elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recopilación Tutoriales y Manuales Hacking, Seguridad, Privacidad, Hardware, etc


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Banear ip que hace flood automaticamente
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Banear ip que hace flood automaticamente  (Leído 6,099 veces)
ayuda7777

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Banear ip que hace flood automaticamente
« en: 28 Junio 2011, 18:36 pm »

hola como les va? necesitaria si alguien sabe que me diga como se puede banear una ip que hace flood udp automaticamente con iptables

por ejemplo si manda mas de 10 paquetes por segundo la banee.

desde ya gracias.


En línea

el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 21.590


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: Banear ip que hace flood automaticamente
« Respuesta #1 en: 28 Junio 2011, 18:49 pm »

Código:
/sbin/iptables -A OUTPUT -p udp -m state --state NEW -j ACCEPT
/sbin/iptables -A OUTPUT -p udp -m limit --limit 100/s -j ACCEPT
/sbin/iptables -A OUTPUT -p udp -j DROP

Intentando detener un DDoS
http://foro.elhacker.net/tutoriales_documentacion/intentando_detener_un_ddos-t137442.0.html


En línea

dimitrix


Desconectado Desconectado

Mensajes: 4.847



Ver Perfil WWW
Re: Banear ip que hace flood automaticamente
« Respuesta #2 en: 28 Junio 2011, 19:56 pm »

Escucha brujo, tiene la URL de ese tema en favoritos ¿Verdad?

Es que mira que lo has recomendado veces xD
En línea




ayuda7777

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Banear ip que hace flood automaticamente
« Respuesta #3 en: 28 Junio 2011, 21:52 pm »

Código:
/sbin/iptables -A OUTPUT -p udp -m state --state NEW -j ACCEPT
/sbin/iptables -A OUTPUT -p udp -m limit --limit 100/s -j ACCEPT
/sbin/iptables -A OUTPUT -p udp -j DROP

Intentando detener un DDoS
http://foro.elhacker.net/tutoriales_documentacion/intentando_detener_un_ddos-t137442.0.html

hola con eso me bloquea todos los paquetes , osea no solo al que ataca si no que a todos los demas
En línea

el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 21.590


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: Banear ip que hace flood automaticamente
« Respuesta #4 en: 29 Junio 2011, 10:39 am »

no bloquea todos los paquetes, bloquea si hay más de x por segundo.

Lo mejor es que uses algo así (si te atacan al puerto 80) puedes cambiar el tcp por udp.

Código:
-A INPUT -p tcp -m state -m recent --dport 80 --state NEW  --set 
-A INPUT -p tcp -m state -m recent --dport 80 --state NEW -j DROP  --update --seconds 5 --hitcount 20
En línea

ayuda7777

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Banear ip que hace flood automaticamente
« Respuesta #5 en: 29 Junio 2011, 16:44 pm »

no bloquea todos los paquetes, bloquea si hay más de x por segundo.

Lo mejor es que uses algo así (si te atacan al puerto 80) puedes cambiar el tcp por udp.

Código:
-A INPUT -p tcp -m state -m recent --dport 80 --state NEW  --set 
-A INPUT -p tcp -m state -m recent --dport 80 --state NEW -j DROP  --update --seconds 5 --hitcount 20

y hay alguna forma de banear la ip que hace flood?
En línea

el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 21.590


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: Banear ip que hace flood automaticamente
« Respuesta #6 en: 29 Junio 2011, 17:17 pm »

¿banear en iptables, banear en una web o baner dónde?

Si es banear en el iptables:

Código:
-A INPUT -s ip -j DROP

Lee el manual, explica primero cómo detectar la ip del atacante.

Intentando detener un DDoS
http://foro.elhacker.net/tutoriales_documentacion/intentando_detener_un_ddos-t137442.0.html

Explica un como más el problema, si tienes una web, un foro, un servidor de juegos.
En línea

ayuda7777

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Banear ip que hace flood automaticamente
« Respuesta #7 en: 29 Junio 2011, 19:50 pm »

es un servidor de un juego que usa protocolo udp y me lo atacan usando un vps haciendo flood , ya banie muchas ips , pero se compran mas vps y me siguen atacando , por eso queria bloquearlo automaticamente.
En línea

turco_7

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: Banear ip que hace flood automaticamente
« Respuesta #8 en: 6 Julio 2011, 09:33 am »

No creo que compren VPN solamente para flood...

Yo tengo el mismo problema con un server de un cliente, y lo unico que se va ocurrido ha sido trackear las ip atacantes e ir agregandolas al iptable, pero estoy seguro que no es lo mas optimo.

He instalado el mod_evasive pero no pasa nada, pareciera algo he configurado mal, de todas formas voy a seguir revisando eso ..

Otra cosa que me llamo la atencion, me atacan de mas de 200 ips diferente, nose como lo hacen, pero si se que cuando bloqueo estas 200 ips, aparecen nuevas ips, la verdad que esto ya me esta rompiendo un poco la cabeza...

A alguien se le ocurre algo ? he seguido el tutorial del link pero no puedo resolverlo ...

Saludos!
En línea

el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 21.590


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: Banear ip que hace flood automaticamente
« Respuesta #9 en: 6 Julio 2011, 10:05 am »

Con el mod_evasive pues añadir automáticamente las ips que floodean:

Código:
DOSSystemCommand "/sbin/iptables -I INPUT -s %s -j DROP"

O guardarlas en un fichero para luego añadiras al iptables:

Código:
DOSSystemCommand "echo -A INPUT -s %s -j DROP >> /home//user/logs/evasive-iptables.txt"

Citar
Otra cosa que me llamo la atencion, me atacan de mas de 200 ips diferente, nose como lo hacen, pero si se que cuando bloqueo estas 200 ips, aparecen nuevas ips, la verdad que esto ya me esta rompiendo un poco la cabeza...

Si usan una botnet o van infectando ordenadores, es normal que aparezcan nuevas ips (de nuevos infectados) y además muchos suelen tener ip's dinámicas con lo que cuando crees que los has baneado a todos aparecen de nuevos..... y no todos atacan a la vez, soalmente cuando prenden el ordenador te atacan, mientras están off-line nada.... es uno de los problemas más comunes de un ataque DDoS.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines