Likes Likes:  0
Resultaten 1 tot 15 van de 86
Pagina 1 van de 6 1 2 3 ... LaatsteLaatste
  1. #1
    Pas op!!: Hackertool voor platleggen Apache webserver
    Stichting ISP Belang
    42 Berichten
    Ingeschreven
    25/03/09

    Locatie
    Hendrik Ido Ambacht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24450250
    Ondernemingsnummer: nvt

    Thread Starter

    Exclamation Pas op!!: Hackertool voor platleggen Apache webserver

    Dat is niet zo mooi, zijn er ook al andere oplossingen mss?

    Bron: http://www.security.nl/artikel/29769...ebservers.html

    Een bekende beveiligingsonderzoeker heeft een programma online gezet waarmee het kinderspel is om Apache webservers plat te leggen. Apache is de populairste webserver voor het hosten van websites en wordt door talloze bekende sites gebruikt. Slowloris, zoals de tool heet, houdt alle verbindingen open door gedeeltelijke HTTP requests te sturen. De server wacht tot de volledige header binnenkomt, maar Slowloris stuurt die niet en blijft de nep-headers sturen, die de verbinding openhouden. Hierdoor raakt de webserver uiteindelijk overbelast en is er sprake van een Denial of Service.

    Volgens Robert "RSnake" Hansen die de tool ontwikkelde, zijn met name servers met threading kwetsbaar. Dit komt omdat ze de hoeveelheid threading die ze toestaan proberen te beperken. De DoS-tool moet wachten totdat alle sockets beschikbaar zijn, voordat die ze allemaal in beslag kan nemen. In het geval van een druk bezochte website kan het dus even duren voordat dit het geval is. Slowloris is verder van een aantal stealth features voorzien. Zo kan het verschillende host headers sturen, in het geval het doelwit een virtuele host is en de logs apart per virtuele host worden opgeslagen. Als de aanval echter plaatsvindt, worden de logs pas geschreven als de request is voltooid. "Het is dus mogelijk om een server voor minuten uit de lucht te halen, zonder dat het log wordt bijgewerkt om iemand te waarschuwen."

    Scriptkiddies
    Hansen krijgt het verwijt dat hij hiermee een "leger van scriptkiddies" bewapent. De onderzoeker ontkent dat. Het probleem is namelijk de manier waarop Apache werkt. Volgens het Internet Storm Center, dat bewust niet naar de pagina van Hansen linkt, zijn er geen instellingen in Apache die de aanval voorkomen. Het verhogen van MaxClients maakt het alleen iets lastiger voor een aanvaller. Wie voor zijn webserver de Perlbal reverse proxy neerzet zou de aanval echter kunnen afslaan.

    Hansen hoopt dat ontwikkelaars beter gaan nadenken over de architectuur van webservers. Met name als het gaat om het "verwachte" gedrag van de webserver. Daarnaast zou er een standaard configuratie moeten zijn om tegen dit soort aanvallen bescherming te bieden. "Als het geen probleem is, dan maakt het ook niet uit als scriptkiddies het hebben, niet waar? Of het nu wel of geen groot probleem is, het is de moeite waard om erover te praten, aangezien de aanbevelingen van Apache waardeloos zijn." Beheerders van een IIS-webserver hoeven zich geen zorgen te maken, Microsoft's webserver is niet kwetsbaar voor de aanval.
    En deze mail van LSW:

    There has been a public release of a Apache DoS tool.
    You can read about it on the following URL\\\'s

    http://isc.sans.org/diary.html?storyid=6601

    http://ha.ckers.org/slowloris/

    All versions of Apache are vulnerable.
    There are a couple of solutions, one of them is limitipconn http://dominia.org/djao/limitipconn2.html
    However we have found it does not work as it should on all distributions.

    We have put together a quick shell script that should give you protection in case your server is being attacked.

    It currently is a crude version, if you see it does not work on your server please contact our support and we will try and get it working for you.

