Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
4 страниц V  « 3 4

Доссят по порту.

, Cs
Статус пользователя dimamelnic
сообщение 8.12.2015, 20:37
Сообщение #61
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(RobCarlos @ 8.12.2015, 20:56) *
Дайте уже человеку информацию, как это заблокировать.

Открываете ssh консоль и вводите:

iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 54|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP

Исходя и того, что я вижу по предоставленным логам - должно помочь, надо проверить.

Мне Хостеры утверждают что с моего вдс был досс на другие ип... а Хостерам. ДЦ написал.... кароче... бред полный. и проверять Даже не хотят. по причине что ДЦ им пишут то они и выполняют.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя RobCarlos
сообщение 8.12.2015, 23:06
Сообщение #62
Стаж: 12 лет

Сообщений: 103
Благодарностей: 73
Полезность: 167

Цитата(dimamelnic @ 8.12.2015, 20:33) *
Мне Хостеры утверждают что с моего вдс был досс на другие ип... а Хостерам. ДЦ написал.... кароче... бред полный. и проверять Даже не хотят. по причине что ДЦ им пишут то они и выполняют.


Просто вбейте это правило на своей впс и проверьте. А для уверенности добавьте еще и такое:

iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 56|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP

Сообщите о результатах.


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 9.12.2015, 9:03
Сообщение #63


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

Цитата(RobCarlos @ 8.12.2015, 20:56) *
Дайте уже человеку информацию, как это заблокировать.
Человек никого не слышит кроме себя, мне кажется. Помогла ему ваша информация, думаете? Все татары кроме я. Сказали где почитать - он что почитал? Судя по тому что продолжает писать, что хостинг и ДЦ в сговоре против него - вряд ли.


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 9.12.2015, 16:32
Сообщение #64
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(RobCarlos @ 9.12.2015, 0:02) *
Просто вбейте это правило на своей впс и проверьте. А для уверенности добавьте еще и такое:

iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 56|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP

Сообщите о результатах.


если даже ОС Будет отчищена? будет что то показывать?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
a2sinfo
сообщение 9.12.2015, 16:35
Сообщение #65
Стаж: 10 лет

Сообщений: 39
Благодарностей: 8
Полезность: 167

Скорее всего тебе это поможет: https://hackforums.ru/topic/10305-%D0%B1%D0...ine-ddos-block/
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя RobCarlos
сообщение 9.12.2015, 17:26
Сообщение #66
Стаж: 12 лет

Сообщений: 103
Благодарностей: 73
Полезность: 167

Цитата(dimamelnic @ 9.12.2015, 16:27) *
если даже ОС Будет отчищена? будет что то показывать?


Не понимаю, что Вы спрашиваете. Должно работать из коробки, iptables на всех основных дистрибутивах есть по умолчанию. Просто введите эти 2 строки в консоль и посмотрите будут ли еще жалобы дц что Вы кого-то атакуете.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 17:07
Сообщение #67
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(RobCarlos @ 9.12.2015, 18:21) *
Не понимаю, что Вы спрашиваете. Должно работать из коробки, iptables на всех основных дистрибутивах есть по умолчанию. Просто введите эти 2 строки в консоль и посмотрите будут ли еще жалобы дц что Вы кого-то атакуете.

Сейчас мне разблокируют ВДс. И сделаю так как вы написали. Но я так понимаю я должен для начала установить iptables
и что конкретно Это даст?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 17:28
Сообщение #68
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(RobCarlos @ 9.12.2015, 0:02) *
Просто вбейте это правило на своей впс и проверьте. А для уверенности добавьте еще и такое:

iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 56|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP

Сообщите о результатах.

результат то где смотреть? в SSH вбил и ничего в ответ не пишит.
root@dimamelnic:~# iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 56|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP
root@dimamelnic:~# iptables
iptables v1.4.14: no command specified
Try `iptables -h' or 'iptables --help' for more information.
root@dimamelnic:~#
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Adidasman
сообщение 10.12.2015, 17:36
Сообщение #69


Стаж: 12 лет

Сообщений: 305
Благодарностей: 186
Полезность: 859

Цитата(dimamelnic @ 10.12.2015, 20:23) *
результат то где смотреть? в SSH вбил и ничего в ответ не пишит.
root@dimamelnic:~# iptables -A INPUT -p udp -m udp --dport 27015 -m string --algo kmp --hex-string "|FF FF FF FF 56|" -m connlimit --connlimit-above 20 --connlimit-mask 24 -j DROP
root@dimamelnic:~# iptables
iptables v1.4.14: no command specified
Try `iptables -h' or 'iptables --help' for more information.
root@dimamelnic:~#


Код
iptables -nvL
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 17:44
Сообщение #70
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(Adidasman @ 10.12.2015, 18:31) *
Код
iptables -nvL

Ну вот что получилось.
root@dimamelnic:~# iptables -nvL
Chain INPUT (policy ACCEPT 920 packets, 47353 bytes)
pkts bytes target prot opt in out source destination
0 0 DROP udp -- * * 0.0.0.0/0 0.0.0.0/0 udp dpt:27015 STRING match "|ffffffff56|" ALGO name kmp TO 65535 #conn src/24 > 20

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination

Chain OUTPUT (policy ACCEPT 862 packets, 58657 bytes)
pkts bytes target prot opt in out source destination
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Adidasman
сообщение 10.12.2015, 17:46
Сообщение #71


Стаж: 12 лет

Сообщений: 305
Благодарностей: 186
Полезность: 859

Цитата(dimamelnic @ 10.12.2015, 20:40) *
Ну вот что получилось.
root@dimamelnic:~# iptables -nvL
Chain INPUT (policy ACCEPT 920 packets, 47353 bytes)
pkts bytes target prot opt in out source destination
0 0 DROP udp -- * * 0.0.0.0/0 0.0.0.0/0 udp dpt:27015 STRING match "|ffffffff56|" ALGO name kmp TO 65535 #conn src/24 > 20

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination

Chain OUTPUT (policy ACCEPT 862 packets, 58657 bytes)
pkts bytes target prot opt in out source destination


Код
0 0 DROP

счетчик по нулям, нечего не заблокировало, атака точно идет? и верно ли указан порт атаки в правиле?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 17:54
Сообщение #72
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(Adidasman @ 10.12.2015, 18:42) *
Код
0 0 DROP

счетчик по нулям, нечего не заблокировало, атака точно идет? и верно ли указан порт атаки в правиле?

Доссят по порту. (Пост #868805)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Adidasman
сообщение 10.12.2015, 18:03
Сообщение #73


Стаж: 12 лет

Сообщений: 305
Благодарностей: 186
Полезность: 859

Цитата(dimamelnic @ 10.12.2015, 20:50) *


дак и что тогда вы правило прописываете, если оно когда вас атакуют для входящих пакетов.

вам тогда нужно другое правило, например на блокировку исходящих запросов с вдс.

Код
iptables -A OUTPUT -p udp -m udp --sport 27015 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 18:58
Сообщение #74
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(Adidasman @ 10.12.2015, 18:58) *
дак и что тогда вы правило прописываете, если оно когда вас атакуют для входящих пакетов.

вам тогда нужно другое правило, например на блокировку исходящих запросов с вдс.

Код
iptables -A OUTPUT -p udp -m udp --sport 27015 -j DROP

попробую
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 10.12.2015, 21:38
Сообщение #75


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

dimamelnic, на сервер правда не войдет никто ) но это и не важно)


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 10.12.2015, 22:49
Сообщение #76
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(mazdan @ 10.12.2015, 22:34) *
dimamelnic, на сервер правда не войдет никто ) но это и не важно)

То есть. iptables -A OUTPUT -p udp -m udp --sport 27015 -j DROP
не кто не сможет зайти?:D

Ну и зачем тогда я Это написал... если зайти не кто не сможет.... iptables -A OUTPUT -p udp -m udp --sport 27015 -j DROP
а теперь как разблокировать то порт 27015?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя RobCarlos
сообщение 10.12.2015, 23:22
Сообщение #77
Стаж: 12 лет

Сообщений: 103
Благодарностей: 73
Полезность: 167

Введите те 2 правила что я давал. Когда атака повторится, смотрите на счетчики по пакетам. Если сейчас нет атаки, то естественно что там будет по нулям.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 11.12.2015, 8:04
Сообщение #78


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

RobCarlos, пакеты бывают не только такие же. Ну и для начала можно было бы лог добавить по всем квери пакетам.
dimamelnic, а сервер у вас включен? может я обманул и войти можно. Попробуйте хоть потыкаться.
iptables -nL --line-numbers пропишите чтобы список вывело. iptables -D номер_по_списку (а может iptables номер_по_списку -D), чтобы удалить строку


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя dimamelnic
сообщение 11.12.2015, 16:39
Сообщение #79
Стаж: 11 лет

Сообщений: 1862
Благодарностей: 229
Полезность: 9

Цитата(mazdan @ 11.12.2015, 8:59) *
RobCarlos, пакеты бывают не только такие же. Ну и для начала можно было бы лог добавить по всем квери пакетам.
dimamelnic, а сервер у вас включен? может я обманул и войти можно. Попробуйте хоть потыкаться.
iptables -nL --line-numbers пропишите чтобы список вывело. iptables -D номер_по_списку (а может iptables номер_по_списку -D), чтобы удалить строку

Да на сервер заходит....
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
4 страниц V  « 3 4
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: