
85.31.74.110 - - [15/Jul/2007:12:37:01 +0400] "GET /?COK=63447&COK=51871&AiGEmVa=758&KkYLWA=12865 HTTP/1.0" 302 253 "-" ""
218.168.103.44 - - [15/Jul/2007:12:37:02 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/comment/s/sality/alb1?yrtc HTTP/1.1" 403 335 "-" ""
222.253.192.62 - - [15/Jul/2007:12:37:03 +0400] "GET /?oKk=58303&oKk=60974&BJMcOXrLT=8571&GqvDXH=12040&PYNKfC=48207 HTTP/1.1" 302 265 "-" ""
84.156.223.217 - - [15/Jul/2007:12:37:07 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/alb3.shtml?2v6vg HTTP/1.1" 403 333 "-" ""
196.205.185.17 - - [15/Jul/2007:12:37:08 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/stat.shtml?fq HTTP/1.1" 403 333 "-" ""
200.160.20.206 - - [15/Jul/2007:12:37:09 +0400] "GET /REMOVE_THIS_SHIT=http://music.lib.ru/s/sality/alb1.shtml#ntl_-_wremja_minus?23mp HTTP/1.1" 403 333 "-" ""
196.202.105.181 - - [15/Jul/2007:12:37:09 +0400] "GET /?MskaBgB=48045&MskaBgB=46715 HTTP/1.1" 302 265 "-" ""


А dmesg выдает

printk: 228326 messages suppressed.
TCP: drop open request from 221.135.92.155/41592
printk: 183146 messages suppressed.
TCP: drop open request from 210.4.10.97/23408
printk: 180638 messages suppressed.
TCP: drop open request from 122.52.77.241/33663
printk: 186624 messages suppressed.
TCP: drop open request from 196.219.106.102/3642
printk: 205898 messages suppressed.
TCP: drop open request from 196.218.84.209/10733

"Доктор, скажите, я буду жить?.."




Page 1 of 2
<<[1] [2] >>

(81 comments) - (Post a new comment)


[info]akeepaki
2007-07-15 09:57 am UTC (link)
сволочи, подняли руку на святое...

(Reply to this) (Thread)


[info]reynaldobenord
2008-08-11 09:45 am UTC (link)
В этом романе Юденич осмелилась поднять руку на святое – на светлый образ самого Михаила Борисовича Ходорковского.

(Reply to this) (Parent)


[info]seidhepriest
2007-07-15 11:07 am UTC (link)
В брандмауэере/фильтре HTTP выставить предельную длину запроса;
В брандмауэере ограничить максимальное количество запросов от одного IP;
Включить защиту от flooding;
Включить автозапрет адресов IP при нарушении правил доступа.
Запретить HTTP 1.1?

(Reply to this) (Thread)


[info]seidhepriest
2007-07-15 11:10 am UTC (link)
В фильтре HTTP позволять только GET, HEAD, OPTIONS (или вообще только GET с существующим путем).

(Reply to this) (Parent)

(no subject) - [info]aceler, 2007-07-15 11:10 am UTC
(no subject) - [info]franklynluckas, 2008-08-11 06:08 pm UTC

[info]seidhepriest
2007-07-15 11:13 am UTC (link)
Если ничего не стоит, попробуйте IPCop - http://ipcop.org/

(Reply to this) (Thread)


[info]seidhepriest
2007-07-15 11:19 am UTC (link)
IPCop требовалась отдельная установка, но если есть ноутбук или старая машина с USB-диском или свободным местом для раздела, в качестве временной меры пойдет.

(Reply to this) (Parent)(Thread)

(no subject) - [info]seidhepriest, 2007-07-15 11:21 am UTC

[info]moshkow
2007-07-15 11:36 am UTC (link)
Что-то мне говорит, что

TCP: drop open request from 196.219.106.102/3642
printk: 205898 messages suppressed.


фильтрацией на GET/PUT не выкрутиться.

А ИП-ишники в black-лист я отправляю, 12000 адресов накопил, и все разные, не повторяются

(Reply to this) (Thread)


[info]mikhailian
2007-07-15 01:21 pm UTC (link)
Мне очень в таких случаях помогает APF. Очень удобная штука. До него я обходился (смешно сказать) вот таким фаервольчиком на гавке:

BEGIN {
 pipe = "netstat -n|gawk '{print $5}'|gawk 'BEGIN{FS=\":\"}{print $1}'|sort|uniq -c |sort -n"
 while (( pipe| getline) > 0 )  {
   if ($1 > 29 ) {
     command="/sbin/iptables -I INPUT -s " $2 " -j DROP"
     date="date"
     command | getline result
     date | getline dateresult
     print dateresult " - command: " command ", result: " result >>"/var/log/firewall.log"
     }
   }
   close(pipe)

}

(Reply to this) (Parent)(Thread)

(no subject) - [info]moshkow, 2007-07-15 02:16 pm UTC
(no subject) - [info]jsn, 2007-07-15 02:42 pm UTC
(no subject) - [info]mikhailian, 2007-07-15 03:26 pm UTC
(no subject) - (Anonymous), 2007-07-15 03:51 pm UTC
(no subject) - [info]mikhailian, 2007-07-15 03:10 pm UTC
(no subject) - [info]moshkow, 2007-07-15 03:47 pm UTC
(no subject) - [info]mikhailian, 2007-07-15 04:35 pm UTC
(no subject) - [info]alexkuklin, 2007-07-16 11:01 am UTC
Это Фикс! Это Фикс! Проделки Фикса!
[info]cucumber405
2007-07-15 01:07 pm UTC (link)
А ежели по сурьезному - ищите, кому выгодно.

(Reply to this)


[info]phoneme
2007-07-15 01:33 pm UTC (link)
И у нас та же фигня :((

(Reply to this) (Thread)


[info]moshkow
2007-07-15 01:53 pm UTC (link)
Дык, вроде твои звуки откликаются, со свистом.

(Reply to this) (Parent)(Thread)

(no subject) - [info]seidhepriest, 2007-07-15 02:01 pm UTC
(no subject) - [info]moshkow, 2007-07-15 02:18 pm UTC
(no subject) - [info]seidhepriest, 2007-07-15 02:22 pm UTC
(no subject) - [info]moshkow, 2007-07-15 02:42 pm UTC
(no subject) - [info]seidhepriest, 2007-07-15 02:50 pm UTC
(no subject) - (Anonymous), 2007-07-15 02:42 pm UTC
(no subject) - [info]alex_celly, 2007-07-15 02:19 pm UTC
(no subject) - [info]moshkow, 2007-07-15 02:44 pm UTC
(no subject) - [info]zaxar_borisych, 2007-07-16 08:19 am UTC
(no subject) - [info]moshkow, 2007-07-16 01:18 pm UTC
(no subject) - [info]zaxar_borisych, 2007-07-16 02:25 pm UTC
(no subject) - [info]ivlad, 2008-09-11 09:36 pm UTC
(no subject) - [info]ivlad, 2008-09-11 09:51 pm UTC
(no subject) - [info]phoneme, 2007-07-15 02:28 pm UTC

(Anonymous)
2007-07-15 02:39 pm UTC (link)
Вот суки!

Жарковский

(Reply to this) (Thread)


[info]leroyarnuld
2008-08-11 08:34 am UTC (link)
Вот суки. Или нас вообще теперь на борт не допустят. Конфисковано.

(Reply to this) (Parent)


[info]kontiky
2007-07-15 02:53 pm UTC (link)
Т.е. хотят, что бы вы что-то убрали?

(Reply to this) (Thread)


[info]alleyhedouin
2008-08-11 01:20 pm UTC (link)
Если ты начнешь что то делать хотя бы 5 минут без мотивации - “Вот сейчас поделаю это 5 минут и пойду заниматься своими делами”.

(Reply to this) (Parent)

(Reply from suspended user)

(Reply from suspended user)

[info]seidhepriest
2007-07-15 03:01 pm UTC (link)
Совет от Debian user lists:

in case your webserver is an Apache have you already checked out
mod_evasive ( http://www.zdziarski.com/projects/mod_evasive/ )? Haven't
tried it myself, but on their page they write: "mod_evasive is an
evasive maneuvers module for Apache to provide evasive action in the
event of an HTTP DoS or DDoS attack or brute force attack"...

greets, Frank.

(Reply to this) (Thread)


[info]moshkow
2007-07-15 03:05 pm UTC (link)
Конкретно от этой атаки не спасет, но вообще штука довольно актуальная, буду разбираться, спасибо.

