Re: [PHP-ES] ATAQUE
[email protected] (Jairo Sánchez)
| Newsgroups | php.general.es |
|---|---|
| Message-ID | <[email protected]> |
Hola de nuevo, me acabo de acordar de un video donde se muestra el manejo del firewall de windows desde la linea de comandos, http://revver.com/video/1001289/control-the-windows-firewall-by-the-command-line/ en ellas logras tener un ejemplo de como manejarlo desde la pantalla de consola y te da un punto de partida para que avances a una protección que puedas manejar. JSLL 2010/6/17 Alfonso Alejandro Reyes Jimenez <[email protected]>: > Lo que se te ofrezca y si en algo mas te puedo ayudar avísame. > > Saludos. > > > La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. > > > > -----Mensaje original----- > De: Berlington Barnett [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 12:35 p.m. > Para: Alfonso Alejandro Reyes Jimenez > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Eternamente agradecido Alfonso > > Voy a implementarlo inmediatamente > > Gracias :) > > -----Mensaje original----- > De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 11:39 > Para: Berlington Barnett > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Claro mira abres un command promt: > > Ejecutar --> cmd > > Despues en el command promt le pones el siguiente comando: > > Route add -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 > > Con este comando estas creando una ruta estática permanente que le dice a > Windows que todo lo que vaya a la ip 74.63.218.250 debe ser enviado a la ip > 192.168.1.1 (esta ip no tiene que tener acceso a internet para que el > paquete se pierda). > > En caso de que las cosas no salgan bien con este comando lo quitas: > > Route delete -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 > > Recuerda que si cambias los valores de las direcciones IP tienes que adecuar > el comando tanto para poner la ruta como para quitarla. > > Y con eso ya no podrá establecer la conexión el servidor atacante, > *****OJO***** asegúrate que tu firewall está configurado para evitar ataques > de negación de servicio o tu solo vas a dejar tu servidor fuera de línea por > que todas las conexiones que puede soportar van a ser utilizadas por los > intentos de conexión de la aplicación que están usando para escanear tu > servidor. > > Con esto puedes mitigar el "ataque" para evitar la indisponibilidad en lo > que bloqueas el acceso de esa IP en tu firewall, recuerda que no es la > solución definitiva por el riesgo que corres de un DOS. > > Espero que con esto te ayude a mantener disponible tu server. > > > Saludos. > > Alfonso. > > La información contenida en el presente correo es confidencial y para uso > exclusivo de la persona o institución a que se refiere. Si usted no es el > receptor deliberado es ilegal cualquier distribución, divulgación, > reproducción, completa o parcial, aprovechamiento, uso o cualquier otra > acción relativa a ella. Por favor notifique al emisor e inmediatamente > bórrela de forma permanente de cualquier computadora en la que resida y en > caso de existir, destruya cualquier copia impresa. > > > > -----Mensaje original----- > De: Berlington Barnett [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 12:18 p.m. > Para: Alfonso Alejandro Reyes Jimenez > Asunto: RE: [PHP-ES] ATAQUE > > Entonces si me perdí :( > > Si no es mucha molestia podrías guiarme un poquito mas > > -----Mensaje original----- > De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 10:53 > Para: Berlington Barnett > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > El workaround que te mande es para Windows, con Linux sería más fácil. :) si > necesitas ayuda aquí estamos. > > Saludos. > > > > La información contenida en el presente correo es confidencial y para uso > exclusivo de la persona o institución a que se refiere. Si usted no es el > receptor deliberado es ilegal cualquier distribución, divulgación, > reproducción, completa o parcial, aprovechamiento, uso o cualquier otra > acción relativa a ella. Por favor notifique al emisor e inmediatamente > bórrela de forma permanente de cualquier computadora en la que resida y en > caso de existir, destruya cualquier copia impresa. > > > > -----Mensaje original----- > De: Berlington Barnett [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 11:45 a.m. > Para: Alfonso Alejandro Reyes Jimenez > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Definitivamente muy agradecido con tu ayuda sin embargo hay un pequeño > detalle que no te había comentado y es que el ambiente del servidor es > Windows por lo que no tengo IPTABLES. > > Tienes idea como hacer eso mismo en Windows??? > > Gracias :) > > -----Mensaje original----- > De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 10:46 > Para: Berlington Barnett > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Hola de nuevo. > > Lo que puedo ver en tu log es que es una IP recurrente (74.63.218.250) ya > que tienes una gran cantidad de eventos asociados a ella. > > [Wed Jun 16 20:26:07 2010] [error] [client 74.63.218.250] File does not > exist: C:/SITIOS/esipe-ups/sql > > Efectivamente parece que esta hacienda un escaneo ya que en muy poco tiempo > está tratando de revisar todas las carpetas que según su aplicación existe. > (apache genera un error porque no existen). > > La captura la puedes tomar con wireshark si es Windows, esto con la > finalidad de ver las tramas que está enviando y tener más detalle al > respecto. > > Aquí podemos hacer un workaround en lo que ves la manera de bloquear en tu > firewall la comunicación. > > Podemos poner una ruta estática en el servidor con un Gateway que no exista, > con esto puedes romper la comunicación con el servidor externo, es decir te > van a seguir llegando los paquetes syn, pero cuando tu servidor envie el ack > nunca le va a llegar al destinatario y no se establece la conexión. Pero OJO > si tu firewall no tiene bien configurados los half-open timeouts tu servidor > se puede saturar de conexiones no establecidas y terminar por hacerte tu > solo un DOS (denial of service). > > En caso de que tengas un firewall puedes bloquearla la IP 74.63.218.250 a 32 > bits y con eso se termina el problema. En caso de tener por algún contrato o > necesidad la obligación de dar el acceso a todo mundo, puedes (en caso de > tenerlo) activar en tu ips las firmas de reconocimiento y ponerlo en > cuarentena o simplemente bloquear el paquete en línea. > > Espero que eso te pueda ayudar, si necesitas mas detalles madame el tipo de > firewall o ips que tienes y con gusto hasta los comandos te mando. > > Suerte- > > Alfonso. > > > La información contenida en el presente correo es confidencial y para uso > exclusivo de la persona o institución a que se refiere. Si usted no es el > receptor deliberado es ilegal cualquier distribución, divulgación, > reproducción, completa o parcial, aprovechamiento, uso o cualquier otra > acción relativa a ella. Por favor notifique al emisor e inmediatamente > bórrela de forma permanente de cualquier computadora en la que resida y en > caso de existir, destruya cualquier copia impresa. > > > > -----Mensaje original----- > De: Berlington Barnett [mailto:[email protected]] > Enviado el: jueves, 17 de junio de 2010 11:20 a.m. > Para: Alfonso Alejandro Reyes Jimenez > CC: [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Primero que todo muchas gracias por tu ayuda. > > Te estoy adjuntando un segmento del log de apache donde aparecen tanto los > escaneos como el posible ataque. > > Gracias :) > > -----Mensaje original----- > De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado > el: jueves, 17 de junio de 2010 10:17 > Para: Berlington Barnett; [email protected] > Asunto: RE: [PHP-ES] ATAQUE > > Hola, si puedes tomar una captura de tráfico en tu servidor y mandarla tal > vez pueda ayudarte a ver si es un ataque o un escaneo. ¿Es trafico de un > solo remitente o son varios?. Con la captura podemos obtener los datos > necesarios para bloquear la dirección IP atacante por medio de tu firewall o > si no tienes la administración por medio de IPTABLES para evitar la > indisponibilidad de tu aplicación. > > Avísame si puedo ayudarte. > > Saludos. > > La información contenida en el presente correo es confidencial y para uso > exclusivo de la persona o institución a que se refiere. Si usted no es el > receptor deliberado es ilegal cualquier distribución, divulgación, > reproducción, completa o parcial, aprovechamiento, uso o cualquier otra > acción relativa a ella. Por favor notifique al emisor e inmediatamente > bórrela de forma permanente de cualquier computadora en la que resida y en > caso de existir, destruya cualquier copia impresa. > > > -----Mensaje original----- > De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 > de junio de 2010 11:02 a.m. > Para: [email protected] > Asunto: [PHP-ES] ATAQUE > > Hola a todas y todos. > > Les comento que desde hace un par de semanas estoy recibiendo un ataque o > escaneo con el siguiente string > > w00tw00t.at.ISC.SANS.test0 > > > El problema de fondo es que por alguna razón la conexión entre el PHP y > MSSQLSERVER se congela y hay que reiniciar el apache restablecer el acceso a > la base de datos. > > He leido mucho en internet y mientras unos dicen que solo es un escaneo > otros indican que es un ataque. > > Si alguien ha tenido esta situación me gustaría que la comentaramos o que me > dieran algún tip sobre como resolverlo. > > Estoy por implementar MOD_SECURITY en el server para ver si con eso logro > resolver el problemita. > > Muchas gracias :) > > > > > > > > > -- > PHP Spanish Localization Talk Mailing List (http://www.php.net/) > To unsubscribe, visit: http://www.php.net/unsub.php > > > -- > PHP Spanish Localization Talk Mailing List (http://www.php.net/) > To unsubscribe, visit: http://www.php.net/unsub.php > >