Toon posts:

[linux] Wat te doen tegen DDoS attacks

Pagina: 1
Acties:
  • 349 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik kom steeds meer info en postings tegen over DDoS attacks, nu wil ik een eigen server gaan plaatsen en deze hier tegen beveiligen.

Kan iemand mij vertellen wat een goed programma hiervoor is ?, op de server wordt Redhat linux 6.2 geinstalleerd.

Verwijderd

er is weining te doen tegen DDoS attacs. De enige dingen die ik kan bedenken zijn TCP_SYNCOOKIES enablen in de kernel en je firewall dichtspijkeren

  • cappie
  • Registratie: Februari 2000
  • Laatst online: 17-05-2025

cappie

all lowercase

firewall dichtgooien.. dus zorgen dat je geen ICMP packets accept.

Mischien een fatsoenlijke distributie nemen.. Slackware, Debian of Mandrake ofzo.. AUB geen Redhat.. (en ik zeg dit alleen maar voor je eigen bestwil.. kijk voor de gein es op http://www.securityfocus.com/ bij de linux distro's)

Aspire to inspire before we expire | profiel | systeem


Verwijderd

Topicstarter
Hmmm, en SUSE dan?, die wel goed genoeg, maar ik kan genoeg vinden op http://www.securityfocus.com/ maar waar wil je me precies op wijzen met redhat ?

  • cappie
  • Registratie: Februari 2000
  • Laatst online: 17-05-2025

cappie

all lowercase

Op maandag 22 januari 2001 16:27 schreef aarninkron het volgende:
Hmmm, en SUSE dan?, die wel goed genoeg, maar ik kan genoeg vinden op http://www.securityfocus.com/ maar waar wil je me precies op wijzen met redhat ?
kijk hier maar effe: (kan effe duren, het is een lange lijst he :))

http://www.securityfocus.com/focus/common/middle.html?vendor=RedHat&title=Linux&ver_major=6&ver_minor=2&ver_sub=&ver_ext=%20i386

Aspire to inspire before we expire | profiel | systeem


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Daar doe je echt _NIKS_ tegen. Waarom niet ? Als ze je per se plat willen dossen en het lukt in 1e instantie niet dan gooien ze de eerste de beste router VOOR jou ip wel plat.

DDoS is gewoon zo'n hoop dataverkeer.. Dat kan je niet weren. Dat is een enorm probleem...

Verwijderd

Als iemand je echt wil DDoSen kun je daar weinig tegen doen, dingen als tcp_syncookies helpen dan niet meer(tegen ping -f en smurfs begin je daarmee weinig). Je moet gewoon doen wat je er tegen kunt doen en zorgen dat niet ieder1 zo bij je bak naar binnen kan lopen met het eerste het beste hack.co exploit en als je een subnet hebt dat je broadcast pings blocked enzow, want wat je uiteraard niet wilt is dat jou bak gebruikt wordt om anderen te dossen.

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Was ping -f nog maar DDoS'en :(

Verwijderd

je kan uiteraard wel het risico minimaliseren door icmp pakketjes gewoon te droppen ipv te replyen. scheelt redelijk wat cpu kracht. Maar als ze echt willen doe je er niets tegen. Het is hopen dat je machine blijft draaien en niet over zijn nek gaat.

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

ICMP zou je kunnen blocken ja, en webserver requests een stuk omlaag gooien, een scriptje is zo gemaakt.. en je bak gaat er echt van flippen.. dus dat een beetje naar wens aanpassen.

Verwijderd

overigens zijn icmp floodings nie zo maar uit te voeren, daar heb je VEEL computers voor nodig, dus tenzij je een high profile site hebt zal je daar nauwelijks last van hebben. Het zal echt niet gebeuren dat je buurjongen jouw site kan downtrekken met 5 of 10 pc's.

Ik heb zelf ooit ondervonden wat de gevolgen van zo'n dDos zijn, omdat een collega het leuk vond om op een 100 mbit netwerk 4 rs6000 ibm mainframes mijn arme p75 te dDossen.... p75 draaide (draait!) freebsd en had wel een behoorlijke load, maar ging niet down. alleen pingen ging wat moeilijk :)

conclusie: je moet het ook weer niet overschatten.

Verwijderd

Topicstarter
Waarneer ben je minder kwetsbaar dan ?, als je een vette processor kracht hebt, of is het iets wat meer met je geheugen te maken heeft, of juist beide ?

mijn systeem wordt een DUAL PIII 800/133 met 512MB ECC ram.

Verwijderd

alle requests komen in eerste instantie bij de cpu terecht, dus denk ik dat cpu kracht belangrijker is (alleen dan.... bij het serven van pagina's is memory minstens zo belangrijk).

Op zich doet een dDos attack niet zo heel veel, en als je je machine een stabiel os laat draaien dan zal hij waarschijnlijk niet neergaan (weet ik NIET zeker). Ik zou me daarbij niet al teveel zorgen maken. althans niet zolang je geen hotmail2 draait :o)

Verwijderd

Belangrijker is dat je tijdig patches en updates installeerd. Redhat 6.2 is "out of the box" niet meer veilig. (kernel 2.2.15 zit er geloof ik in). Dus eerst maar 2.2.18 installeren.

Verwijderd

Naar mijn idee worden de meeste DDoS gewoon gedaan om je van het internet af te "blazen" en niet om het rooten van je box voor te bereiden, je compu is na de DDoS namelijk niet meer bereikbaar...

Als end user kun je niet veel tegen een DDoS doen behalve zelf zo snel mogelijk van het inet af te gaan (misschien na een paar seconden loggen, maar dat heeft ook niet veel zin), en je provider zo snel mogelijk te informeren.

Je komt namelijk bij de meeste providers flink in de problemen als zo'n DDoS lang doorgaat. Die vinden enkele tientallen mb/s dataverkeer voor 1 klant namelijk wat overdreven, ongeacht of die klant dat dataverkeer nu veroorzaakt heeft of niet.

<edit>
Dat wil natuurlijk niet zeggen dat je niet moet patchen en upgraden. Anders heb je kans dat je zelf een DDoS drone wordt. (Ik neem aan dat jullie dat met dat patchen bedoelen, maar het is nogal dubbelzinnig en nogal laat :))
</edit>

  • Ritch
  • Registratie: December 1999
  • Laatst online: 19-08 11:10
http://securityportal.com/cover/coverstory20010122.html
Kernel 2.4 is dus beter verweerd tegen DDoS attacks, maarja, je zult nooit een x.x.0 kernel op een server zetten, maar de 2.4 kernel zeker in de gaten houden, iptables belooft heel wat!

Verwijderd

Op maandag 22 januari 2001 23:55 schreef Paz het volgende:
alle requests komen in eerste instantie bij de cpu terecht, dus denk ik dat cpu kracht belangrijker is (alleen dan.... bij het serven van pagina's is memory minstens zo belangrijk).

Op zich doet een dDos attack niet zo heel veel, en als je je machine een stabiel os laat draaien dan zal hij waarschijnlijk niet neergaan (weet ik NIET zeker). Ik zou me daarbij niet al teveel zorgen maken. althans niet zolang je geen hotmail2 draait :o)
Op dinsdag 23 januari 2001 02:46 schreef Ritch het volgende:
http://securityportal.com/cover/coverstory20010122.html
Kernel 2.4 is dus beter verweerd tegen DDoS attacks, maarja, je zult nooit een x.x.0 kernel op een server zetten, maar de 2.4 kernel zeker in de gaten houden, iptables belooft heel wat!
Uhm...geen enkele kernel, firewall of brute processor is bestand tegen een ddos attack. Misschien wel tegen een 'normale' DOS attack maar niet tegen een distributed denial of service.

Met een ddos kan je dus in principe alles neerhalen mits je maar genoeg broadcasts hebt. Yahoo kreeg begin vorig jaar door een ddos-aanval 1 GB/s voor haar kiezen en ging neer als een dooie vlieg. Een ddos aanval is dus geen simpele nuke of exploit en die kan je dus ook niet voorkomen door je kernel te patchen zoals eerder hier werd gesuggereerd. Simpelgezegd wordt bij een ddos aanval zoveel data naar je pc gepompt dat je lijntje dichtzit. Daar kan je vanuit jouw pc niets aan doen helaas. Je kan hooguit ddos packets filteren aan de routerzijde. Maar ja die kan ook neergehaald worden >:)

Verwijderd

Updaten naar de 2.4 kernel van linux helpt

http://slashdot.org/articles/01/01/22/1338244.shtml

lees dat :9~

DOS attacks zijn gewoon data attacks op een bepaalde poort., maar als je nou gewoon elke poort stealth laat wezen., zelfs voor tegenswoordigse nmap -sS scans :)

Greetz, DD

Verwijderd

Op dinsdag 23 januari 2001 04:54 schreef HmDDevil het volgende:
Updaten naar de 2.4 kernel van linux helpt

http://slashdot.org/articles/01/01/22/1338244.shtml

DOS attacks zijn gewoon data attacks op een bepaalde poort., maar als je nou gewoon elke poort stealth laat wezen., zelfs voor tegenswoordigse nmap -sS scans :)

Greetz, DD
*zucht* in de topic van deze thread staat duidelijk DDos. Dat is dus geen normale dos aanval maar een Distributed Denial of Service aanval. Dat artikel waarnaar je linkt heb ik ook gelezen. Daar gaat hem om normale dos aanvallen die je met een firewall kan blocken. Je kan dan nog de allerbeste kernel hebben met een waterdichte firewall, je bandbreedte blijft hetzelfde en kan dus ook volgedouwd worden met packets.

