- 热门文章:
- · MSSQL入侵时可以用到的代码
- · 玩转GOOGLE的十九招秘技
- · 病毒杀不死的原因分析和相应对策
- · 让你的XP一分钟成为正版
- · 利用注册表管理IP地址
- · 笔记本电脑性能优化技巧
- · 让MSN调用mAxtHon
- · 恶意代码(网页病毒)[破解方法]
- · 减少QQ内存占用的一则方法
- · 多个网卡绑定一个IP地址
- · 反击内奸的无理攻击
- · 电脑特技与虚拟演员—计算机蜜罐技术
上一篇:WinXP无法安装DX9的解决方法 >>
一次真实的DDoS攻击防御实战
时间:下午15点30左右
突然发现公司的web server无法访问,尝试远程登录,无法连接,呼叫idc重启服务器。启动后立即登录察看,发现攻击还在继续,并且apache所有230个进程全部处于工作状态。由于服务器较老,内存只有512m,于是系统开始用swap,系统进入停顿状态。于是杀掉所有httpd,稍后服务器恢复正常,load从140降回正常值。
开始抓包,发现流量很小,似乎攻击已经停止,尝试启动httpd,系统正常。察看httpd日志,发现来自五湖四海的ip在尝试login.php,但是它给错了url,那里没有login.php,其他日志基本正常,除limit rst ....之类较多,由于在攻击中连接数很大,出现该日志也属正常。
观察10分钟,攻击停止。
第二轮进攻:
时间:下午17点50分
由于有了前次攻击经验,我开始注意观察web server的状态,刚好17点50分,机器load急剧升高,基本可以确定,又一轮攻击开始。
首先停掉了httpd,因为已经动弹不得,没办法。然后抓包,tcpdump -c 10000 -i em0 -n dst port 80 > /root/pkts发现大量数据报涌入,过滤其中ip,没有非常集中的ip,于是怀疑属于ddos接下来根据上次从日志中过滤得到的可疑地址,比较本次抓包结果,发现很多重复记录。
分析:
这不是简单的ddos,因为所有httpd进程都被启动,并且留下日志,而且根据抓包记录,每个地址都有完整的三次握手,于是确定,所有攻击源都是真实存在的,不是虚假的ip。
这样的可疑ip一共有265个,基本上都是国外的,欧洲居多,尤其西班牙。公司客户在欧洲的可为凤毛麟角,只有丢卒保车了。
采取的措施:
把所有265个ip,统统加入_blank">防火墙,全部过滤ipfw add 550 deny tcp from % to me 80,重新启动httpd。
观察了3个小时,ipfw列表中所有acl的数据报量仍旧持续增长,但是公司的web server已经工作正常。
至此,此次攻击暂告一段落,不排除稍后继续发生,但是由于攻击者使用的都是真实肉鸡,同时掌握超过300个肉鸡实属罕见,因此基本上他不能够在短期内重新发动进攻。
()
下一篇:MSSQL入侵时可以用到的代码 >>
相关文章:
- · 列示出你安装了哪些补丁的脚本
- · CT版奇迹SF终极防黑手册
- · IDS的自防护原则与技术途径
- · QQ病毒的克星--QQAV
- · 用google检索密码
- · Win XP系统任务栏实用技巧总集
- · 开启终端的最简单方法全攻略
- · SQL安全设置攻略
- · 解决QQ视频假死现象
- · 搜索引擎技术核心揭密
- · 网络代理工具集锦
- · FlashGet使用完全集锦
- · XP系统快捷地整理硬盘碎片
- · 经验之谈:判断电脑是否感染了病毒
- · 打开注册表,看优化软件在"搞什么鬼"
- · 外挂制作教程——奇迹瞬移的实现
- · 网吧任我行
- · 常用的60招电脑操作精典秘籍
- · 木马藏身大搜查
- · phpbb 暴露路径以及目录列表的安全提示
- · 网吧安全简单谈
- · 工具软件漏洞引发的安全隐患
- · 被诅咒的画——图片病毒技术内幕
- · 浅析进程“伪隐藏”技术与实现两则
- · Web服务体系结构
- · Web Service安全机制探讨
- · AnyShow-免费玩付费qqshow的补丁
- · 全套电影播放器.插件及下载工具
- · 网站被入侵后需做的检测
- · WinXp环境下美萍网管的脆弱
- · RPC漏洞攻击后遗症的解决--重启RPC服务
- · 让你的Gmail变成真正的五星级仓库
- · Windows NT下的内核后门
- · 安全配置Norton Security2004
- · 网管远程控制新法宝——DMRC
- · 端口监视好帮手:PortReporter
- · 教你如何解决ADSL断流/断线问题
- · 10款Linux下安全工具详细介绍
