Avatar billede tuctoh Nybegynder
14. december 2003 - 10:48 Der er 6 kommentarer og
1 løsning

Afværge Flooding

Hej,

Jeg har internet forbindelse igennem Sonofon Bredbånd. Derfra går det til en D-link 804V router.
Jeg har en webserver koblet op på dette netværk.

De sidste par dage er jeg blevet flooded konstant. Jeg er satte et program til at tælle hvor mange IP adresser der gjorde dette. På bare 10 minutter blev over 4,000 forskellige adresser fundet!
Det der sker er at min router kobler fra omkring hvert andet minut, hvorefter den lader trafikken gå igennem igen... som om der sidder en eller anden lille sikkerhedsforanstaltning i den som sørger for at den ikke bliver overbelastet.
Dette gør jo selvfølgeligt at internettet er nede halvdelen af tiden :Ø(
I loggen fra min router husker den kun de 15 sidste attempts, og tiden for det er fucked... ved ikke hvorfor. Anyway, loggen ser for eksempel sådan ud:


*******************************************
Index  Time  Protocol  Source IP (Port)  Dest IP (Port)  Event 
(1) 01/01/1900 00:05:08 IP  199.62.0.252(14871)  *min ip*(80) Syn Flooding 
(2) 01/01/1900 00:05:10 IP  80.202.36.132(62165)  *min ip*(137) UDP Intruder 
(3) 01/01/1900 00:05:10 IP  24.164.106.202(3903)  *min ip*(80) Syn Flooding 
(4) 01/01/1900 00:05:12 IP  80.202.36.132(62165)  *min ip*(137) UDP Intruder 
(5) 01/01/1900 00:05:12 IP  68.121.246.255(3341)  *min ip*(80) Syn Flooding 
(6) 01/01/1900 00:05:16 IP  68.0.196.227(2102)  *min ip*(80) Syn Flooding 
(7) 01/01/1900 00:00:00 IP  207.46.107.65(1863)  *min ip*(16467) TCP Intruder 
(8) 01/01/1900 00:00:04 IP  207.46.107.65(1863)  *min ip*(16467) TCP Intruder 
(9) 01/01/1900 00:00:04 IP  207.237.127.67(2873)  *min ip*(80) Syn Flooding 
(10) 01/01/1900 00:00:04 IP  81.132.190.250(137)  *min ip*(137) UDP Intruder 
(11) 01/01/1900 00:00:06 IP  81.132.190.250(137)  *min ip*(137) UDP Intruder 
(12) 01/01/1900 00:00:08 IP  66.181.237.161(2530)  *min ip*(80) Syn Flooding 
(13) 01/01/1900 00:00:08 IP  81.132.190.250(137)  *min ip*(137) UDP Intruder 
(14) 01/01/1900 00:00:10 IP  207.46.107.65(1863)  *min ip*(16467) TCP Intruder 
(15) 01/01/1900 00:00:22 IP  207.46.107.65(1863)  *min ip*(16467) TCP Intruder 
************************************************

Jeg har snakket med sonofon om problemet, de siger at der ikke er noget at gøre, andet end at vente og håbe på at vedkommende bliver træt af det.

Kan man virkeligt ikke spore klovnen, eller stoppe angrebene?
200 points går til den person som hjælper med at få det løst. Jeg er ret desperat...
Avatar billede tuctoh Nybegynder
14. december 2003 - 10:49 #1
nå ja, den log jeg kopierede ud til jer havde mange TCP og UDP intruders... normalt er det flest Syn Flooding der er. Jeg ved egentligt ikke hvad det andet står for, men de porte er i hvert fald lukkede.
Avatar billede bufferzone Praktikant
14. december 2003 - 11:07 #2
Du har som jeg ser det to muligheder, manuelt blokkerer for de ip adresser der deltager, eller få en bedre firewall der selv kan gøre den slags.

Med en applikationsproxy, f.eks. en Symantec Velociraptor, vil du kunne fra sortere dette automatisk. Sync angrevet vil stadig optage din båndbrede, men det vil ikke belaste bagved din firewall.

Grunden til at TDC ikke gider gøre noget ved det, er at fjolset sandsyneligvis sidder i Brazilien, hvor lovgivningen intet kan gøre ved det.

Du kan skifte IP adresse, men det hjælper kun til han finder dig igen. Jeg vil ikke anbefale dig at gøre noget aktivt, det er nemlig ulovligt i danmark. Glæd dig over at det sker i julen hvor ferien vil begrændse det økonomiske tab (hvis der er noget) og ignorer ham derefter, det han ønsker er en kamp med dig som han kan vinde. Et angreb, der ikke medføre nogen reaktion er ikke sjovt, og det vil han snart stoppe med
Avatar billede tuctoh Nybegynder
14. december 2003 - 11:12 #3
Ja, jeg overvejede også en firewall, men jeg tror ikke det vil hjælpe... Det er som sagt mit modem der lukker ned.
Routeren og min server kan godt tage det; serveren er beregnet til heavy traffic... modemmet er bare ikke.
Derved vil en firewall vel ikke hjælpe!?

Jeg vil tro personen er fra USA. Hvis jeg kunne finde hans IP ville jeg med glæde gå igennem en advokat for det; men er det umuligt at finde den? Jeg har fået af vide at DIX kan gøre det...

Angående økonomiske tab, så er de desværre ret store. Jeg havde regnet med at julesalget ville være indbringende, men desværre er det nok ikke længere aktuelt.
Og angrebet medfører en reaktion; at min hjemmeside ikke er tilgængelig :( Jeg håber bare på at det beslaglægger hans computer eller noget, så han ikke gider gøre det i længden.
Avatar billede bufferzone Praktikant
14. december 2003 - 11:24 #4
Har du talt med politiet?

Du kan også tale med din udbyder om at få alternative ipadresser og e.v.t mirror sites, der så virker hvis mainsitet er nede.

Det er desværre ret svært at komme efter den slags mennesker da de ofte sidder uden for landets grændser.

Du skal være opmærksom på at kontrollere tidssettingen på din server, hvis din log bare er 5 minutter bagefter eller foran tiden, vil den ikke kunne bruges i en retsag, den skal heldst stå helt præcist for at gælde.
Sørg også for at gemme din log ud til et andet medie, så han ikke får mulighed for at slette eller rette i den hvis han skulle komme ind
Avatar billede bufferzone Praktikant
14. december 2003 - 11:26 #5
Mht hans placering kan du ikke være sikker på de ip adresser du ser i din log, han har sandsyneligvis en række Zombies sidende rund om i verden som han anvender til angrebet, og så vil du aldrig se hans IP adresse, kun adresserne fra de hosts han anvender. Disse host er ofte totalt uvidende om hvad der sker og at deres maskine er overtaget og anvendes til dette. Du kan måske opnå noget ved at kontakte alle de implicerede ipadresser og gøre dem opmærksom på at deres maskine anvendes til et angrab mod dig, men det er hårdt arbejde, og det er slet ikke sikkert at det vil have nogen effekt
Avatar billede tuctoh Nybegynder
14. december 2003 - 12:07 #6
ja, han spoofer dem... ved godt at han ikke sidder på godt 4K computere ;)
Men stadig... han må vel efterlade et spor et eller andet sted...
Og som du selv siger, det hjælper ikke noget at gøre dem opmærksomme på det; der er alt for mange IP'er med på det, og han kan så nemt som ingenting finde flere at bruge.
Avatar billede bufferzone Praktikant
14. december 2003 - 13:40 #7
Han efterlader spor, men dels kan disse spor slettes/sløres hvis han er god, og dels kan han lave mange spor, der vil kræve kontakt med mange udbydere og organisationer at finde ham.

Hvis har har kontrol med de hosts han anvender vil han kunne manipolere med deres log filer (hvis disse overhoved logger) og det vil derfor være nødvendigt at få fat i ydbyderne til de involvrede hosts, får at kunne danne et billed af hvad der er sket. Hvis han er smart, har han skabt et spindelvæv at forbindelser, hvor han selv hopper fra host til host, med udbydere placeret i forskellige lande.

Det kan lade sig gøre at finde han, men skal du gå lovligt til værks, og deter naturligvis min helt klare anbefaling, så kan det godt komme til at tage meget lang tid før du har en kandidat. Om denne kandidat så har et navn du kan bruge, det vil være tvivlsomt.

Prøv at ignorer ham, skar evt et alternativt site du kan operere fra, og prøv at analysere dig frem til hvorfor han lige har fundet dit site, hvad er det der har gjort dig interessant
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester