<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака на сервер</title>
    <link>https://opennet.me/openforum/vsluhforumID8/7297.html</link>
    <description>Добрый день,&lt;br&gt;Имеется выделенный сервер на FreeBSD 8 ветки в конфигурации: nginx (как frontend для обработки статики), Apache/2.2.15+mod_php(5.3.2), mysql&lt;br&gt;&lt;br&gt;вчера вечером (после 18 ч) сервер (именно сервер целиком, а не только web) перестал отвечать на запросы;  проходил только ping.  &lt;br&gt;&lt;br&gt;При этом ночью (с 3 до 5), по словам провайдера, была зафиксирована сетевая нагрузка до 20 Мб/с&lt;br&gt;&lt;br&gt;Утром провайдер перезагрузил сервер. &lt;br&gt;&lt;br&gt;В логах апача обнаружился вот такой запрос:&lt;br&gt;&lt;br&gt;xxx.xxx.xxx.xxx - - &#091;12/Jul/2011:18:14:25 +0400&#093; &quot;GET /строка_запроса_поиска &lt;br&gt;HT^&#064;^&#064;^&#064;^&#064;^&#064;^&#064;^&#064;^&#064;^&#064;^&#064; и дальше порядка 3 тысяч вот этих самых ^&#064;&lt;br&gt;после чего лог обрывается&lt;br&gt;&lt;br&gt;т.е. очень похоже. что таким способом не только завалмвается апач, но перестает дышать вся система (что вообще-то странно).&lt;br&gt;&lt;br&gt;Сталкивался ли кто-нибудь с подобным, и что можно сделать для предотвращения таких вещей? &lt;br&gt;</description>

<item>
    <title>Атака на сервер (mar)</title>
    <link>https://opennet.me/openforum/vsluhforumID8/7297.html#3</link>
    <pubDate>Wed, 13 Jul 2011 13:32:53 GMT</pubDate>
    <description>update:&lt;br&gt;&lt;br&gt;Судя по всему, вчерашняя дыра описана:&lt;br&gt;тут: http://www.xf-russia.ru/forum/threads/&#037;D0&#037;9D&#037;D0&#037;BE&#037;D0&#037;B2&#037;D1&#037;8B&#037;D0&#037;B9-&#037;D1&#037;80&#037;D0&#037;B5&#037;D0&#037;BB&#037;D0&#037;B8&#037;D0&#037;B7-apache-http-server-&#037;D0&#037;B8&#037;D1&#037;81&#037;D0&#037;BF&#037;D1&#037;80&#037;D0&#037;B0&#037;D0&#037;B2&#037;D0&#037;BB&#037;D1&#037;8F&#037;D0&#037;B5&#037;D1&#037;82-&#037;D1&#037;81&#037;D0&#037;B5&#037;D1&#037;80&#037;D1&#037;8C&#037;D0&#037;B5&#037;D0&#037;B7&#037;D0&#037;BD&#037;D1&#037;83&#037;D1&#037;8E-&#037;D0&#037;BF&#037;D1&#037;80&#037;D0&#037;BE&#037;D0&#037;B1&#037;D0&#037;BB&#037;D0&#037;B5&#037;D0&#037;BC&#037;D1&#037;83-&#037;D0&#037;B1&#037;D0&#037;B5&#037;D0&#037;B7&#037;D0&#037;BE&#037;D0&#037;BF&#037;D0&#037;B0&#037;D1&#037;81&#037;D0&#037;BD&#037;D0&#037;BE&#037;D1&#037;81&#037;D1&#037;82&#037;D0&#037;B8.1202/&lt;br&gt;и тут: http://www.h-online.com/open/news/item/Another-DoS-fix-for-Apache-HTTP-server-1247712.html&lt;br&gt;&lt;br&gt;апач проапгрейден до Apache/2.2.19 в которой дыра закрыта&lt;br&gt;&lt;br&gt;ну и на вский случай&lt;br&gt;&lt;br&gt;включено &lt;br&gt;LimitRequestBody &lt;br&gt;и собран ModSecurity&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Атака на сервер (mar)</title>
    <link>https://opennet.me/openforum/vsluhforumID8/7297.html#2</link>
    <pubDate>Wed, 13 Jul 2011 12:37:58 GMT</pubDate>
    <description>&amp;gt; ipfw deny all from xxx.xxx.xxx.xxx to me &lt;br&gt;&lt;br&gt;естественно, но меня больше дыра беспокоит. А то придут завтра с yyy.yyy.yyy.yyy&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Атака на сервер (Pahanivo)</title>
    <link>https://opennet.me/openforum/vsluhforumID8/7297.html#1</link>
    <pubDate>Wed, 13 Jul 2011 12:16:58 GMT</pubDate>
    <description>ipfw deny all from xxx.xxx.xxx.xxx to me&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
