URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 12425
[ Назад ]

Исходное сообщение
"Атака на веб"

Отправлено Vlad , 23-Янв-02 19:48 
Какой-то паразит атакует наш апач на соляре, причем атаками предназанченными для IIS, но при этом подставляет чужие IP. Четко знаем, что это из нашего региона паразит, но вот как вычислить его реальный IP - возможно ли?

Содержание

Сообщения в этом обсуждении
"RE: Атака на веб"
Отправлено lavr , 23-Янв-02 20:03 
>Какой-то паразит атакует наш апач на
>соляре, причем атаками предназанченными для
>IIS, но при этом подставляет
>чужие IP. Четко знаем, что
>это из нашего региона паразит,
>но вот как вычислить его
>реальный IP - возможно ли?
>

ставь сетевой монитор или tcpdump, MAC вылезет


"RE: Атака на веб"
Отправлено Vlad , 24-Янв-02 11:02 
>>Какой-то паразит атакует наш апач на
>>соляре, причем атаками предназанченными для
>>IIS, но при этом подставляет
>>чужие IP. Четко знаем, что
>>это из нашего региона паразит,
>>но вот как вычислить его
>>реальный IP - возможно ли?
>>
>
>ставь сетевой монитор или tcpdump, MAC
>вылезет

MAC я думаю будет до фени, так как это явно какой-то диалапщик у одного из наших местных провайдеров - один раз он засветился с местным диалап-IP, но этой информации было мало для принятия мер через соответствующие инстанции


"Ну так что, никто не поможет?"
Отправлено Vlad , 24-Янв-02 18:36 
>>>Какой-то паразит атакует наш апач на
>>>соляре, причем атаками предназанченными для
>>>IIS, но при этом подставляет
>>>чужие IP. Четко знаем, что
>>>это из нашего региона паразит,
>>>но вот как вычислить его
>>>реальный IP - возможно ли?
>>>
>>
>>ставь сетевой монитор или tcpdump, MAC
>>вылезет
>
>MAC я думаю будет до фени,
>так как это явно какой-то
>диалапщик у одного из наших
>местных провайдеров - один раз
>он засветился с местным диалап-IP,
>но этой информации было мало
>для принятия мер через соответствующие
>инстанции



"RE: Атака на веб"
Отправлено alexey , 23-Янв-02 22:56 
>Какой-то паразит атакует наш апач на
>соляре, причем атаками предназанченными для
>IIS, но при этом подставляет
>чужие IP. Четко знаем, что
>это из нашего региона паразит,
>но вот как вычислить его
>реальный IP - возможно ли?
>

Analogichno tolko apache + linux...



"RE: Атака на веб"
Отправлено BartSimpson , 24-Янв-02 12:23 
Садит в дуще
дам пошккел ты нах...........ййй, помогает

"RE: Атака на веб"
Отправлено Аноним , 24-Янв-02 18:54 
Ответь мне пожалуйсто, есле слышишь меня.

"RE: Атака на веб"
Отправлено def , 24-Янв-02 18:57 
решение:
1. snort in alert mode bind 80 port
2. portsentry bind common ports
s.y. deathor aka def



"RE: Атака на веб"
Отправлено Сергей , 24-Янв-02 19:19 
>Ответь мне пожалуйсто, есле слышишь меня.
>
Вобщем-то правльно сказали с portsentry. Можешь повесить на него nmap, чтобы в ответ просканил, возможно всплывет (dns)имя провайдера.


"Расслабься..."
Отправлено Евгений , 24-Янв-02 19:25 
ИМХО, ты все не так понял.
Для того, чтобы подменить айпишник, имея возможность  устанавливать с него полноценные TCP соединения, нужна достаточно высокая квалификация. Ее вполне достаточно для того, чтобы в бровсере посмотреть тип твоего сервера :)
Просто зараженные, к примеру, red worm'ом IIS сервера на автомате начинают пинговать другие (произвольные) адреса и, найдя там www-сервер, пытаются заразить и его.
Сам видел это дерьмо в логах апача ;) и извинялся перед другими админами за своих юзеров - любителей IIS :(
Если тебя это парит - софта, отслеживающего подобные вещи и даже на автомате пишущего админу гневные письма - валом, ищи в разделе security

"RE: Расслабься..."
Отправлено Vlad , 24-Янв-02 19:49 
>ИМХО, ты все не так понял.
>
>Для того, чтобы подменить айпишник, имея
>возможность  устанавливать с него
>полноценные TCP соединения, нужна достаточно
>высокая квалификация. Ее вполне достаточно
>для того, чтобы в бровсере
>посмотреть тип твоего сервера :)
>
>Просто зараженные, к примеру, red worm'ом
>IIS сервера на автомате начинают
>пинговать другие (произвольные) адреса и,
>найдя там www-сервер, пытаются заразить
>и его.
>Сам видел это дерьмо в логах
>апача ;) и извинялся перед
>другими админами за своих юзеров
>- любителей IIS :(
>Если тебя это парит - софта,
>отслеживающего подобные вещи и даже
>на автомате пишущего админу гневные
>письма - валом, ищи в
>разделе security

Да не парит это меня - все равно у него ничего не получиться, а логи я и так наблюдаю, просто хотел узнать можно ли вычислять на ходу это дело - а поводу того, что это ламер - это явно видно - целый месяц бросается на апачевый сервер с атаками на IIS, ну только полный идиот может это делать. Сами атаки для меня безвредны.


"RE: Расслабься..."
Отправлено Vlad , 24-Янв-02 19:51 
>ИМХО, ты все не так понял.
>
>Для того, чтобы подменить айпишник, имея
>возможность  устанавливать с него
>полноценные TCP соединения, нужна достаточно
>высокая квалификация. Ее вполне достаточно
>для того, чтобы в бровсере
>посмотреть тип твоего сервера :)
>
>Просто зараженные, к примеру, red worm'ом
>IIS сервера на автомате начинают
>пинговать другие (произвольные) адреса и,
>найдя там www-сервер, пытаются заразить
>и его.
>Сам видел это дерьмо в логах
>апача ;) и извинялся перед
>другими админами за своих юзеров
>- любителей IIS :(
>Если тебя это парит - софта,
>отслеживающего подобные вещи и даже
>на автомате пишущего админу гневные
>письма - валом, ищи в
>разделе security

Да не парит это меня - все равно у него ничего не получиться, а логи я и так наблюдаю, просто хотел узнать можно ли вычислять на ходу это дело - а поводу того, что это ламер - это явно видно - целый месяц бросается на апачевый сервер с атаками на IIS, ну только полный идиот может это делать. Сами атаки для меня безвредны.