Als je me niet gelooft, update jij maar naar kernel 2.4.0 en zet je firewall op. Wedden dat ik je bak neer kan halen met een DDos? (niet lullig bedoeld btw.)

  • AcidBurn
  • Registratie: Juni 1999
  • Laatst online: 21:40
ik heb de volgende rule in gebruik:
ipchains -A input -j DENY -p icmp -s 0.0.0.0/0 --icmp-type 8

dit behoort poort 8 dicht te pleuren (icmp ping poort) maar na het flushen van de rules en het restarten van fw en o.a. deze rule, was ik weer gewoon te pingen enzo... hoe kan dat?

  • Scorpion
  • Registratie: April 2000
  • Laatst online: 18-01-2024

Scorpion

not to lame to read BitchX.doc

Op maandag 22 januari 2001 23:37 schreef Paz het volgende:
conclusie: je moet het ook weer niet overschatten.
Ach, als je er een weekje uitligt dan praat je wel anders.

Verwijderd

Op dinsdag 23 januari 2001 09:02 schreef AcidBurn het volgende:
ik heb de volgende rule in gebruik:
ipchains -A input -j DENY -p icmp -s 0.0.0.0/0 --icmp-type 8

dit behoort poort 8 dicht te pleuren (icmp ping poort) maar na het flushen van de rules en het restarten van fw en o.a. deze rule, was ik weer gewoon te pingen enzo... hoe kan dat?
Let hierbij heeeel goed op de volgorde van je rules!!!!
Als er eerst een regel met ACCEPT staat en daarna pas deze -j DENY dan zal die rule nooit aan bod komen.
(Ik hoop wel dat je de default policy ook voor alles op DENY hebt staan!!)
En weet je zeker dat die rule erin staat? (ipchains -L)

  • Scorpion
  • Registratie: April 2000
  • Laatst online: 18-01-2024

Scorpion

not to lame to read BitchX.doc

ikzelf wil het volgende verwezenlijken:
(met ipchains)

Config:
192.168.1.1 -> Server
192.168.1.2 -> Workstation
192.168.1.3 -> Workstation
192.168.1.4 -> Workstation

Hoe kan ik mbv ipchains het verkeer naar bv host1.com, host2.com en host3.com blokkeren voor 192.168.1.3 ? Ik ben er niet uitgekomen doormiddel van diverse howto's... ik zie denk ik iets over het hoofd. Wie kan me helpen? thnx in advance

  • maartena
  • Registratie: Juli 2000
  • Laatst online: 08-09-2025
Je doet niets tegen een DoS attack.... maar als je geen vijanden op het net hebt, of ook geen vijanden maakt (bijv. op IRC ofzo) dan heb je niet zoveel te vrezen van en DoS attack...

Zijn leuk trouwens die DoS attacks. Iemand die ik ken zit bij de Rendo en had 1 Gb limiet... had ruzie gemaakt op IRC, en was vervolgens het weekend weggegaan. Kwam terug en zag dat zijn teller was opgelopen van 600 Mb naar 1400 Mb.... had iemand 3 dagen lang zijn modem zitten bestoken met data, en hij was nog maar halverwege de maand.... Kreeg dus een GEPEPERDE rekening :( :'(

Gelukkig heb ik 5 Gb limiet... en daar kom ik geeneens aan.

"I reject your reality and substitute my own!"
Proud to be an American.
Hier woon ik


  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Je kunt inderdaad je server niet "beveiligen" tegen een DDos attack. Het probleem is gewoon dat ook al blokkeer je al die pakketjes, ze komen toch door de kabel naar je server toe... Het enige dat je kunt doen is het noodgevallen-nummer van je ISP bij de hand houden.

Verwijderd

Hear the voice of sanity! :)

/me klapt voor vink

Verwijderd

Kijk hier maar eens:
http://www.caleb15.com/dos.html

:)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Als er iemand een DDos aanval op je server uitvoert zijn er een paar opties:

1) Je merkt het en belt je ISP.
2) Je ISP merkt het en belt je
3) Je ISP merkt het en kan je niet bereiken.

In alle gevallen zijn er ongeveer de volgende opties; in de eerste twee gevallen in overleg:
1) Stekker uit je compu trekken
2) ISP kan op zijn routers verkeer naar je compu blokkeren of afknijpen op bv 64 kbit
3) Jij/ISP kunnen uitzoeken waarvandaan de aanval komt; als het maar een paar compu's zijn is verkeer daarvandaan ook specifiek te blokkeren.
4) Dan komt het leukste: uitzoeken wie de computers beheert waar de aanval vandaan komt en proberen daarmee in contact te komen. Dat met twee doelen, namelijk ten eerste de aanval stoppen en ten tweede uitzoeken wie de aanval coordineerde.

Al met al even stress en dan daarna veel werk om te proberen de bron te achterhalen.

Verwijderd

Killerb28: die link gaat er over hoe je moet voorkomen dat je een DDoS drone (zombie) wordt. Een drone is een computer die (ongewild) gebruikt wordt als platform om andere computers mee te DoSsen

Dit gaat er dus niet over hoe je kunt voorkomen dat je geDDoSsed wordt, maar over hoe je kunt voorkomen dat jij (ongewild) andere mensen gaat zitten DoSsen.

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Volgens mij weten de meesten hier niet wat een DDoS attack nou precies inhoudt? :?

Effe een klein voorbeeldje dan:

Een scriptkiddie hacked met lamme exploits verzameld bij bijvoorbeeld packetstorm een hele hoop RedHat bakken (onder het motto: Die zijn zo lekker makkelijk). Op deze gehackte redhat bak installeert hij een programma dat luisterd naar een oproep van een master programma.
Dat master programma heeft hij ergens anders staan en deze is gelinkt met alle andere gehackte servers die hij heeft.
De 'hacker' himself krijgt een l3373 ruzie op bijvoorbeeld IRC. Omdat hij de ruzie niet kan winnen denkt hij bij zichzelf: "ik moet van die gast af".
Hij tikt wat commando's in in zijn master programmatje en het programma stuurt een broadcast request naar al zijn gehackte servers om maar eens die lastige gast op irc te gaan flooden. Al deze gehackte servers beginnen enorme ladingen met data op diegene af te sturen. Zoveel dat zijn complete woonplaats van internet wordt gedossed.

Opgelost denkt de scriptkid....

En gaat die nou echt zo hard ? Ja.. Ik ken gevallen waar een broadcast aan meer dan 1500 (!!) gehackte servers wordt verstuurd. Daar leg je binnen no-time tweakers.net en naar alle waarschijnlijkheid compleet vuurwerk mee plat.

Tegen zoveel geweld doe je totaal niets meer. Het is zelfs zo dat als jij gedossed wordt dat je er zelf niet eens wat van hoeft te merken. Voordat de enorme datastroom jou heeft bereikt is de bandbreedte voor jouw server al compleet verstopt en ontvang je zo goed als niks van de echte DDoS want de router van jou wijk oid ligt dan al tegen de vlakte.

Een dos attack(!= distributed) kan je misschien met kernel patches en dataverkeer monitoring nog weren... Maar DDoS is een no-go.

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Mooie uitleg mazza! Eigenlijk is het een soort slashdot-effect, maar dan zonder slashdot :)

Verwijderd

Kleine aanvulling op MAZZA:

De meeste DDoS attacks zijn ook nog eens smurf attacks. Wat wil dat zeggen?

Een smurf is een flood dmv. een slecht beveiligd netwerk. De aanvaller spoofed het ip van zijn slachtoffer, en zend vervolgens een broadcast naar dat rotte netwerk. Alle hosts in dat netwerk reageren daarop door gegevens terug te sturen naar het ip (van het slachtoffer).

Met een normale smurf gebruik je dus al honderden, zo niet duizenden hosts om iemand te flooden.

Bij een DDoS zijn er dus honderden smurf attacks, die gelijktijdig op jou worden uitgevoerd. Geen houden aan dus.

  • deef-
  • Registratie: Januari 2000
  • Laatst online: 05-01-2025
Je hebt programma's die, als je onder aanval ligt van een DDos attack, de floodende, gehackte servers met een of ander proggie als trinoo of stacheldraht te laten stoppen met flooden.

verder is het een kwestie van slimme routingtechnieken..

/edit/
Als thuisgebruiker kan je dit niet, en lig je waarschijnlijk ook al plat voordat je weet dat het een ddos is.

En het werkt ook niet altijd.
/edit/

Verwijderd

offtopic:
Sorry, ben een niewbie, maar zag net deze term voorbij komen:
l3373

Heb ik al vaker voorbij zien komen, kan iemand me PLS vertellen wat het is?

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

l3373 = leete..

Het is jargon van hackers. Nou ja het is eigenlijk ontzettend dom om te gebruiken want het slaat nergens op maar dat is gewoon een 'taaltje' wat soms gesproken wordt.

3=E
7=T
4=A
1=i
|=L
5=S

En zo heb je nog wel meer van dat soort crap..
of:
3n z0 h3b j3 n0g w3| m33r v4n d4+ 500r+ (r4p..
Pagina: 1