RE: [PHP-ES] ATAQUE

[email protected] ("Alfonso Alejandro Reyes Jimenez")
Newsgroups php.general.es
Message-ID <6FFF87417313CE4B86EED022E9487A8903050C0C@sci-soc-ex01.mex.scitum.com.mx>
Hola de nuevo.

Lo que puedo ver en tu log es que es una IP recurrente (74.63.218.250) ya que tienes una gran cantidad de eventos asociados a ella.

[Wed Jun 16 20:26:07 2010] [error] [client 74.63.218.250] File does not exist: C:/SITIOS/esipe-ups/sql

Efectivamente parece que esta hacienda un escaneo ya que en muy poco tiempo está tratando de revisar todas las carpetas que según su aplicación existe. (apache genera un error porque no existen).

La captura la puedes tomar con wireshark si es Windows, esto con la finalidad de ver las tramas que está enviando y tener más detalle al respecto.

Aquí podemos hacer un workaround en lo que ves la manera de bloquear en tu firewall la comunicación.

Podemos poner una ruta estática en el servidor con un Gateway que no exista, con esto puedes romper la comunicación con el servidor externo, es decir te van a seguir llegando los paquetes syn, pero cuando tu servidor envie el ack nunca le va a llegar al destinatario y no se establece la conexión. Pero OJO si tu firewall no tiene bien configurados los half-open timeouts tu servidor se puede saturar de conexiones no establecidas y terminar por hacerte tu solo un DOS (denial of service).

En caso de que tengas un firewall puedes bloquearla la IP 74.63.218.250 a 32 bits y con eso se termina el problema. En caso de tener por algún contrato o necesidad la obligación de dar el acceso a todo mundo, puedes (en caso de tenerlo) activar en tu ips las firmas de reconocimiento y ponerlo en cuarentena o simplemente bloquear el paquete en línea.

Espero que eso te pueda ayudar, si necesitas mas detalles madame el tipo de firewall o ips que tienes y con gusto hasta los comandos te mando.

Suerte-

Alfonso.


La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa.



-----Mensaje original-----
De: Berlington Barnett [mailto:[email protected]] 
Enviado el: jueves, 17 de junio de 2010 11:20 a.m.
Para: Alfonso Alejandro Reyes Jimenez
CC: [email protected]
Asunto: RE: [PHP-ES] ATAQUE

Primero que todo muchas gracias por tu ayuda.

Te estoy adjuntando un segmento del log de apache donde aparecen tanto los escaneos como el posible ataque.

Gracias :)

-----Mensaje original-----
De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 10:17
Para: Berlington Barnett; [email protected]
Asunto: RE: [PHP-ES] ATAQUE

Hola, si puedes tomar una captura de tráfico en tu servidor y mandarla tal vez pueda ayudarte a ver si es un ataque o un escaneo. ¿Es trafico de un solo remitente o son varios?. Con la captura podemos obtener los datos necesarios para bloquear la dirección IP atacante por medio de tu firewall o si no tienes la administración por medio de IPTABLES para evitar la indisponibilidad de tu aplicación.

Avísame si puedo ayudarte.

Saludos. 

La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa.


-----Mensaje original-----
De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 11:02 a.m.
Para: [email protected]
Asunto: [PHP-ES] ATAQUE

Hola a todas y todos.

Les comento que desde hace un par de semanas estoy recibiendo un ataque o escaneo con el siguiente string

w00tw00t.at.ISC.SANS.test0


El problema de fondo es que por alguna razón la conexión entre el PHP y MSSQLSERVER se congela y hay que reiniciar el apache restablecer el acceso a la base de datos.

He leido mucho en internet y mientras unos dicen que solo es un escaneo otros indican que es un ataque.

Si alguien ha tenido esta situación me gustaría que la comentaramos o que me dieran algún tip sobre como resolverlo.

Estoy por implementar MOD_SECURITY en el server para ver si con eso logro resolver el problemita.

Muchas gracias :)
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.