elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Rompecabezas de Bitcoin, Medio millón USD en premios


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Ataque DDoS desde el día 12 de julio
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ataque DDoS desde el día 12 de julio  (Leído 2,970 veces)
Soir

Desconectado Desconectado

Mensajes: 25



Ver Perfil
Ataque DDoS desde el día 12 de julio
« en: 23 Julio 2013, 14:09 pm »

Buenas!

Pocas veces he publicado en el foro y eso que llevo registrado desde hace años, lo que quería comentaros es un problema que sufro en mi servidor dedicado desde el día 12 de julio, nos hemos visto envueltos en un ataque DDoS que no tiene fin, el ataque ha empezado el día 12 de julio.

He intentado poner medios para parar el ataque, tanto seguir la guía de documentación para parar DDoS de el-brujo, instalando APF, configurando reglas restrictivas en IPTables y nada... no hay fin para el ataque. Definitivamente se trata de un bot zombie, el problema es que aunque haya limitado la lista de entrada se ha saturado sin distinguir cual es el tráfico legítimo del que no lo es.

He estado revisando el syslog y siempre que sufrimos un ataque dejan los mismos patrones:

Código:
Jul 23 07:52:34 ns5001xxx kernel: UDP: bad checksum. From 113.105.13.196:53 to ip_de_mi_dedicado:20862 ulen 4006
Jul 23 07:52:34 ns5001xxx kernel: UDP: bad checksum. From 100.2.207.131:53 to ip_de_mi_dedicado:2024 ulen 4006
Jul 23 07:52:34 ns5001xxx kernel: UDP: bad checksum. From 113.105.13.196:53 to ip_de_mi_dedicado:1812 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 71.178.251.101:53 to ip_de_mi_dedicado:48847 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 71.178.251.101:53 to ip_de_mi_dedicado:22149 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 71.178.251.102:53 to ip_de_mi_dedicado:53469 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 59.108.111.41:53 to ip_de_mi_dedicado:59302 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 59.108.111.41:53 to ip_de_mi_dedicado:40044 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 190.26.211.212:53 to ip_de_mi_dedicado:54572 ulen 4006
Jul 23 07:52:35 ns5001xxx kernel: UDP: bad checksum. From 71.178.251.101:53 to ip_de_mi_dedicado:10312 ulen 4006

Hemos cerrado el puerto 53 ya que no necesitamos para nada solicitudes de DNS, el problema es que no hay quién pare el ataque, nos saturan el ancho de banda del servidor dedicado que actualmente tenemos contratado en 1GB.

Dejo un gráfico para que veáis como suelen ser los ataques:


Cuando puedo acceder al SSH (muchas veces en medio del ataque es imposible entrar por terminal) soy capaz de bloquear las IPs que veo en el syslog y el ataque se detiene durante unos minutos, he pensado en bloquear con algún script este ataque mediante los patrones que sigue, tipo que el ulen es siempre 4006, algún patrón de IPs, que el puerto siempre es 53 y algún puerto aleatorio... pero la verdad es que no se como hacerlo.

El dedicado tiene instalado Debian, sería de gran ayuda cualquier comentario porque la verdad es que estoy cansado de estos ataques y hemos perdido muchas personas de la comunidad que aloja el dedicado por la interrupción del servicio.


« Última modificación: 23 Julio 2013, 14:14 pm por Soir » En línea

z3nth10n


Desconectado Desconectado

Mensajes: 1.583


"Jack of all trades, master of none." - Zenthion


Ver Perfil WWW
Re: Ataque DDoS desde el día 12 de julio
« Respuesta #1 en: 23 Julio 2013, 14:27 pm »

Has probado CloudFare? :huh:


En línea


Interesados hablad por Discord.
Soir

Desconectado Desconectado

Mensajes: 25



Ver Perfil
Re: Ataque DDoS desde el día 12 de julio
« Respuesta #2 en: 23 Julio 2013, 14:45 pm »

Has probado CloudFare? :huh:

Tenemos 3 dedicados y únicamente 1 de ellos aloja una web, y si, ese dedicado está protegido por CloudFlare, el dedicado del que he hablado en el tema aloja otro tipo de servicios de juegos en línea, pero nada de web por lo que CloudFlare no da protección a eso.
En línea

Jorge.

Desconectado Desconectado

Mensajes: 15



Ver Perfil
Re: Ataque DDoS desde el día 12 de julio
« Respuesta #3 en: 23 Julio 2013, 19:20 pm »

probaste con mod_security???

sino esto: http://www.metaeye.org/projects/zmbscap/

suerte, saludos  :)
En línea

User www.elhacker.net
User www.facebook.com
User www.twitter.com

"Police Everywhere, Justice Nonwhere"
"Kill de Capitalism"
Soir

Desconectado Desconectado

Mensajes: 25



Ver Perfil
Re: Ataque DDoS desde el día 12 de julio
« Respuesta #4 en: 24 Julio 2013, 11:03 am »

probaste con mod_security???

sino esto: http://www.metaeye.org/projects/zmbscap/

suerte, saludos  :)

Que va, no he probado el mod_security porque no es una web lo que estoy protegiendo en el dedicado, miraré el zmbscap.
En línea

Jorge.

Desconectado Desconectado

Mensajes: 15



Ver Perfil
Re: Ataque DDoS desde el día 12 de julio
« Respuesta #5 en: 24 Julio 2013, 18:05 pm »

Pruebalo  ;)
En línea

User www.elhacker.net
User www.facebook.com
User www.twitter.com

"Police Everywhere, Justice Nonwhere"
"Kill de Capitalism"
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ataque ddos ?
PHP
[[ Criistian ]] 8 4,488 Último mensaje 29 Abril 2007, 03:00 am
por дٳŦ٭
¿Ataque DDoS?
Sugerencias y dudas sobre el Foro
KarlosVid(ÊÇ) 9 5,766 Último mensaje 7 Agosto 2009, 17:57 pm
por Nakp
El uso del móvil desde otro país de la UE se abaratará desde el 1 de julio
Noticias
wolfbcn 1 2,941 Último mensaje 1 Julio 2010, 02:06 am
por skan
Ataque DDoS a WordPress : WordPress sufre el mayor ataque DDoS
Noticias
wolfbcn 0 4,381 Último mensaje 4 Marzo 2011, 13:17 pm
por wolfbcn
webloic ataque DDOs desde la web loic anonymous
Foro Libre
pepewarez 1 7,125 Último mensaje 23 Mayo 2011, 01:40 am
por equiroz
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines