Page 1 of 1

DDos Gegenangriff?

Posted: 2006-12-17 08:59
by echoslider
hallo. bin nochziemlich neu in verbindung mit rootservern. naja also falls mein root angegriffen wird gibt es da eine möglichkeit per ssh dauernd zu prüfen von wem man gefloodet wird und wenn ja wie?

kann man das auch so automatisieren das einer der rechner von dem ein angriff kommt per iptables gesperrt wird oder das ein angreifer per zufall ermittelt wird und alle anderen angreifenden pcs werden dann zu dem umgeleitet bis der off is dann wird wieder einer per zufall ausgewählt und immer so weiter?


ich habe hier mal ein bisschen gelesen und fand das senden von "bösen" paketen nützlich. soll ich dann stacheldraht installieren oder wie?

ich habe mod_evasive_1.10.1 installiert damit dachte ich es würde helfen aber das ist ja kein wirklicher ddos schutz. naja ich habe das so gemacht das ein script ausgeführt werden soll:

Code: Select all

#!/bin/bash

#sh script braucht das modul "mod_evaesive" und muss in der httpd.conf des webservers eingetragen werden, um jedesmal aktiviert zu werden.



#ips um 0 uhr löschen aus iptables mit cronjob
#iptables -F

#logs löschen
#size="du -s /var/log"
#size= $size|sed -ne '/^[[:digit:]]+/{s/^([[:digit:]]+).*$/1/g;p}'

#if [ "$size" > "20000" ]
#then
#rm -rf /var/log
#mkdir /var/log
#fi


#wenn parameter nicht leer
if [ "$1" != "" ]
then
	#ip sperren
	iptables -A INPUT -i $1 -j DROP

	#anzahl datei erstellen wenn nicht vorhanden
	if [ ! -r "anz.txt" ]
	then
	echo 0>anz.txt
	fi


	#anzahl auslesen und neue anzahl speichern
	read anz<anz.txt
	anz=`expr $anz + 1`
	echo $anz>anz.txt

	#ips für email sammeln
	echo $1>>ips.txt

	if [ "$anz" = "200" ]
	then
	#iptables leeren
	iptables -F

	#ping verhindern
	iptables -A INPUT -p icmp --icmp-type echo-request -j DROP
	iptables -A INPUT -p icmp --icmp-type echo-reply -j DROP

	#email versenden



	#ip sammlung löschen
	echo Folgende IPs führten einen DDos Angriff auf crazyup.info ab date durch:>ips.txt 
	echo 0>anz.txt
	fi

fi
allerdings werden diese regeln nie erstellt weil ich nicht weiß wie ich das als root ausführen lassen kann von diesem modul.


kann man das mit dem selber angreifen per zufalls ziehl und senden von übergroßen paketen mit ssh machen und wenn ja wie?

Re: DDos Gegenangriff?

Posted: 2006-12-17 11:07
by captaincrunch
1. Deine Shift-Taste scheint kaputt zu sein.

2.
ich habe hier mal ein bisschen gelesen und fand das senden von "bösen" paketen nützlich.
Damit, dass du dich mit den "Angreifern" auf eine Stufe stellst, machst du die Sache weder besser, sondern machst dich damit genau so strafbar.
Sorry, aber da kann ich echt nur den Kopf ganz massiv schütteln.

3. Dein Script ist herzlich nutzlos. Auch für dich noch einmal: gegen (D)DOS bist du auf der Kiste selbst ziemlich machtlos, echte Abhilfe schafft nur ein Providereingriff.

Re: DDos Gegenangriff?

Posted: 2006-12-17 13:33
by echoslider
ok. dann versuch ich das halt so zu machen das ips von denen ein angriff erfolgte gesammelt werden und an den provider gesendet werden. aber ich bekomme das ja nur so hin das dieses webserver modul as macht. wi kann ich denn mit sh selbst prüfen wie hoch die bandbreiten auslastung ist und so halt nen angriff erkennen?

Re: DDos Gegenangriff?

Posted: 2006-12-17 13:38
by nyxus
echoslider wrote:wi kann ich denn ...
Alte Grundregel: Solange man überhaupt nicht weiß wie man angegriffen wird kann man auch keine reaktiven Maßnahmen ergreifen. Und solange man nicht weiß wogegen man sich schützen will kann man auch nur schlecht proaktive Maßnahmen ergreifen.

Re: DDos Gegenangriff?

Posted: 2006-12-17 14:59
by lord_pinhead
Wenn du die Netzwerkbelastung meinst, da wäre das Tool ntop vielleicht was. Lass dein Netzwerkverkehr einfach via tcpdump loggen und Filtere danach, zeitgleich solltest du deinen ISP Informieren das du unter einem Angriff leidest, er soll den Port dicht machen, geht nicht anders. Wenn der Angriff vorbei ist, nimm die PCAP Datei die du mit tcpdump gespeichert hast und Filtere die Angreifer raus. Deutsche IP´s kann man Anzeigen (Anzeige gegen unbekannt), alles was im Ausland ist, kann man nur durch eine Abuse Mail beseitigen. Du kannst natürlich nachsehen ob es sich um Botnet Zombies handelt wenn du einen mal abscannst, vielleicht erhälst du mit umwegen Zugriff auf das Botnetz, was aber Strafbar sein kann wenn du dich in so eine Zombie Kiste einloggst.

Re: DDos Gegenangriff?

Posted: 2006-12-17 15:33
by Joe User

Code: Select all

sed 's@was aber Strafbar sein kann wenn du dich in so eine Zombie Kiste einloggst.@was aber Strafbar ist, wenn du dich in so eine Zombie Kiste einloggst.@'