İyinet'e Hoşgeldiniz!

Türkiye'nin En Eski Webmaster Forum'una Hemen Kayıt Olun!

Kayıt Ol!

Yedik Dos'u Oturduk Mu Hayır Cisco'ya Geçiyoruz (Absürd Deneyim Yazısı)

LaTenT

0
İyinet Üyesi
Katılım
8 Kasım 2005
Mesajlar
717
Reaction score
16
1 haftadır öyle böyle değil Türkiye'nin bütün ip aralıklarından ağır syn saldırısı geliyordu. 10 numara httpd.conf, mysql.conf ayarı; iyi yapılandırılmış bir csf, arka planda yazdığım kabuk scriptleri ... 1000 civarı direk gelen zombieyi öldürebiliyordu. Ancak bu sabah azmeden arkadaş sayabildiğim 7000 civarı zombie ile sisteme girdi. 2-3 saat kadar dayanabildim. Ama arkası gelmedi. Bu da şunu bir kez daha gösterdi ki ne kadar iyi ayarlanırsa ayarlansın, 4 işlemcili 8 gb ramli, iyi dc konumlu bir yerde olsanız da donanımsal firewall şart.

İlk başlarda beni uğraştırdığı için eleman(lar)a çok kızdım. Saldırgan iplerin bazılarının modemine bazılarının pcsine girip bağlantılarını kestim küfür ettim. Ancak son saldırıda işin lamer işi olmadığını anladım. Profesyonelce yapılan bir saldırıydı. Zarar görüyor olsam da takdir ettim. Pekala oyunu kurallarına göre oynayalım o halde deyip dcye talimat verdim. 500 mbps gücünde dünyanın parası bir donanımsal firewall sipariş ettim. Kanada saatiyle 9 gibi hazır olacakmış (TR 16-17:00). -firewall kurulduğunda test edip (zaten saldırı devam ettiği, edeceği için doğal test de olacak) onayladıktan sonra *burası çok absürd oldu sildim*

Akla hayale gelen gelmeyen her tür yazılım önlemine karşı (kalkıp adam akıllı perl de öğrendim) üşenmeyip 7-8 bin botneti toplayan, sonra kalkıp benim gibi acı patlıcana klima açan elemanı buradan tebrik ederim. Serzeniş değil cidden tebrik ederim.

Ne demişim ben; hıyar tarlasında donsuz dolaşmamak lazım. Donumuzu giyelim. Ciscomuzu eksik etmeyelim.
 

LaTenT

0
İyinet Üyesi
Katılım
8 Kasım 2005
Mesajlar
717
Reaction score
16
Etmek lazım. Bak burda bir video var: http://www.cbc.ca/thehour/videos.html?id=882780325 Zamanında bu çocuk (15'inde Mafiaboy) Ebay'ı, Cnn'i kapatan bebe.

Aşağıdaki de benim afiyetle yediğim ddos saldırısı. Saniyelere dikkat edelim. Bu şekilde aynı saniyede sayfalarca bloklama logu var. Mail atmayan .sh scriptinin engellediklerini saymıyorum bile.

saldirilog80.jpg
 

Loi

0
İyinet Üyesi
Katılım
13 Kasım 2006
Mesajlar
6,192
Reaction score
44
Konum
localhost
Geçmiş olsun. Şunu dene, saldıran IPlerden içeri sızabildiğin bir zombie bul(yazdıklarına bakılırsa bunu yapabilecek düzeydesin) ve zombinin aktif bağlantılarını incele, en azında sana kaynak hakkında bir bilgi sunacaktır. IRC uzerinde yönetilen bir botnet ise bulunduğu datacenter'a bildirip botnetin dağılmasını sağlayabilirsin. Müşterisini korumaya çalışan bir DC ise ARIN'e durumu bildireceğini yaz.
 

LaTenT

0
İyinet Üyesi
Katılım
8 Kasım 2005
Mesajlar
717
Reaction score
16
Tavsiyen için sağol Loi. İlk yazıda sansürlediğim şey bahsettiğin şeylerdi. Bu botnetçi, lamer piyasasına uzak değilim. Yamultucuyu Sc5'i başınıza bela eden adam benim (etme bulma dünyası :D ). Gelen istihbarata göre Y.Y adlı Almanya'da yaşayan bir kişi bu işi parayla yaptırıyormuş. Daha önce bunun için Almanya'daki botnetçileri denedi. Onu kolayca geçtim. Sonra Türkiye'den botnetçiler tutmuş. İlgili botnetçilerden biri Fdc üstünde barınıyor. Fdc'ye durumu bildirdim ip kayıtları dökümanları aldım. Önce kendimizi koruyalım bilgileri kullanacağım. Bakma tebrik ettiğime. Kallavi bir ceza vereceğim.
 

Loi

0
İyinet Üyesi
Katılım
13 Kasım 2006
Mesajlar
6,192
Reaction score
44
Konum
localhost
Bende uzak sayılmam bu konuya. Paylaşırsan benimle sevinirim belki benimde bir yararım dokunur.
 

LaTenT

0
İyinet Üyesi
Katılım
8 Kasım 2005
Mesajlar
717
Reaction score
16
Paylaşırım. İlerleme kaydettikçe, yakaladıkça yazarım. Önce tedbir sonra takdir.Henüz sunucuyu sökmüşler özel networke firewall arkasına taşıyorlar. En son kesik kesik saldırı geliyordu ama firewaller hallediyordu. Bakalım artık...
 

LaTenT

0
İyinet Üyesi
Katılım
8 Kasım 2005
Mesajlar
717
Reaction score
16
Sunucu firewall arkasına kondu. Saldırı bekliyorum ama herhalde çok beklerim mod_security banı bile 4-5 saattir gelmedi. Csf, lfd, anti-syn, mod_security çalışıyor sıfır rapor verdiler. Kendim saldırdım sistemde değişiklik olmadı. Başka saldıracak varsa bana haber verip saldırsın deneyelim.
 

ognn

0
İyinet Üyesi
Katılım
11 Eylül 2009
Mesajlar
16
Reaction score
0
mafiaboy iiymiş xD yeni duydum bu haberleri ama çocuk kendini aşmış sanki :)
 

Türkiye’nin ilk webmaster forum sitesi iyinet.com'da forum üyeleri tarafından yapılan tüm paylaşımlardan; Türk Ceza Kanunu’nun 20. Maddesinin, 5651 Sayılı Kanununun 4. maddesinin 2. fıkrasına göre, paylaşım yapan üyeler sorumludur.

Backlink ve Tanıtım Yazısı için iletişime geçmek için Skype Adresimiz: .cid.1580508955483fe5

Üst