seltsame DDoS

Rund um die Sicherheit des Systems und die Applikationen
chrystalsky
Posts: 42
Joined: 2003-02-28 14:54
Location: /Home/Chrystalsky
 

seltsame DDoS

Post by chrystalsky »

Hallo,

evtl. kennt jemand das Phänomen. Wir werden seit Tagen geDoSt (haben eine neue Domain übernommen und diese ist Ziel einr DDoS)

Jetzt schön und gut, habe schon einiges an Schritten unternohmen um das Ganze etwas einhalt zu bieten.

Was ich jedoch sehr verwunderlich finde, sind die Apache-Log-Einträge. Die teilweise von 100 IP´s gleichzeitig kommen

Code: Select all

[31/Dec/2004:11:18:59 +0100] "GET /boarde></head><body><center><table%20border=0%20width=675%20cellspacing=0%20cellpadding=0><tr><td%20valign=middle%20width="1%"><a%20href="/"><img%20src="http://us.yimg.com/i/us/geo/ygeo.gif"%20width=305%20height=36%20border=0%20alt="Yahoo!%20GeoCities"></a></td><td%20valign=middle><table%20border=0%20cellspacing=0%20cellpadding=0%20width="100%"><tr><td%20align=right%20valign=bottom%20nowrap><font%20face=arial%20size=-1><a%20href="http://www.yahoo.com">Yahoo!</a></font></td></tr></table><hr%20size=1></td></tr></table><p><table%20border=0%20width=675%20cellspacing=0%20cellpadding=4><tr><td%20bgcolor=dcdcdc><font%20face=arial%20size=+1><b>Sorry,%20this%20site%20is%20temporarily%20unavailable!</b></font></td></tr><tr><td%20align=center><font%20face=arial>The%20web%20site%20you%20are%20trying%20to%20access%20has%20exceeded%20its%20allocated%20data%20transfer.%20Visit%20our%20<a%20href="http://help.yahoo.com/help/us/geo/">help%20area</a>%20for%20more%20information.<p>Access%20to%20this%20site%20will%20be%20restored%20within%20an%20hour.%20%20Please%20try%20again%20later.<br><font%20colo HTTP/1.1" 400 953 "-" "-"

kann sich das jemand erklären?!? immer und immer wieder das gleiche. Mein Logfile hat täglich um mehr als 800 MB zugenommen. Es ist einfach der Wahnsinn.......

Ist es evtl. ein bestimmter Fingerprint eines Apache-DoS-Tools..... weil es sind ja im Grunde nur einfach requests auf den Apache.



*greetz*
outofbound
Posts: 470
Joined: 2002-05-14 13:02
Location: Karlsruhe City
 

Re: seltsame DDoS

Post by outofbound »

Hi,

ich würde mal drauf tippen, dass es ein Versuch ist, den DoS dadurch
wirksamer zu machen, dass deine Seite durchgecrawled wird. Dazu wird
dann jede seite per RegEx nochmal durchsucht, ob es lokale Links
gibt, die man verfolgen könnte. Leider hat der Coder greedy und
non- greedy verwechselt und deswegen ist seine RegEx putt. ;)
Der GET fäng ja schon mit einem "/" and, und wahrscheinlich ist
genau an der Stelle dein HTML komisch umgebrochen oder sowas,
und die RegEx gehen schief. ;)

Ist nur geraten, könnte ich mir aber so vorstellen. ;)

Gruss,

Out
rainer k.
Posts: 4
Joined: 2004-12-26 12:59
 

Re: seltsame DDoS

Post by rainer k. »

Hi,

nimm halt ein Tool, das im Apache Log auf den Mist horcht und dann einen entsprechenden iptables Eintrag generiert.
Hab bei mir einen FIFO mit 350 geblockten IPs und funktioniert klasse.
Link hatte ich hier erst kürzlich gepostet.

Grüße, Rainer
wecki
Posts: 101
Joined: 2005-01-27 08:55
 

Re: seltsame DDoS

Post by wecki »

Kannst du den link nochmal hier posten?

Ich hab nämlich auch massiv Probleme mit DOS
EdRoxter
Posts: 483
Joined: 2006-01-06 03:23
Location: Neben Bonn
 

Re: seltsame DDoS

Post by EdRoxter »

Ansonsten mal mod_security installieren? Der blockt unkoschere Anfragen auch recht zuverlässig raus.
User avatar
Joe User
Project Manager
Project Manager
Posts: 11183
Joined: 2003-02-27 01:00
Location: Hamburg
 

Re: seltsame DDoS

Post by Joe User »

wecki wrote:Kannst du den link nochmal hier posten?
http://www.rootforum.org/forum/viewtopi ... 887#209887
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.