Re: [PHP-ES] ATAQUE
[email protected] (Jairo Sánchez)
| Newsgroups | php.general.es |
|---|---|
| Message-ID | <[email protected]> |
cambio el url del mismo video por si se les presenta problemas con el de Rever.com http://www.metacafe.com/watch/1444487/control_the_windows_firewall_by_the_command_line/ http://www.youtube.com/watch?v=GP8X1t5-B7Q PD: esto funciona en W2K3 JSLL 2010/6/17 Jairo Sánchez <[email protected]>: > Hola de nuevo, > > me acabo de acordar de un video donde se muestra el manejo del > firewall de windows desde la linea de comandos, > > http://revver.com/video/1001289/control-the-windows-firewall-by-the-command-line/ > > en ellas logras tener un ejemplo de como manejarlo desde la pantalla > de consola y te da un punto de partida para que avances a una > protección que puedas manejar. > > JSLL > > 2010/6/17 Alfonso Alejandro Reyes Jimenez <[email protected]>: >> Lo que se te ofrezca y si en algo mas te puedo ayudar avísame. >> >> Saludos. >> >> >> La información contenida en el presente correo es confidencial y para uso exclusivo de la persona o institución a que se refiere. Si usted no es el receptor deliberado es ilegal cualquier distribución, divulgación, reproducción, completa o parcial, aprovechamiento, uso o cualquier otra acción relativa a ella. Por favor notifique al emisor e inmediatamente bórrela de forma permanente de cualquier computadora en la que resida y en caso de existir, destruya cualquier copia impresa. >> >> >> >> -----Mensaje original----- >> De: Berlington Barnett [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 12:35 p.m. >> Para: Alfonso Alejandro Reyes Jimenez >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Eternamente agradecido Alfonso >> >> Voy a implementarlo inmediatamente >> >> Gracias :) >> >> -----Mensaje original----- >> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 11:39 >> Para: Berlington Barnett >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Claro mira abres un command promt: >> >> Ejecutar --> cmd >> >> Despues en el command promt le pones el siguiente comando: >> >> Route add -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 >> >> Con este comando estas creando una ruta estática permanente que le dice a >> Windows que todo lo que vaya a la ip 74.63.218.250 debe ser enviado a la ip >> 192.168.1.1 (esta ip no tiene que tener acceso a internet para que el >> paquete se pierda). >> >> En caso de que las cosas no salgan bien con este comando lo quitas: >> >> Route delete -p 74.63.218.250 mask 255.255.255.255 192.168.1.1 >> >> Recuerda que si cambias los valores de las direcciones IP tienes que adecuar >> el comando tanto para poner la ruta como para quitarla. >> >> Y con eso ya no podrá establecer la conexión el servidor atacante, >> *****OJO***** asegúrate que tu firewall está configurado para evitar ataques >> de negación de servicio o tu solo vas a dejar tu servidor fuera de línea por >> que todas las conexiones que puede soportar van a ser utilizadas por los >> intentos de conexión de la aplicación que están usando para escanear tu >> servidor. >> >> Con esto puedes mitigar el "ataque" para evitar la indisponibilidad en lo >> que bloqueas el acceso de esa IP en tu firewall, recuerda que no es la >> solución definitiva por el riesgo que corres de un DOS. >> >> Espero que con esto te ayude a mantener disponible tu server. >> >> >> Saludos. >> >> Alfonso. >> >> La información contenida en el presente correo es confidencial y para uso >> exclusivo de la persona o institución a que se refiere. Si usted no es el >> receptor deliberado es ilegal cualquier distribución, divulgación, >> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra >> acción relativa a ella. Por favor notifique al emisor e inmediatamente >> bórrela de forma permanente de cualquier computadora en la que resida y en >> caso de existir, destruya cualquier copia impresa. >> >> >> >> -----Mensaje original----- >> De: Berlington Barnett [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 12:18 p.m. >> Para: Alfonso Alejandro Reyes Jimenez >> Asunto: RE: [PHP-ES] ATAQUE >> >> Entonces si me perdí :( >> >> Si no es mucha molestia podrías guiarme un poquito mas >> >> -----Mensaje original----- >> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 10:53 >> Para: Berlington Barnett >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> El workaround que te mande es para Windows, con Linux sería más fácil. :) si >> necesitas ayuda aquí estamos. >> >> Saludos. >> >> >> >> La información contenida en el presente correo es confidencial y para uso >> exclusivo de la persona o institución a que se refiere. Si usted no es el >> receptor deliberado es ilegal cualquier distribución, divulgación, >> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra >> acción relativa a ella. Por favor notifique al emisor e inmediatamente >> bórrela de forma permanente de cualquier computadora en la que resida y en >> caso de existir, destruya cualquier copia impresa. >> >> >> >> -----Mensaje original----- >> De: Berlington Barnett [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 11:45 a.m. >> Para: Alfonso Alejandro Reyes Jimenez >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Definitivamente muy agradecido con tu ayuda sin embargo hay un pequeño >> detalle que no te había comentado y es que el ambiente del servidor es >> Windows por lo que no tengo IPTABLES. >> >> Tienes idea como hacer eso mismo en Windows??? >> >> Gracias :) >> >> -----Mensaje original----- >> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 10:46 >> Para: Berlington Barnett >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Hola de nuevo. >> >> Lo que puedo ver en tu log es que es una IP recurrente (74.63.218.250) ya >> que tienes una gran cantidad de eventos asociados a ella. >> >> [Wed Jun 16 20:26:07 2010] [error] [client 74.63.218.250] File does not >> exist: C:/SITIOS/esipe-ups/sql >> >> Efectivamente parece que esta hacienda un escaneo ya que en muy poco tiempo >> está tratando de revisar todas las carpetas que según su aplicación existe. >> (apache genera un error porque no existen). >> >> La captura la puedes tomar con wireshark si es Windows, esto con la >> finalidad de ver las tramas que está enviando y tener más detalle al >> respecto. >> >> Aquí podemos hacer un workaround en lo que ves la manera de bloquear en tu >> firewall la comunicación. >> >> Podemos poner una ruta estática en el servidor con un Gateway que no exista, >> con esto puedes romper la comunicación con el servidor externo, es decir te >> van a seguir llegando los paquetes syn, pero cuando tu servidor envie el ack >> nunca le va a llegar al destinatario y no se establece la conexión. Pero OJO >> si tu firewall no tiene bien configurados los half-open timeouts tu servidor >> se puede saturar de conexiones no establecidas y terminar por hacerte tu >> solo un DOS (denial of service). >> >> En caso de que tengas un firewall puedes bloquearla la IP 74.63.218.250 a 32 >> bits y con eso se termina el problema. En caso de tener por algún contrato o >> necesidad la obligación de dar el acceso a todo mundo, puedes (en caso de >> tenerlo) activar en tu ips las firmas de reconocimiento y ponerlo en >> cuarentena o simplemente bloquear el paquete en línea. >> >> Espero que eso te pueda ayudar, si necesitas mas detalles madame el tipo de >> firewall o ips que tienes y con gusto hasta los comandos te mando. >> >> Suerte- >> >> Alfonso. >> >> >> La información contenida en el presente correo es confidencial y para uso >> exclusivo de la persona o institución a que se refiere. Si usted no es el >> receptor deliberado es ilegal cualquier distribución, divulgación, >> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra >> acción relativa a ella. Por favor notifique al emisor e inmediatamente >> bórrela de forma permanente de cualquier computadora en la que resida y en >> caso de existir, destruya cualquier copia impresa. >> >> >> >> -----Mensaje original----- >> De: Berlington Barnett [mailto:[email protected]] >> Enviado el: jueves, 17 de junio de 2010 11:20 a.m. >> Para: Alfonso Alejandro Reyes Jimenez >> CC: [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Primero que todo muchas gracias por tu ayuda. >> >> Te estoy adjuntando un segmento del log de apache donde aparecen tanto los >> escaneos como el posible ataque. >> >> Gracias :) >> >> -----Mensaje original----- >> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]] Enviado >> el: jueves, 17 de junio de 2010 10:17 >> Para: Berlington Barnett; [email protected] >> Asunto: RE: [PHP-ES] ATAQUE >> >> Hola, si puedes tomar una captura de tráfico en tu servidor y mandarla tal >> vez pueda ayudarte a ver si es un ataque o un escaneo. ¿Es trafico de un >> solo remitente o son varios?. Con la captura podemos obtener los datos >> necesarios para bloquear la dirección IP atacante por medio de tu firewall o >> si no tienes la administración por medio de IPTABLES para evitar la >> indisponibilidad de tu aplicación. >> >> Avísame si puedo ayudarte. >> >> Saludos. >> >> La información contenida en el presente correo es confidencial y para uso >> exclusivo de la persona o institución a que se refiere. Si usted no es el >> receptor deliberado es ilegal cualquier distribución, divulgación, >> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra >> acción relativa a ella. Por favor notifique al emisor e inmediatamente >> bórrela de forma permanente de cualquier computadora en la que resida y en >> caso de existir, destruya cualquier copia impresa. >> >> >> -----Mensaje original----- >> De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves, 17 >> de junio de 2010 11:02 a.m. >> Para: [email protected] >> Asunto: [PHP-ES] ATAQUE >> >> Hola a todas y todos. >> >> Les comento que desde hace un par de semanas estoy recibiendo un ataque o >> escaneo con el siguiente string >> >> w00tw00t.at.ISC.SANS.test0 >> >> >> El problema de fondo es que por alguna razón la conexión entre el PHP y >> MSSQLSERVER se congela y hay que reiniciar el apache restablecer el acceso a >> la base de datos. >> >> He leido mucho en internet y mientras unos dicen que solo es un escaneo >> otros indican que es un ataque. >> >> Si alguien ha tenido esta situación me gustaría que la comentaramos o que me >> dieran algún tip sobre como resolverlo. >> >> Estoy por implementar MOD_SECURITY en el server para ver si con eso logro >> resolver el problemita. >> >> Muchas gracias :) >> >> >> >> >> >> >> >> >> -- >> PHP Spanish Localization Talk Mailing List (http://www.php.net/) >> To unsubscribe, visit: http://www.php.net/unsub.php >> >> >> -- >> PHP Spanish Localization Talk Mailing List (http://www.php.net/) >> To unsubscribe, visit: http://www.php.net/unsub.php >> >> >