Page 1 of 1

DDoS Angriff

Posted: 2007-07-23 18:43
by nimda05
Hallo!

Mein Server wird jetzt gerade im Moment angegriffen. Die access_log hat lauter solche zeilen:

88.227.101.237 - - [23/Jul/2007:18:35:53 +0200] "GET /toplist/button.php?u=hhikayex HTTP/1.1" 404 194 "http://www.hhikaye.com/toplist.html" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"

was heist das? ich kenne die domain hhikaye.com garnet. Die ist auch nicht auf meinem Server. Habe gerade rund 20-30 IPs gebannt die sone Anfrage haben und jetzt gehts wieder einigermaßen.

Was ist das bitte?

Danke

Nimda05

Re: DDoS Angriff

Posted: 2007-07-23 18:48
by Joe User
Stinknormaler Traffik, gewöhne Dich daran.
Es wird automatisiert versucht ein eventuell auf Deinem System installiertes Toplist-Script zu exploiten...

Re: DDoS Angriff

Posted: 2007-07-23 18:51
by nimda05
ich habe aber keine toplist!
Die Domain http://www.hhikaye.com liegt nicht auf meinem Server.
Das Verzeichnis /toplist/ habe ich nicht!

Deswegen frage ich ja!

Re: DDoS Angriff

Posted: 2007-07-23 18:59
by Roger Wilco
Nimda05 wrote:ich habe aber keine toplist!
Deswegen liefert dein Webserver auch brav einen Error 404 zurück.

Re: DDoS Angriff

Posted: 2007-07-23 19:42
by nimda05
Ja aber kann ich irgendwas gegen speziell diese Abfrage machen? Ich kann ja schlecht *.*.*.* bannen. Ich meine ich hatte teilweise bis zu 15 Anfragen pro Sekunde

Re: DDoS Angriff

Posted: 2007-07-23 19:46
by Joe User
Nimda05 wrote:ich habe aber keine toplist!
Nimda05 wrote:Das Verzeichnis /toplist/ habe ich nicht!
Siehe Roger Wilco.
Nimda05 wrote:Die Domain http://www.hhikaye.com liegt nicht auf meinem Server.
Die Domain ist auch nur der übergebene (beliebig fälschbare) Referrer.
http://httpd.apache.org/docs/2.0/mod/mo ... onfig.html

Re: DDoS Angriff

Posted: 2007-07-23 19:51
by Joe User
Nimda05 wrote:Ja aber kann ich irgendwas gegen speziell diese Abfrage machen?
Nein. Du kannst nur den Response (die 404-Errorseite) verkleinern, alles Andere ist die Mühe nicht wert. Notfalls muss eine leistungfähigere Maschine/Anbindung her...
Nimda05 wrote:Ich meine ich hatte teilweise bis zu 15 Anfragen pro Sekunde
Das ist doch harmlos...

Re: DDoS Angriff

Posted: 2007-07-24 00:10
by aubergine
Falls dich das wirklich stören sollte und länger anhält setze einfach fail2ban ein und schreibe kurz eine Regel die die o.g. Zeile auswertet/ identifiziert und die IP sperrt. (~1 Zeile in der Konfiguration)

Re: DDoS Angriff

Posted: 2007-07-24 10:43
by elch_mg
Was Scripte angeht, die Logfiles durchwühlen und dann mit iptables rumspielen, so hatten wir da mindestens einen interessanten Thread in letzter Zeit. Wo war der noch... ach, gibt ja die Forensuche.

Re: DDoS Angriff

Posted: 2007-07-24 10:49
by Joe User