Beste collega's,
Een vraag om jullie advies:
We zijn vandaag bezig met een soort van DDOS op te lossen op een van onze servers.
Wat we zien is dat http down gaat, de rest blijft werken. Verder zien we in de access log:
[Fri Dec 7 16:24:38 2007] [error] [client 212.246.66.46] request failed: erroneous characters after protocol string: $MyNick panda|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.699ABCABC|
[Fri Dec 7 16:24:41 2007] [error] [client 85.224.128.148] request failed: erroneous characters after protocol string: $MyNick [BBB]Nander__|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.698ABCABC|
[Fri Dec 7 16:24:42 2007] [error] [client 213.100.206.94] request failed: erroneous characters after protocol string: $MyNick baki00256|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.698ABCABC|
Dat blijft constant doorgaan met steeds andere IP's.
Nu dachten we dit opgelost te hebben via mod_security
#catch smuggling attacks
SecFilter "^(GET|POST).*Host:.*^(GET|POST)"
SecFilter "$MyNick"
SecFilter "$Nick"
SecFilter "$Lock"
Echter blijkt dat nogsteeds de attack doorgaat:
root@core [~]# tail -f /usr/local/apache/logs/error_log
[Fri Dec 7 16:31:49 2007] [error] [client 80.244.203.21] request failed: erroneous characters after protocol string: $MyNick [Telia]Fiox|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.674ABCABC|
[Fri Dec 7 16:31:51 2007] [error] [client 79.1.160.11] request failed: erroneous characters after protocol string: $MyNick [ITA]spyke978+|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.699ABCABC|
[Fri Dec 7 16:31:51 2007] [error] [client 90.227.228.167] request failed: erroneous characters after protocol string: $MyNick saxxen|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.698ABCABC|
[Fri Dec 7 16:31:51 2007] [error] [client 84.110.244.145] request failed: erroneous characters after protocol string: $pyfmpnmjkbdqpmllsxnb|$MyNick shacharo|$Lock EXTENDEDPROTOCOLABCABCABCABCABCABC Pk=DCPLUSPLUS0.698ABCABC|
Heeft iemand ideen waarom Mod_security dit niet tegenhoud, of een andere manier hoe dit te stoppen?
Alvast bedankt!

Likes:


Quote