এসএসএইচ আক্রমণ 10 ঘন্টা 4 গিগাবাইট নিষ্কাশন। সম্ভব?


10

আমাকে সতর্ক করা হয়েছে যে আমার সার্ভার তার স্থানান্তর সীমাটি ভেঙে দিয়েছে। আমি আপনাকে জানাতে চাই যে আমার টোর নোড জনপ্রিয় হয়ে উঠেছে তাই আমি এই মাসে এটি অক্ষম করা বেছে নিয়েছি (সম্প্রদায়ের পক্ষে সেরা পছন্দ নয় তবে আমার নীচে নামা দরকার)। তারপরে আমি লক্ষ্য করেছি যে এই রাতেই সার্ভারটি প্রায় 4 জিবি স্থানান্তর করেছে। আমি অ্যাভস্ট্যাটসের সাথে অ্যাপাচি লগগুলি পরীক্ষা করেছি, কোনও প্রাসঙ্গিক ট্র্যাফিক নেই (এবং আমি সেখানে এত জনপ্রিয় সাইটগুলি হোস্ট করি না)। আমি মেল লগগুলি পরীক্ষা করে দেখেছি, কেউ আবর্জনা পাঠানোর চেষ্টা করেনি। আমি messagesলগগুলি পরীক্ষা করে দেখেছি এবং এর মধ্যে অনেকগুলি খুঁজে পেয়েছি

Apr 29 10:17:53 marcus sshd[9281]: Did not receive identification string from 85.170.189.156
Apr 29 10:18:07 marcus sshd[9283]: Did not receive identification string from 86.208.123.132
Apr 29 10:18:24 marcus sshd[9298]: Did not receive identification string from 85.170.189.156
Apr 29 10:18:39 marcus sshd[9303]: Did not receive identification string from 86.208.123.132
Apr 29 10:18:56 marcus sshd[9306]: Did not receive identification string from 85.170.189.156
Apr 29 10:19:11 marcus sshd[9309]: Did not receive identification string from 86.208.123.132
Apr 29 10:19:18 marcus sshd[9312]: Did not receive identification string from 101.98.178.92
Apr 29 10:19:27 marcus sshd[9314]: Did not receive identification string from 85.170.189.156
Apr 29 10:19:41 marcus sshd[9317]: Did not receive identification string from 86.208.123.132
Apr 29 10:20:01 marcus sshd[9321]: Did not receive identification string from 85.170.189.156
Apr 29 10:20:13 marcus sshd[9324]: Did not receive identification string from 86.208.123.132
Apr 29 10:20:32 marcus sshd[9327]: Did not receive identification string from 85.170.189.156
Apr 29 10:20:48 marcus sshd[9331]: Did not receive identification string from 86.208.123.132
Apr 29 10:21:07 marcus sshd[9336]: Did not receive identification string from 85.170.189.156
Apr 29 10:21:20 marcus sshd[9338]: Did not receive identification string from 86.208.123.132
Apr 29 10:21:35 marcus sshd[9341]: Did not receive identification string from 85.170.189.156
Apr 29 10:21:51 marcus sshd[9344]: Did not receive identification string from 86.208.123.132
Apr 29 10:22:06 marcus sshd[9349]: Did not receive identification string from 85.170.189.156
Apr 29 10:22:23 marcus sshd[9353]: Did not receive identification string from 86.208.123.132
Apr 29 10:22:39 marcus sshd[9359]: Did not receive identification string from 85.170.189.156
Apr 29 10:22:54 marcus sshd[9361]: Did not receive identification string from 86.208.123.132
Apr 29 10:23:10 marcus sshd[9367]: Did not receive identification string from 85.170.189.156
Apr 29 10:23:29 marcus sshd[9369]: Did not receive identification string from 86.208.123.132
Apr 29 10:23:45 marcus sshd[9375]: Did not receive identification string from 85.170.189.156
Apr 29 10:24:10 marcus sshd[9387]: Did not receive identification string from 86.208.123.132
Apr 29 10:24:16 marcus sshd[9388]: Did not receive identification string from 85.170.189.156

প্রতি কয়েক সেকেন্ডে একটি বট আমার এসএসএইচ হ্যাক করার চেষ্টা করছে যা অসম্ভব কারণ আমার পবকি অনুমোদন প্রয়োজন। আমার প্রশ্ন: এই ট্র্যাফিক, এই ফ্রিকোয়েন্সিতে, 10 ঘন্টার একটানা আক্রমণে 4 গিগাবাইট (আসুন 3.5 বলি) গ্রাস করতে পারে?

আমি আমার এসএসএইচ বন্দরটি পরিবর্তন করেছি এবং এই আক্রমণগুলি বন্ধ করেছি, তবে আমি আমার নেটওয়ার্ক ব্যবহার সম্পর্কে নিশ্চিত নই। আমার পরিষেবাগুলি নিয়ন্ত্রণের বাইরে নেই - আমার ফায়ারওয়াল দারুণ বিধিনিষেধক- বা P2P বা যে কোনও কিছু করাতে সার্ভার ভাগ করে নিন। আমার উদ্বেগ 400GB / মাসের নিচে যেতে হবে।

কোন টিপস?

উত্তর:


16

4 জিবি সম্ভব, তবে আক্রমণটির হার বিবেচনা করে খুব কমই। আমি ওএসএসইসি ইনস্টল করার পরামর্শ দিচ্ছি, এটি প্রয়াসে বিরতি সনাক্ত করে এবং নির্দিষ্ট সময়ের জন্য স্বয়ংক্রিয়ভাবে আইপি অবরোধ করে।


1
আমার ইতিমধ্যে ব্যর্থ2ban আছে, এটি সফলভাবে খারাপ লগইনগুলিকে অবরুদ্ধ করেছে তবে মনে হয় এই বার্তাগুলি উপেক্ষা করবে। আমি এটি টিউন করব।
usr-local-ΕΨΗΕΛΩΝ

1
স্বীকার করা হয়েছে। সেই লগ বার্তাগুলিকে ব্রেক-ইন প্রচেষ্টা হিসাবে স্বীকৃতি জানাতে ফেইলপ্যাবনের কিছু টিউনিং দরকার। +1 টি খুব @lain কারণ আমি 2 টি উত্তর গ্রহণ করতে পারে না
usr ডিরেক্টরির-স্থানীয়-ΕΨΗΕΛΩΝ

@ জেজেচেলন: দয়া করে আমাদের জানান যে এটি সমস্যার সমাধান করে। কোনওভাবেই আমি সন্দেহ করি যে এটি আপনার সিস্টেমে আসার পরে প্যাকেটগুলি বাদ দেওয়া হবে।
ব্যবহারকারী 9517

@ প্রথম বেশিরভাগ আক্রমণকারী বাদ পড়ার সময় ছেড়ে যায়।
লুকাস কাউফম্যান

3
@ লুকাসকফম্যান: 4 জিবি / 10 এইচআরটি হয় 120 কেবি / সেকেন্ড। আমি ব্যর্থ প্রচেষ্টা থেকে এতটা থ্রুপুট দেখছি না এবং উপরের স্নিপেট আক্রমণাত্মক হারকে অনেক কম দেখায় (26 ~ 7 মিনিটে)
ব্যবহারকারী 9517

14

যদি এটি ব্যান্ডউইথের ব্যবহারের কারণ হয় তবে আপনার সিস্টেমে আপনি যখন সেগুলি মোকাবেলা করেন তখন ব্যান্ডউইথটি ইতিমধ্যে গ্রাস হয়ে যায়। আপনি প্রতিটি ইন্টারফেস / পোর্টে যা ঘটছে তার একটি ব্রেকডাউন দিতে আপনি আইপ্রেফের মতো একটি সরঞ্জাম ব্যবহার করতে পারেন এবং তারপরে আপনি তথ্যের উপর ভিত্তি করে উপযুক্ত পদক্ষেপ নিতে পারেন।


স্পষ্টতই আমি আসন্ন মাস থেকে শুরু করে ভবিষ্যতের ব্যান্ডউইথের ব্যবহার প্রতিরোধে আমার প্রচেষ্টা রাখতে পারি
usr-local-

1
এবং ... খুব সহায়ক উত্তর, তবে ইপট্রাফ ওপেনভিজেডের সাথে কাজ করে না (রেফারেন্স ওয়েবহোস্টিংটালক / শোথ্রেড.পিপি ?t=924814 ) এবং আমি এটি উল্লেখ করিনি :)
usr-local-r

মূল ধারণাটি একই থাকে। এমন কিছু সন্ধান করুন যা আপনাকে বলবে যে ব্যবহারটি কোথায় এবং তারপরে সমস্যার সমাধান করুন। অন্য কিছু অনুমান করা।
ব্যবহারকারী 9517