(Reply to this) (Parent)(Thread)

(no subject) - [info]seidhepriest, 2007-07-15 03:11 pm UTC
(no subject) - [info]avnik, 2007-07-16 09:39 pm UTC

[info]afranius
2007-07-15 08:13 pm UTC (link)
Это Заговор, Заговор -- однозначно!
Враги России!
Березовский из Лондона, и вообще...
Слушай, а правда: кому бы такое вдруг понадобилось, а?

(Reply to this) (Thread)


(Anonymous)
2007-07-15 10:54 pm UTC (link)
Литресу понадобилось; трабатывают технологии! :)))


Жарковский

(Reply to this) (Parent)

(Reply from suspended user)

(Reply from suspended user)

(Anonymous)
2007-07-15 11:59 pm UTC (link)
а если загнать полученные айпишники в сканнер и проанализировать какие оси на атакующих машинках и потом
заюзать уязвимости... то бишь провести ответную атаку на ботнет, как вариант поломать одну из тачек и вычислить клиента и далее перехватить управление на себя..

(Reply to this) (Thread)


[info]svetliy_grustb
2007-07-16 06:55 am UTC (link)
Это же сюжет Крепкого Орешка 5!!! Откуда вы украли сценарий?

(Reply to this) (Parent)(Thread)

(no subject) - (Anonymous), 2007-07-16 08:26 am UTC
(no subject) - [info]gray_ru, 2007-07-16 11:52 am UTC

[info]vaddi
2007-07-16 12:08 am UTC (link)
у меня такое подозрение что в бан лист попала целиком наша сеть.

(Reply to this)


[info]pan_szymanowski
2007-07-16 02:48 am UTC (link)
Ну вот. Хотел послушать означенный SHIT а его уже удалили. Просто интересно, какой музон довел хакеров до оргазма.

(Reply to this)


[info]art_aka_primus
2007-07-16 03:14 am UTC (link)
скажите а во время ДДОС атаки и http://www.lib.ru/POLITOLOG/AMERICA/bzhezinskij.txt
не грузилось тоже именно поэтому?

Интересное совпадение: я дал ссылку на Бжезинского в блоге одного из "нацистов" мол его взгляды напоминают взгляды русофоба Бжезинского, мол вот ссылка читайте сравнивайте. Забанили, пост с ссылкой потерли.

Я не полинился и всем его френдам отправил месагу мол читайте и сравнивайте, мол националист маска личина - русофоб. И ссылку на их идеолога - Бжезинского.

Через часа 2 пошли сообщение, что ссылку я мертвую дал...

совпадение

(Reply to this) (Thread)


(Anonymous)
2007-07-16 05:04 am UTC (link)
nicho sebe sovpadeniya !!!
segodnya pitalsya grand chessboard na lib.ru skachat'
oblomilos' prishlos' brat' s dugogo site
ento tak k slovu

student

(Reply to this) (Parent)

(no subject) - [info]maxalex, 2007-07-16 08:58 am UTC
(no subject) - [info]wisegrey, 2007-07-16 11:12 am UTC

[info]schizophrenick
2007-07-16 07:31 am UTC (link)
Можно проставить слежение за полем http_x_forwarded_for в заголовке. Если флудер пропалится, айпишник в нескольких запросах будет один и тот же.

(Reply to this)


[info]denis_poltavets
2007-07-16 08:25 am UTC (link)
По существу предложить нечего, просто из солидарности трудящихся скажу, что пинговать и досить (пиндосить) самую популярную и самую народную библиотеку рунета - антигуманно. Кто покусился на такое - того самого надо запиндосить. И вообще - следует уже переходить к каким-то новым формам организации информации в Сети. Библиотека должна быть, а где - непонятно чтобы было. Уверен, если немного подумать, то можно как-то проблему решить.

(Reply to this) (Thread)


[info]born_phoenix
2007-07-16 11:03 am UTC (link)
У буржуинов всякая-якая литература в IRC крутится. :)
http://chva.livejournal.com/216909.html

(Reply to this) (Parent)


[info]kuvaldo
2007-07-16 04:09 pm UTC (link)
Может стоит банить не адресами, а сразу сегментами ?
Откусить всю заграницу для начала..

(Reply to this) (Thread)


(Anonymous)
2007-10-02 10:25 pm UTC (link)
+1

(Reply to this) (Parent)


(Anonymous)
2007-07-16 05:52 pm UTC (link)
Против более менее грамотной атаки - защиты дешевле $500 в сутки нет.
Все эти фильтры, тонкие настройки... Канал то как правило довольно ограниченный, максимум 10Мбит идёт в лучшем случае, обычно шаред. Имея 2-3К свежих ботов в сутки флудится как два пальца об асфальт даже поделками типа BlackEnergy DDoS Bot или T.H.U.G. L.I.F.E.
Учитывая, что 1К ботов стоит от $20, ну вы поняли...
Рекомендую попробовать http://www.prolexic.com/ если финансы позволяют, не поможет - значит только ждать пока атаки утихнут.

(Reply to this) (Thread)


[info]ustimenko
2007-07-18 02:34 am UTC (link)
Вот кто досит.

Распространенная практика: конторка уродов ложит сайт и как бы невзначай предлагает "лекарство".

Вы поняли, кого надо досить?

(Reply to this) (Parent)(Thread)

(no subject) - [info]kyprizel, 2007-09-10 04:45 pm UTC

[info]ursuso_o
2007-07-17 08:57 am UTC (link)
Мы чистим трафик, чистим.... Все же работает, чего расшумелись =). Устанут Досить.

(Reply to this)


[info]des_sherlock
2007-07-17 10:52 am UTC (link)
на мой взгляд это связано со скупкой и коммерциализацией бесплатных сетевых библиотек некими лицами
если я неправ, поправьте меня, но насколько мне известно, lib.ru не продалась

(Reply to this)

Хм...
[info]leonard_mo
2007-07-17 11:16 am UTC (link)
1)Народная библиотека - насколько мне известно библиотека эта самый крупный рассадник нарушения авторских прав, так как есть книги современных еще живых авторов, которые своего согласия не давали на публикацию.
2) Идеи про то, что это некие спецслужбы вызывает подозрение в мании преследования у автора данного предположения. Спецслужбы не занимаются детскими глупостями.
3)"на мой взгляд это связано со скупкой и коммерциализацией бесплатных сетевых библиотек некими лицами" - у меня есть серьезное предположение, что слова о скупке взяты с потолка... от куда вы взяли информацию, что кто-то кого-то там скупал и кто-то не подчинился????

(Reply to this) (Thread)

Re: Хм...
[info]zaxar_borisych
2007-07-17 10:17 pm UTC (link)
вы зря с Мошковым сверху вниз, он тут один из самых любимых и уважаемых людей.

насчёт "детских глупостей" тоже, интернетная специфика - обеспечить инфраструктуру для сетевой атаки такого уровня под силу только мощной организации, для которой ни законы, ни границы не существуют.

а уже когда такая инфраструктура обеспечена - каждая следующая атака практически ничего не стоит, не требует никаких усилий, прикрытия, ничего - т.е. можно уже по приколу составлять списки врагов, и просто вносить эти списки в скрипты.

(Reply to this) (Parent)(Thread)

Re: Хм... - [info]leonard_mo, 2007-07-18 06:06 am UTC
Re: Хм... - [info]des_sherlock, 2007-07-17 10:37 pm UTC
Re: Хм... - [info]des_sherlock, 2007-07-17 10:45 pm UTC
Re: Хм... - [info]leonard_mo, 2007-07-18 06:13 am UTC
Re: Хм... - [info]des_sherlock, 2007-07-18 09:09 am UTC

[info]lordik1975
2007-07-18 04:42 pm UTC (link)
Fanlib.ru - тоже DDOSят уже вторую неделю.
Интересные совпадения...

http://forum.fanlib.ru/Topic.aspx?Id=a9392835-e29c-4150-a83d-ba7debea98b9

(Reply to this)


[info]ignik
2007-07-23 12:19 pm UTC (link)
Во фре для этого есть /boot/kernel/accf_*
А вот что есть в debian'е...

(Reply to this)

Сижу под дос-атакой, в темнице сырой...
(Anonymous)
2008-01-03 10:35 pm UTC (link)
Занимаемся защитой от дос атака,обращатца exhost.org icq Ё-маил от 100 убитых йожиков берём..пишите каво тероризируют отаками.

(Reply to this)


(81 comments) - (Post a new comment)

Page 1 of 2
<<[1] [2] >>

Create an Account
Forgot your login or password?
Login w/ OpenID
English • Español • Deutsch • Русский…