    If you suspect your server is being attacked you can download the following to your linux webserver. This script does not work on BSD or windows.

    http://www.leaseweb.com/antiloris.sh

    Place the file in some directory and make it executable.

    # wget -O /usr/local/sbin/antilotis.sh http://www.leaseweb.com/antiloris.sh
    # chmod 755 /usr/local/sbin/antilotis.sh # echo \"* * * * * /usr/local/sbin/antilotis.sh\" >> /etc/crontab

    Then edit the file.
    In the beginning of the file there are a couple of variables:
    LIMIT=50
    EMAILADDRESS=your-email@example.com
    SENDEMAIL=1
    RESTARTAPACHE=1

    LIMIT is used for the amount of sessions the attacker has to open before his IP address will be blocked.
    EMAILADDRESS is the email address you want to receive email alerts on SENDMAIL can be 1 or 0. Set to 0 to no longer receive email.
    RESTARTAPACHE This variable can restart apache after the IP address has been blocked. Some customers may not want to restart their apache after eac attack, but wait for regular apache time-outs.

  2. #2
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door ISP Belang Bekijk Berichten
    Dat is niet zo mooi, zijn er ook al andere oplossingen mss?

    Bron: http://www.security.nl/artikel/29769...ebservers.html

    En deze mail van LSW:
    Net even getest op een testbak:

    Banned the following ip addresses on Fri Jun 19 18:27:01 CEST 2009
    [testip] with 592 connections
    Notification Type: PROBLEM

    Service: Total Processes
    Host: xxx
    Address: xxxx
    State: CRITICAL

    Date/Time: Fri Jun 19 18:27:28 CEST 2009

    Additional Info:
    PROCS CRITICAL: 583 processes
    (dit is overigens niet het script van LSW)

  3. #3
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Eerder ook al last gehad van soortgelijke portf*ck scriptjes, die veel verbindingen tegelijk opzetten.
    Limiteer op FreeBSD simpelweg het aantal verbindingen per IP met een pf.conf regeltje:

    Code:
    block in quick on bge0 proto tcp from <flood_hosts> to any port { www, https }
    pass in on bge0 proto tcp to any port { www, https } flags S/SA keep state (max-src-conn 250, overload <flood_hosts> flush)

    Maar daarmee worden niet alleen IPs geblokkeerd die 250 verbindingen tegelijk op zetten, maar ook indien iemand 250x 1 verbinding kort achter elkaar maakt.
    Dit komt doordat het OS ook na het afsluiten van de verbinding deze enkele minuten onthoud (TIME_WAIT in netstat).

    Mocht iemand een pf regel hebben die deze beperking niet heeft, dan hoor ik het graag.
    Bij HTTP is het niet zo'n probleem omdat een browser doorgaans maar 1 verbinding opzet met de webserver en daar al zijn request over stuurt.
    Maar wou een soortgelijke regel ook voor alle andere poorten gebruiken, en dat gaf problemen met FTP, die voor elk bestandje een aparte data verbinding opent, en weer sluit.

  4. #4
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    snort2pf does the job

  5. #5
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    241 Berichten
    Ingeschreven
    01/03/06

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 32115766
    Ondernemingsnummer: nvt

    Voor de Ubuntu/Debian'ners onder ons even een snelle tijdelijke IPtables + Cron + Netstat fix (zelfde idee als Leaseweb)

    Code:
    sudo -i
    cd /tmp/
    wget http://hosting.servxs.net/files/install-antiloris.sh
    /bin/sh install-antiloris.sh 
    exit
    Code:
    Install script
    Antiloris script

  6. #6
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    241 Berichten
    Ingeschreven
    01/03/06

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 32115766
    Ondernemingsnummer: nvt

    Een andere goede optie is het limiteren van het aantal verbindingen per IP adres naar Apache. Hiervoor bestaat mod_limitipconn.

    http://dominia.org/djao/limitipconn.html

    Werkt alleen goed als Keepalive uit staat (anders: false positives mogelijk)

    Code:
    apt-get install libapache-mod-limitipconn
    a2enmod limitipconn
    ... En dan je vhost of apache config aanpassen

  7. #7
    Pas op!!: Hackertool voor platleggen Apache webserver
    Registered User
    1.610 Berichten
    Ingeschreven
    14/12/06

    Locatie
    Utrecht, Haarlem

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: MS
    Bedrijf: XSXN
    Registrar SIDN: nee
    KvK nummer: 30212937
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door my816797 Bekijk Berichten
    Een andere goede optie is het limiteren van het aantal verbindingen per IP adres naar Apache. Hiervoor bestaat mod_limitipconn.

    http://dominia.org/djao/limitipconn.html

    Werkt alleen goed als Keepalive uit staat (anders: false positives mogelijk)

    Code:
    apt-get install libapache-mod-limitipconn
    a2enmod limitipconn
    ... En dan je vhost of apache config aanpassen
    Als je de comments leest op: http://ha.ckers.org/blog/20090617/slowloris-http-dos/ zul je zien dat dit niet werkt.

  8. #8
    Pas op!!: Hackertool voor platleggen Apache webserver
    Registered User
    1.610 Berichten
    Ingeschreven
    14/12/06

    Locatie
    Utrecht, Haarlem

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: MS
    Bedrijf: XSXN
    Registrar SIDN: nee
    KvK nummer: 30212937
    Ondernemingsnummer: nvt

    Voor degene die de CSF & LFD addon hebben in DirectAdmin of CPanel. Hier kun je het aantal connecties per IP ook beperken met de Connection Tracking optie. Daarnaast kun je ook aangeven voor welke poorten deze beperking van toepassing op is.

  9. #9
    Pas op!!: Hackertool voor platleggen Apache webserver
    Goodlife!
    5.844 Berichten
    Ingeschreven
    10/08/03

    Locatie
    Ondergronds

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    134 Berichten zijn liked


    Naam: Blaauw
    Functie: Founder
    Registrar SIDN: nee
    Ondernemingsnummer: nvt

    Even tussendoor over dat 'Security.nl'. Die doen naar mijn idee meer aan de verspreiding van dit soort spul dan dat ze er echt zijn ter 'bescherming' van de eindgebruikers.

    Hun forum staat vol met tips voor script-kiddies en die krijgen zelfs gerichte adviezen hoe zaken wel/niet aan moeten/kunnen pakken. Beetje raar 'clubje'.

  10. #10
    Pas op!!: Hackertool voor platleggen Apache webserver
    Certified
    3.404 Berichten
    Ingeschreven
    06/11/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    KvK nummer: 02099933

    Citaat Oorspronkelijk geplaatst door Serveo Bekijk Berichten
    Voor degene die de CSF & LFD addon hebben in DirectAdmin of CPanel. Hier kun je het aantal connecties per IP ook beperken met de Connection Tracking optie. Daarnaast kun je ook aangeven voor welke poorten deze beperking van toepassing op is.
    Standaard op alle poorten en alle connectie types, daar hoef je je dus geen zorgen om te maken

  11. #11
    Pas op!!: Hackertool voor platleggen Apache webserver
    Geregistreerde gebruiker
    102 Berichten
    Ingeschreven
    17/05/07

    Locatie
    Lochem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt


  12. #12
    Pas op!!: Hackertool voor platleggen Apache webserver
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    iptables connlimit ++

  13. #13
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Fedora 7 lijkt connlimit niet te ondersteunen. Iemand suggesties?

  14. #14
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    241 Berichten
    Ingeschreven
    01/03/06

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 32115766
    Ondernemingsnummer: nvt

    Het op een andere manier oplossen met iptables:

    Scan netstat, kijk hoeveel verbindingen van hetzelfde IP naar poort 80, block host in iptables.

    Kant en klaar script: zie mijn 1e post in dit topic

  15. #15
    Pas op!!: Hackertool voor platleggen Apache webserver
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Gewoon het LSW script gebruiken dus? De max van 50 is die ergens op gebaseerd?

Pagina 1 van de 6 1 2 3 ... LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics