DDoS'ят через мой сервер

Win33
На сайте с 03.10.2009
Offline
129
1884

Здраствуйте. Сегодня полчил абузу, что из моего сервера идет ДДОС

Хотел спросить, можно как то починить это все дело, пример письма

> We received a DDoS attack from the following IP(s) belonging to your organization.

>

> Please investigate for compromised servers or abusive users. Common problems include:

>

> Port 53 (DNS) - DNS servers should not allow recursion to the public. They should also be rate limited.

> http://www.team-cymru.org/Services/Resolvers/instructions.html - How to disable recursion

> http://www.redbarn.org/dns/ratelimits - How to rate limit

> UDP game servers like Call of Duty - Patches should be available to limit requests per IP.

>

> If you are not able to remove or fix the server, we request null routing to our IP.

>

> If this is the wrong email, please foward it to the correct department. We have tried to locate

> the correct email through Whois.

>

> If the port is not shown, this means your IP attacked from multiple ports or with a protocol

> that does not have a port number (usually fragmented IP packets).

>

> We recommend using NMAP http://nmap.org/ to scan your IP for any vulnerabilities listed above. Simply

> run nmap -sU your_ip.

>

> PCAP file is available at http://www.skial.com/doslogs/2013-04-07-16-56-24.pcap

L
На сайте с 13.01.2011
Offline
125
#1

to disable recursion and to rate limit - выключить рекурсивные запросы и поставить лимиты в bind

Контакты-icq 535609 ()
Andron_buton
На сайте с 19.07.2007
Offline
270
#2

Врут, с сервака может идти только DoS-атака.

Win33
На сайте с 03.10.2009
Offline
129
#3
Andron_buton:
Врут, с сервака может идти только DoS-атака.

тоесть может на сервере находиться какой то скриптец который делает все ето дело?

Andron_buton
На сайте с 19.07.2007
Offline
270
#4
Win33:
тоесть может на сервере находиться какой то скриптец который делает все ето дело?

Нет, с одного сервака не получится сделать распределенную атаку. А по поводу того, как Ваш сервак используют в своей атаке и как это прикрыть уже написали выше.

Если хотите ликбеза объясняю: на ваш сервак приходит пакет с подменным айпи (подменный айпи - айпи жертвы), пакет этот маленький, а в ответ Ваш сервер шлет много и больших пакетов, но уже на айпи жертвы. И получается так, что пакет приходит с одного айпи, а Ваш сервер кучу флуда отправляет на жертву, так и живем...

Win33
На сайте с 03.10.2009
Offline
129
#5
Andron_buton:
Нет, с одного сервака не получится сделать распределенную атаку. А по поводу того, как Ваш сервак используют в своей атаке и как это прикрыть уже написали выше.
Если хотите ликбеза объясняю: на ваш сервак приходит пакет с подменным айпи (подменный айпи - айпи жертвы), пакет этот маленький, а в ответ Ваш сервер шлет много и больших пакетов, но уже на айпи жертвы. И получается так, что пакет приходит с одного айпи, а Ваш сервер кучу флуда отправляет на жертву, так и живем...

Аа, понял, спасибо что просветили

Слава Шевцов
На сайте с 23.07.2005
Offline
370
#6
Andron_buton:
Нет, с одного сервака не получится сделать распределенную атаку.

Получится. Через прокси. Раз определили айпишник, значит это могли быть не анонимные прокси.

Неизменность точки зрения неизменно порождает иллюзию понимания.
Andron_buton
На сайте с 19.07.2007
Offline
270
#7
Слава Шевцов:
Получится. Через прокси. Раз определили айпишник, значит это могли быть не анонимные прокси.

Это уже будет НЕ один сервер, да и суть атаки там в другом, проксями там и не пахнет.

Продолжаю ликбез: посмотрим на структуру tcp нас интересует "IP-адрес отправителя (Source address)", туда пишется адрес отправителя, но никто туда не запрещает записать адрес жертвы. Получается так, отправляем такой пакет (запрос) на DNS-cервер, он возвращает ответ в "3-10 раз больше запроса" на Source address, в котором мы прописали айпи жертвы (жертва не обязательно должны быть "Целевым ДНС-севером как на этой картинке" ), в результате на жертву польется UDP-флуд, который забьет канал. Таким образом имея скажем 1000 10мбитных ботов, можем получить до 100Гбит/с флуда на жертву.

Слава Шевцов
На сайте с 23.07.2005
Offline
370
#8
Andron_buton:
Это уже будет НЕ один сервер

Абуза зато придёт куда надо - хостеру сервера-жертвы.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий