RE: [PHP-ES] ATAQUE
[email protected] ("Berlington Barnett")
| Newsgroups | php.general.es |
|---|---|
| Message-ID | <!&!AAAAAAAAAAAYAAAAAAAAAJKvWFLi4RBJhvMMcD1LDUkCgQAAEAAAAE3CGp/[email protected]> |
Eternamente agradecido Alfonso Voy a implementarlo inmediatamente Gracias :) -----Mensaje original----- De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 11:39 Para: Berlington Barnett CC: [email protected] Asunto: RE: [PHP-ES] ATAQUE Claro mira abres un command promt: Ejecutar --> cmd Despues en el command promt le pones el siguiente comando: Route add -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 Con este comando estas creando una ruta estática permanente que le dice a Windows que todo lo que vaya a la ip 74.63.218.250 debe ser enviado a la ip 192.168.1.1 (esta ip no tiene que tener acceso a internet para que el paquete se pierda). En caso de que las cosas no salgan bien con este comando lo quitas: Route delete -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 Recuerda que si cambias los valores de las direcciones IP tienes que adecuar el comando tanto para poner la ruta como para quitarla. Y con eso ya no podrá establecer la conexión el servidor atacante, *****OJO***** asegúrate que tu firewall está configurado para evitar ataques de negación de servicio o tu solo vas a dejar tu servidor fuera de línea por que todas las conexiones que puede soportar van a ser utilizadas por los intentos de conexión de la aplicación que están usando para escanear tu servidor. Con esto puedes mitigar el "ataque" para evitar la indisponibilidad en lo que bloqueas el acceso de esa IP en tu firewall, recuerda que no es la solución definitiva por el riesgo que corres de un DOS. Espero que con esto te ayude a mantener disponible tu server. Saludos. Alfonso. La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. -----Mensaje original----- De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 12:18 p.m. Para: Alfonso Alejandro Reyes Jimenez Asunto: RE: [PHP-ES] ATAQUE Entonces si me perdí :( Si no es mucha molestia podrías guiarme un poquito mas -----Mensaje original----- De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 10:53 Para: Berlington Barnett CC: [email protected] Asunto: RE: [PHP-ES] ATAQUE El workaround que te mande es para Windows, con Linux sería más fácil. :) si necesitas ayuda aquí estamos. Saludos. La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. -----Mensaje original----- De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 11:45 a.m. Para: Alfonso Alejandro Reyes Jimenez CC: [email protected] Asunto: RE: [PHP-ES] ATAQUE Definitivamente muy agradecido con tu ayuda sin embargo hay un pequeño detalle que no te había comentado y es que el ambiente del servidor es Windows por lo que no tengo IPTABLES. Tienes idea como hacer eso mismo en Windows??? Gracias :) -----Mensaje original----- De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 10:46 Para: Berlington Barnett CC: [email protected] Asunto: RE: [PHP-ES] ATAQUE Hola de nuevo. Lo que puedo ver en tu log es que es una IP recurrente (74.63.218.250) ya que tienes una gran cantidad de eventos asociados a ella. [Wed Jun 16 20:26:07 2010] [error] [client 74.63.218.250] File does not exist: C:/SITIOS/esipe-ups/sql Efectivamente parece que esta hacienda un escaneo ya que en muy poco tiempo está tratando de revisar todas las carpetas que según su aplicación existe. (apache genera un error porque no existen). La captura la puedes tomar con wireshark si es Windows, esto con la finalidad de ver las tramas que está enviando y tener más detalle al respecto. Aquí podemos hacer un workaround en lo que ves la manera de bloquear en tu firewall la comunicación. Podemos poner una ruta estática en el servidor con un Gateway que no exista, con esto puedes romper la comunicación con el servidor externo, es decir te van a seguir llegando los paquetes syn, pero cuando tu servidor envie el ack nunca le va a llegar al destinatario y no se establece la conexión. Pero OJO si tu firewall no tiene bien configurados los half-open timeouts tu servidor se puede saturar de conexiones no establecidas y terminar por hacerte tu solo un DOS (denial of service). En caso de que tengas un firewall puedes bloquearla la IP 74.63.218.250 a 32 bits y con eso se termina el problema. En caso de tener por algún contrato o necesidad la obligación de dar el acceso a todo mundo, puedes (en caso de tenerlo) activar en tu ips las firmas de reconocimiento y ponerlo en cuarentena o simplemente bloquear el paquete en línea. Espero que eso te pueda ayudar, si necesitas mas detalles madame el tipo de firewall o ips que tienes y con gusto hasta los comandos te mando. Suerte- Alfonso. La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. -----Mensaje original----- De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 11:20 a.m. Para: Alfonso Alejandro Reyes Jimenez CC: [email protected] Asunto: RE: [PHP-ES] ATAQUE Primero que todo muchas gracias por tu ayuda. Te estoy adjuntando un segmento del log de apache donde aparecen tanto los escaneos como el posible ataque. Gracias :) -----Mensaje original----- De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 10:17 Para: Berlington Barnett; [email protected] Asunto: RE: [PHP-ES] ATAQUE Hola, si puedes tomar una captura de tráfico en tu servidor y mandarla tal vez pueda ayudarte a ver si es un ataque o un escaneo. ¿Es trafico de un solo remitente o son varios?. Con la captura podemos obtener los datos necesarios para bloquear la dirección IP atacante por medio de tu firewall o si no tienes la administración por medio de IPTABLES para evitar la indisponibilidad de tu aplicación. Avísame si puedo ayudarte. Saludos. La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. -----Mensaje original----- De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 de junio de 2010 11:02 a.m. Para: [email protected] Asunto: [PHP-ES] ATAQUE Hola a todas y todos. Les comento que desde hace un par de semanas estoy recibiendo un ataque o escaneo con el siguiente string w00tw00t.at.ISC.SANS.test0 El problema de fondo es que por alguna razón la conexión entre el PHP y MSSQLSERVER se congela y hay que reiniciar el apache restablecer el acceso a la base de datos. He leido mucho en internet y mientras unos dicen que solo es un escaneo otros indican que es un ataque. Si alguien ha tenido esta situación me gustaría que la comentaramos o que me dieran algún tip sobre como resolverlo. Estoy por implementar MOD_SECURITY en el server para ver si con eso logro resolver el problemita. Muchas gracias :)