4

না, এই প্রতি সেকেন্ডে সংযোগের চেষ্টাগুলি নিজেরাই দশ ঘন্টাে 4 গিগাবাইট পর্যন্ত যোগ করতে যাচ্ছে না। আপনি কি মনে করেন যে সেকেন্ডে একবারে একটি ছোট প্যাকেট পেয়ে আপনি 10 ঘন্টার মধ্যে একটি 4 জিবি ফাইল ডাউনলোড করতে পারবেন? এক ঘন্টাে 3600 সেকেন্ড রয়েছে, সুতরাং আপনি যদি দশ ঘন্টার জন্য একটি সেকেন্ডে কিলোবাইট পান তবে তা 36000 কেবি বা 36 মেগাবাইট।

আপনার সরবরাহকারী থেকে আপনার বাহ্যিক রাউটারে পাইপটি যা যায় তা অনুসারে আপনার ব্যান্ডউইথটি পরিমাপ করা হয়, যা আপনার সার্ভারে পৌঁছায় না। আপনার সার্ভারে পৌঁছাচ্ছে না এমন খঞ্জকটি আপনাকে দেখতে হবে, বেশিরভাগ বাহ্যিক সরঞ্জামকে প্রত্যাখ্যান করা হচ্ছে।

আপনার সার্ভারে যা পৌঁছায়, আপনি অ্যাপ্লিকেশন লগে নির্ভর করতে পারবেন না। এমনকি স্থানীয় ফায়ারওয়াল দ্বারা নিঃশব্দে ফেলে দেওয়া প্যাকেটগুলি হ'ল ব্যান্ডউইথ। ইন্টারফেসের পরিসংখ্যান (দেখানো ifconfig) আপনাকে টিএক্স / আরএক্স বাইটগুলি বলবে।


নিশ্চিত না. আমার দৃষ্টিকোণ থেকে, লগ বার্তাগুলি দেখায় যে ক্লায়েন্টরা 22 পোর্টে একটি সকেট খুলেছিল তবে তারা "যা তারা প্রেরণ করেছিল" যথাযথ এসএসএইচ হ্যান্ডশেক হিসাবে স্বীকৃত হয়নি বলে প্রত্যাখ্যান করা হয়েছিল। আমি স্ক্যানাররা যে প্রকৃত পেডলোড পাঠিয়েছিল তা দেখতে 22 টি পোর্টটি ওয়্যারট্যাপ করতে চাইনি, তবে তাত্ত্বিকভাবে তারা এসএসএইচ ড্রপ না হওয়া অবধি প্রচুর আবর্জনা প্রেরণ করতে পারে। প্রশ্নটি হল: কখন ওপেনএসএইচ একটি অবৈধ হ্যান্ডশেক ফেলে দেয়? দ্বিতীয়ত, আমি টোর প্রতিবন্ধী হয়ে ট্র্যাফিক সহ একটি রাত কাটিয়েছি এবং এখনও ট্র্যাফিক বৃদ্ধি পেয়েছে (অ্যাপাচি তাত্পর্যপূর্ণ ট্র্যাফিক দেখায় না), যখন
ব্যর্থপরিচয়

1
আমাকে কিছুটা হলেও নতুন করে উত্তর দাও। যদি আমি কোনও সার্ভার থেকে 4 গিগাবাইট ব্যান্ডউইথ নিকাশ করতে চাই তবে আমি এমন একটি বোটনেট তৈরি করতে পারি যা এইচটিটিপি সংযোগগুলি খোলে এবং প্রতিটি অনুরোধের জন্য সীমাহীন পোষ্ট পে-লোড প্রেরণ করে। লগগুলি দেখায় যে ব্যর্থ অনুরোধগুলি কম হারের সাথে দেখা দেয় তবে প্রতিটি অত্যন্ত ভারী। কিন্তু এটি জ্ঞান হারাতে শুরু করে। আমি এসএসএইচ স্ক্যানগুলির সাথে পরিচিত ছিলাম ("রুট, অ্যাডমিনের জন্য ব্যর্থ প্রমাণীকরণ ...") কারণ তাদের উদ্দেশ্য নোডের নিয়ন্ত্রণ নেওয়া। কোনও আক্রমণকারী এসএসএইচ দিয়ে ব্যান্ডউইদথ নিকাশ করতে কেন মনে করবে? কোন মানে নেই। কেউ যদি টর নোডগুলি ঘৃণা না করে ...
usr-local-ΕΨΗΕΛΩΝ
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.