elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Estamos en la red social de Mastodon


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  No se como pararlo
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: No se como pararlo  (Leído 2,736 veces)
jucorant

Desconectado Desconectado

Mensajes: 5


Ver Perfil
No se como pararlo
« en: 12 Marzo 2012, 16:20 pm »

Bueno, os explico..

Tengo un server con unos dominios, hace unos dias , vi que habia un aumento de trafico a lo bestia, y encontre dos ficheros uno que era footerr.php y manual.php (las debieron subir con un ftp de algunos de mis clientes), en mi servidor, que se conectaban un monton de diferentes ip's, los borre, pero siguen dandole caña, y me hacen saltar el servidor, porque aunque no deje ejecutar esos dos ficheros , la conexión al apache también la hace.
Despues , pense la única manera es con el iptables, hice un script que automaticamente me bloque las ip's , pero son tanta cantidad de ip's que el iptables empieza a ir lento, i la cpu me aumenta mucho, y acaba bloqueandome el servidor, y tengo que hacer otra vez iptables -F, para que vaya todo bien..para que os deis una idea el guardo las ip's en un fichero de texto i tiene un tamaño ahora de unos 18Mb, de ips..
Ahora ejecuto un cron cada 3 horas que hace borra el iptables y cada 3 horas reinicio el apache..i con eso voy tirando...

Saludos


En línea

adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: No se como pararlo
« Respuesta #1 en: 12 Marzo 2012, 17:17 pm »

Independiente de que las conexiones sean "maliciosas" o sean legitimas, debes configurar adecuadamente tu servidor para tratar la concurrencia, en concreto deberas documentarse sobre algunas directivas en el fichero de configuración de Apache, algunas de estas podrian ser:

Timeout, LimitRequestBody, StartServers, MinSpareServers, MaxSpareServers, MaxRequesPerChild, ThreadsPerChild, ThreadLimit

Por otro lado, usar manualmente IPTables para bloquear las direcciones IP que intenten hacer un ataque de denegación de servicio, puede ser un suicidio! te recomiendo utilizar un IDS como Snort acompañado con una herramienta como Fan2Ban para bloquear cualquier tipo de ataque por fuerza bruta (que al final es el uso de IPTables, pero automatizado).

Espero que te sirva de algo mi respuesta.
Saludos.


En línea

jucorant

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: No se como pararlo
« Respuesta #2 en: 12 Marzo 2012, 17:38 pm »

Muchas gracias..

Iptables no lo hago manualmente lo hago automaticamente, pero al ser tantas ip's, cada vez el iptables me va mas lento, y me da problemas me aumenta el uso de la cpu..
En línea

adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: No se como pararlo
« Respuesta #3 en: 12 Marzo 2012, 17:45 pm »

Muchas gracias..

Iptables no lo hago manualmente lo hago automaticamente, pero al ser tantas ip's, cada vez el iptables me va mas lento, y me da problemas me aumenta el uso de la cpu..
Vale, pero eso pasa por que la lista de IP's se queda cargada en IPTables y debe limpiarse cada X tiempo y eso lo hace Fan2ban, pero eso decia lo de "hacerlo manualmente".
Si sigues las pautas que te he indicado, seguramente mejorará la calidad del servicio de tu Apache, lo digo porque ya me ha pasado lo mismo que a ti.... XD
En línea

jucorant

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: No se como pararlo
« Respuesta #4 en: 12 Marzo 2012, 18:00 pm »

Muchas gracias

Ha ok, lo hare, ahora he mejorado alguna cosa del apache he bajado el KeepAliveTimeout y he tuneado alguna cosa más , y ahora me mirare eso del fan2ban...
En línea

jucorant

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: No se como pararlo
« Respuesta #5 en: 12 Marzo 2012, 18:15 pm »

Supongo que es Fail2ban no Fan2ban..

Saludos
En línea

jucorant

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: No se como pararlo
« Respuesta #6 en: 12 Marzo 2012, 18:22 pm »

supongo que el fail2ban, lo que hace es mirar los logs, yo por ejemplo le digo coja las ip que acceden a un fichero , lo bloquee y se quede baneado x tiempo, supongo que ha esto te refieres con que limpia cada x tiempo el iptables, porque lo banea x tiempo??
En línea

adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: No se como pararlo
« Respuesta #7 en: 12 Marzo 2012, 19:03 pm »

si, es fail2ban y no fan2ban.... jejeje un pequeño error tipográfico...
Fail2Ban es una herramienta que permite proteger distintos tipos de servicios de ataques de fuerza bruta basados en diccionario por medio de un mecanismo de bloqueo de direcciones IP bastante sencillo pero muy efectivo, su funcionamiento se basa en la lectura de los ficheros de Log del sistema donde localiza las direcciones IP de origen de las peticiones que tienen muchos intentos fallidos de autenticación, de esta forma, crea un listado de todas estas direcciones y las veta por periodo de tiempo configurable, para “banear” Fail2Ban utiliza filtros basados en iptables.
Por otro lado, como te comente anteriormente, un mecanismo mucho más eficiente y robusto es utilizar un IDS/IPS como Snort o Suricata (personalmente prefiero Snort).
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Como entrar como admin cuando la victima está haciendo la pagina ?
Hacking
PALADIN_MEN 1 2,835 Último mensaje 6 Julio 2011, 22:16 pm
por m0rf
[MOD] ¿Cómo hago esto? osea como creo un video como este.
Multimedia
MicroAttackeR 2 4,085 Último mensaje 27 Octubre 2008, 21:26 pm
por MicroAttackeR
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines