Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
2 страниц V   1 2

UDP флууд (botnet) - помощ

Статус пользователя f0rbiddeN!
сообщение 26.8.2012, 2:56
Сообщение #1
Стаж: 15 лет

Сообщений: 8
Благодарностей: 2
Полезность: 0

My from: Bulgaria.

привет
4 дня с этого момента я ем здоровенный flood после заполнения моем сервере. Наводнение является довольно серьезным Я думаю, что это ботнет сети и хотим услышать ваше мнение о том, как с этим бороться?

log: http://dream-bg.com/pfirewall.log
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   Цитировать сообщение
Статус пользователя coolman
сообщение 26.8.2012, 8:58
Сообщение #2


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

Цитата(f0rbiddeN! @ 26.8.2012, 6:56) *
My from: Bulgaria.

привет
4 дня с этого момента я ем здоровенный flood после заполнения моем сервере. Наводнение является довольно серьезным Я думаю, что это ботнет сети и хотим услышать ваше мнение о том, как с этим бороться?

log: http://dream-bg.com/pfirewall.log

приятного аппетита rofl.gif простите dirol.gif

логи какие-то странные, чем делал?


Говорят болгары такие засранцы с их фейковыми серверами
iptables -A INPUT -p udp -m conntrack --ctstate NEW -m hashlimit --hashlimit-above 10/sec --hashlimit-burst 10 --hashlimit-mode srcip,dstip --hashlimit-name CStrike_ATTACK3 -j DROP
может так?


Отредактировал: coolman, - 26.8.2012, 9:03
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 26.8.2012, 9:08
Сообщение #3
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

coolman,
Так он и так их дропает :) "Своим" файрволом. Просто их сильно дохера :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Predat0r
сообщение 26.8.2012, 9:11
Сообщение #4
Стаж: 14 лет

Сообщений: 1245
Благодарностей: 375
Полезность: < 0

Цитата(f0rbiddeN! @ 26.8.2012, 2:56) *
My from: Bulgaria.

привет
4 дня с этого момента я ем здоровенный flood после заполнения моем сервере. Наводнение является довольно серьезным Я думаю, что это ботнет сети и хотим услышать ваше мнение о том, как с этим бороться?

log: http://dream-bg.com/pfirewall.log


Какой за фаервол у тебя?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 26.8.2012, 9:31
Сообщение #5
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

В среднем получается около 1000PPS и 7Мбит/с :)

Отредактировал: vladsol, - 26.8.2012, 9:32
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 26.8.2012, 11:26
Сообщение #6


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

Цитата(vladsol @ 26.8.2012, 13:08) *
coolman,
Так он и так их дропает :) "Своим" файрволом. Просто их сильно дохера :)

ты вообще понял что я написал то? Автор и есть чувак из Болгарии, ему и адресовано может он свои фейковые сервера защищает, то пошел он в жопу, но мы этого не знаем.

Цитата(vladsol @ 26.8.2012, 13:31) *
В среднем получается около 1000PPS и 7Мбит/с :)

ну это слабенький, вот у меня в штатном режиме сервак в среднем 14 тысяч пакетов в секунду обрабатывает, у автора думаю посильнее будет.

вот у меня за минуту, сейчас проверил:
Скрытый текст

eth1 / traffic statistics

rx | tx
--------------------------------------+------------------
bytes 54.40 MiB | 14.02 MiB
--------------------------------------+------------------
max 10.48 Mbit/s | 1.82 Mbit/s
average 5.94 Mbit/s | 1.53 Mbit/s
min 3.53 Mbit/s | 1.26 Mbit/s
--------------------------------------+------------------
packets 776246 | 97632
--------------------------------------+------------------
max 15391 p/s | 1587 p/s
average 10349 p/s | 1301 p/s
min 6584 p/s | 1155 p/s
--------------------------------------+------------------
time 1.25 minutes


Отредактировал: coolman, - 26.8.2012, 11:31
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 26.8.2012, 11:44
Сообщение #7


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

Посмотрите вот эту тему https://c-s.net.ua/forum/topic41091.html
Думаю у вас та же ситуация.
Желательно обновить сервер и dproto до последней версии.


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 26.8.2012, 12:00
Сообщение #8
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

Цитата
ты вообще понял что я написал то? Автор и есть чувак из Болгарии, ему и адресовано может он свои фейковые сервера защищает, то пошел он в жопу, но мы этого не знаем.

То, что автор и з Болгарии, я понял.
Прчем тут "его" фэйковые сервера - не понял.

Я предположил, что пятый столбец в логе - это адреса-источники траффика, а у ТС-а айпишник - один (которого мы не знаем).
Судя по DROP... Ну, оно то и значит :) Но если пакетиков до него доходит слишком дофига... Ну, канал не оч, к примеру... То похер, что он там с ними уже делает =)

Отредактировал: vladsol, - 26.8.2012, 12:07
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя bug
сообщение 26.8.2012, 14:31
Сообщение #9
Стаж: 14 лет

Сообщений: 137
Благодарностей: 137
Полезность: 893

в лог файле ип:порты моих серверов кс О_о

дпрото последний стоит, билд последняя бетка .

вроде дпрото последний должен спасать от флуда (исходящего) ...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Саша
сообщение 26.8.2012, 15:44
Сообщение #10


Стаж: 16 лет

Сообщений: 1082
Благодарностей: 441
Полезность: 828

Цитата(bug @ 26.8.2012, 15:31) *
в лог файле ип:порты моих серверов кс О_о

дпрото последний стоит, билд последняя бетка .

вроде дпрото последний должен спасать от флуда (исходящего) ...

Oo аналогично, в логах ip одного из моих серверов... Какого...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 26.8.2012, 15:54
Сообщение #11
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

Гы =)
А где же сам ТС ? :)


bug,
Саша,

Айпишники серверов ТС-а, если не ошибаюсь:
46.40.92.102:27015
83.228.88.248:27016

Попробуйте посмотреть, действительно ли есть от вас траффик на эти IP... :)

Отредактировал: vladsol, - 26.8.2012, 16:00
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя f0rbiddeN!
сообщение 27.8.2012, 0:47
Сообщение #12
Стаж: 15 лет

Сообщений: 8
Благодарностей: 2
Полезность: 0

Тем не менее, идеи у вас есть, чтобы остановить наводнение?Сервер размещается на ОС Windows
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 27.8.2012, 0:59
Сообщение #13
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

f0rbiddeN!,
Вы сервер дома держите?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя f0rbiddeN!
сообщение 27.8.2012, 11:55
Сообщение #14
Стаж: 15 лет

Сообщений: 8
Благодарностей: 2
Полезность: 0

Да!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 27.8.2012, 12:23
Сообщение #15
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

f0rbiddeN!,
Флудят до сих пор?
Пакеты с IP в логе отбрасываются вашим файрволом?
Вы каким-то образом настраивали его (файрвол) для этого?

Отредактировал: vladsol, - 27.8.2012, 12:39
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 27.8.2012, 12:30
Сообщение #16


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

bug,
Саша,

Vladisol верно говорит - сделайте дампы если там ваши айпишки. Вообще возможно что сервер отвечает просто (IP banned или Challenge error), тогда этот ответ маленький. И всё нормалёк. А вот если идут большие пакеты то надо как-то что-то смотреть :)


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя bug
сообщение 27.8.2012, 16:10
Сообщение #17
Стаж: 14 лет

Сообщений: 137
Благодарностей: 137
Полезность: 893

чем на вин7 промониторить пакеты ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 27.8.2012, 16:13
Сообщение #18
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

wireshark.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Kpacava
сообщение 27.8.2012, 18:06
Сообщение #19


Стаж: 14 лет

Сообщений: 464
Благодарностей: 75
Полезность: 161

у меня может и подобный флуд!
в консоле пишет : connect Fake klient и бла бла бла!
и начитаются лаги по жести! лаги какието короткосрочные
+ эти фэйки не сидят с спектрах а толи кикаются толи сами уходят )
блин чё за БЯДА такая....ваще ubeysya.gif хэлп ми!
(вся защита какая тока возможна - или которая известна мне стоит)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vladsol
сообщение 27.8.2012, 18:08
Сообщение #20
Стаж: 17 лет

Сообщений: 588
Благодарностей: 87
Полезность: 161

Kpacava,
Не, у вас чуток другое :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: