RE: [PHP-ES] ATAQUE

[email protected] ("Berlington Barnett")
Newsgroups php.general.es
Message-ID <!&!AAAAAAAAAAAYAAAAAAAAAJKvWFLi4RBJhvMMcD1LDUkCgQAAEAAAAJIqGxpsdihBm3BFgem/[email protected]>
Muchisisisisimas gracias por tu ayuda :)

-----Mensaje original-----
De: Jairo Sánchez [mailto:[email protected]] 
Enviado el: jueves, 17 de junio de 2010 15:00
Para: php-list; Berlington Barnett
Asunto: Re: [PHP-ES] ATAQUE

cambio el url del mismo video por si se les presenta problemas con el
de Rever.com

http://www.metacafe.com/watch/1444487/control_the_windows_firewall_by_the_co
mmand_line/
http://www.youtube.com/watch?v=GP8X1t5-B7Q

PD: esto funciona en W2K3

JSLL

2010/6/17 Jairo Sánchez <[email protected]>:
> Hola de nuevo,
>
> me acabo de acordar de un video donde se muestra el manejo del
> firewall de windows desde la linea de comandos,
>
>
http://revver.com/video/1001289/control-the-windows-firewall-by-the-command-
line/
>
> en ellas logras tener un ejemplo de como manejarlo desde la pantalla
> de consola y te da un punto de partida para que avances a una
> protección que puedas manejar.
>
> JSLL
>
> 2010/6/17 Alfonso Alejandro Reyes Jimenez <[email protected]>:
>> Lo que se te ofrezca y si en algo mas te puedo ayudar avísame.
>>
>> Saludos.
>>
>>
>> La información contenida en el presente correo es confidencial y para uso
exclusivo de la persona o institución a que se refiere. Si usted no es el
receptor deliberado es ilegal cualquier distribución, divulgación,
reproducción, completa o parcial, aprovechamiento, uso o cualquier otra
acción relativa a ella. Por favor notifique al emisor e inmediatamente
bórrela de forma permanente de cualquier computadora en la que resida y en
caso de existir, destruya cualquier copia impresa.
>>
>>
>>
>> -----Mensaje original-----
>> De: Berlington Barnett [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 12:35 p.m.
>> Para: Alfonso Alejandro Reyes Jimenez
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Eternamente agradecido Alfonso
>>
>> Voy a implementarlo inmediatamente
>>
>> Gracias :)
>>
>> -----Mensaje original-----
>> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 11:39
>> Para: Berlington Barnett
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Claro mira abres un command promt:
>>
>> Ejecutar --> cmd
>>
>> Despues en el command promt le pones el siguiente comando:
>>
>> Route add -p 74.63.218.250 mask 255.255.255.255 192.168.1.1
>>
>> Con este comando estas creando una ruta estática permanente que le dice a
>> Windows que todo lo que vaya a la ip 74.63.218.250 debe ser enviado a la
ip
>> 192.168.1.1 (esta ip no tiene que tener acceso a internet para que el
>> paquete se pierda).
>>
>> En caso de que las cosas no salgan bien con este comando lo quitas:
>>
>> Route delete -p 74.63.218.250 mask 255.255.255.255 192.168.1.1
>>
>> Recuerda que si cambias los valores de las direcciones IP tienes que
adecuar
>> el comando tanto para poner la ruta como para quitarla.
>>
>> Y con eso ya no podrá establecer la conexión el servidor atacante,
>> *****OJO***** asegúrate que tu firewall está configurado para evitar
ataques
>> de negación de servicio o tu solo vas a dejar tu servidor fuera de línea
por
>> que todas las conexiones que puede soportar van a ser utilizadas por los
>> intentos de conexión de la aplicación que están usando para escanear tu
>> servidor.
>>
>> Con esto puedes mitigar el "ataque" para evitar la indisponibilidad en lo
>> que bloqueas el acceso de esa IP en tu firewall, recuerda que no es la
>> solución definitiva por el riesgo que corres de un DOS.
>>
>> Espero que con esto te ayude a mantener disponible tu server.
>>
>>
>> Saludos.
>>
>> Alfonso.
>>
>> La información contenida en el presente correo es confidencial y para uso
>> exclusivo de la persona o institución a que se refiere. Si usted no es el
>> receptor deliberado es ilegal cualquier distribución, divulgación,
>> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra
>> acción relativa a ella. Por favor notifique al emisor e inmediatamente
>> bórrela de forma permanente de cualquier computadora en la que resida y
en
>> caso de existir, destruya cualquier copia impresa.
>>
>>
>>
>> -----Mensaje original-----
>> De: Berlington Barnett [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 12:18 p.m.
>> Para: Alfonso Alejandro Reyes Jimenez
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Entonces si me perdí :(
>>
>> Si no es mucha molestia podrías guiarme un poquito mas
>>
>> -----Mensaje original-----
>> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 10:53
>> Para: Berlington Barnett
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> El workaround que te mande es para Windows, con Linux sería más fácil. :)
si
>> necesitas ayuda aquí estamos.
>>
>> Saludos.
>>
>>
>>
>> La información contenida en el presente correo es confidencial y para uso
>> exclusivo de la persona o institución a que se refiere. Si usted no es el
>> receptor deliberado es ilegal cualquier distribución, divulgación,
>> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra
>> acción relativa a ella. Por favor notifique al emisor e inmediatamente
>> bórrela de forma permanente de cualquier computadora en la que resida y
en
>> caso de existir, destruya cualquier copia impresa.
>>
>>
>>
>> -----Mensaje original-----
>> De: Berlington Barnett [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 11:45 a.m.
>> Para: Alfonso Alejandro Reyes Jimenez
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Definitivamente muy agradecido con tu ayuda sin embargo hay un pequeño
>> detalle que no te había comentado y es que el ambiente del servidor es
>> Windows por lo que no tengo IPTABLES.
>>
>> Tienes idea como hacer eso mismo en Windows???
>>
>> Gracias :)
>>
>> -----Mensaje original-----
>> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 10:46
>> Para: Berlington Barnett
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Hola de nuevo.
>>
>> Lo que puedo ver en tu log es que es una IP recurrente (74.63.218.250) ya
>> que tienes una gran cantidad de eventos asociados a ella.
>>
>> [Wed Jun 16 20:26:07 2010] [error] [client 74.63.218.250] File does not
>> exist: C:/SITIOS/esipe-ups/sql
>>
>> Efectivamente parece que esta hacienda un escaneo ya que en muy poco
tiempo
>> está tratando de revisar todas las carpetas que según su aplicación
existe.
>> (apache genera un error porque no existen).
>>
>> La captura la puedes tomar con wireshark si es Windows, esto con la
>> finalidad de ver las tramas que está enviando y tener más detalle al
>> respecto.
>>
>> Aquí podemos hacer un workaround en lo que ves la manera de bloquear en
tu
>> firewall la comunicación.
>>
>> Podemos poner una ruta estática en el servidor con un Gateway que no
exista,
>> con esto puedes romper la comunicación con el servidor externo, es decir
te
>> van a seguir llegando los paquetes syn, pero cuando tu servidor envie el
ack
>> nunca le va a llegar al destinatario y no se establece la conexión. Pero
OJO
>> si tu firewall no tiene bien configurados los half-open timeouts tu
servidor
>> se puede saturar de conexiones no establecidas y terminar por hacerte tu
>> solo un DOS (denial of service).
>>
>> En caso de que tengas un firewall puedes bloquearla la IP 74.63.218.250 a
32
>> bits y con eso se termina el problema. En caso de tener por algún
contrato o
>> necesidad la obligación de dar el acceso a todo mundo, puedes (en caso de
>> tenerlo) activar en tu ips las firmas de reconocimiento y ponerlo en
>> cuarentena o simplemente bloquear el paquete en línea.
>>
>> Espero que eso te pueda ayudar, si necesitas mas detalles madame el tipo
de
>> firewall o ips que tienes y con gusto hasta los comandos te mando.
>>
>> Suerte-
>>
>> Alfonso.
>>
>>
>> La información contenida en el presente correo es confidencial y para uso
>> exclusivo de la persona o institución a que se refiere. Si usted no es el
>> receptor deliberado es ilegal cualquier distribución, divulgación,
>> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra
>> acción relativa a ella. Por favor notifique al emisor e inmediatamente
>> bórrela de forma permanente de cualquier computadora en la que resida y
en
>> caso de existir, destruya cualquier copia impresa.
>>
>>
>>
>> -----Mensaje original-----
>> De: Berlington Barnett [mailto:[email protected]]
>> Enviado el: jueves, 17 de junio de 2010 11:20 a.m.
>> Para: Alfonso Alejandro Reyes Jimenez
>> CC: [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Primero que todo muchas gracias por tu ayuda.
>>
>> Te estoy adjuntando un segmento del log de apache donde aparecen tanto
los
>> escaneos como el posible ataque.
>>
>> Gracias :)
>>
>> -----Mensaje original-----
>> De: Alfonso Alejandro Reyes Jimenez [mailto:[email protected]]
Enviado
>> el: jueves, 17 de junio de 2010 10:17
>> Para: Berlington Barnett; [email protected]
>> Asunto: RE: [PHP-ES] ATAQUE
>>
>> Hola, si puedes tomar una captura de tráfico en tu servidor y mandarla
tal
>> vez pueda ayudarte a ver si es un ataque o un escaneo. ¿Es trafico de un
>> solo remitente o son varios?. Con la captura podemos obtener los datos
>> necesarios para bloquear la dirección IP atacante por medio de tu
firewall o
>> si no tienes la administración por medio de IPTABLES para evitar la
>> indisponibilidad de tu aplicación.
>>
>> Avísame si puedo ayudarte.
>>
>> Saludos.
>>
>> La información contenida en el presente correo es confidencial y para uso
>> exclusivo de la persona o institución a que se refiere. Si usted no es el
>> receptor deliberado es ilegal cualquier distribución, divulgación,
>> reproducción, completa o parcial, aprovechamiento, uso o cualquier otra
>> acción relativa a ella. Por favor notifique al emisor e inmediatamente
>> bórrela de forma permanente de cualquier computadora en la que resida y
en
>> caso de existir, destruya cualquier copia impresa.
>>
>>
>> -----Mensaje original-----
>> De: Berlington Barnett [mailto:[email protected]] Enviado el: jueves,
17
>> de junio de 2010 11:02 a.m.
>> Para: [email protected]
>> Asunto: [PHP-ES] ATAQUE
>>
>> Hola a todas y todos.
>>
>> Les comento que desde hace un par de semanas estoy recibiendo un ataque o
>> escaneo con el siguiente string
>>
>> w00tw00t.at.ISC.SANS.test0
>>
>>
>> El problema de fondo es que por alguna razón la conexión entre el PHP y
>> MSSQLSERVER se congela y hay que reiniciar el apache restablecer el
acceso a
>> la base de datos.
>>
>> He leido mucho en internet y mientras unos dicen que solo es un escaneo
>> otros indican que es un ataque.
>>
>> Si alguien ha tenido esta situación me gustaría que la comentaramos o que
me
>> dieran algún tip sobre como resolverlo.
>>
>> Estoy por implementar MOD_SECURITY en el server para ver si con eso logro
>> resolver el problemita.
>>
>> Muchas gracias :)
>>
>>
>>
>>
>>
>>
>>
>>
>> --
>> PHP Spanish Localization Talk Mailing List (http://www.php.net/)
>> To unsubscribe, visit: http://www.php.net/unsub.php
>>
>>
>> --
>> PHP Spanish Localization Talk Mailing List (http://www.php.net/)
>> To unsubscribe, visit: http://www.php.net/unsub.php
>>
>>
>
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.