Likes Likes:  0
Resultaten 1 tot 5 van de 5
Geen
  1. #1
    DDOS attack i.c.m. OSCOMMERCE shops (?)
    Newtronics
    25 Berichten
    Ingeschreven
    21/10/08

    Locatie
    Zuidhorn (Groningen)

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    KvK nummer: 02068769

    Thread Starter

    DDOS attack i.c.m. OSCOMMERCE shops (?)

    Hallo allemaal,

    Wij hebben sinds twee dagen een DDOS aanval (zoals het lijkt) op een twee tal websites, die beiden op OSCOMMERCE 2.2ms webshops draaien.

    Wat er gebeurd is duizenden requests op de index.php van de webshop. Waardoor de gehele server op een gegeven moment over de zeik gaat.

    Gisteravond b.v. in +/- 1 uurtje tijd 700.000 requests (!) We hebben het toen opgelost door de betreffende website offline te halen. Vanavond was het weer feest op een andere OSCOMMERCE 2.2ms site.

    We zien het volgende b.v. in de logs:
    -----------------------------------------
    124.120.148.79 - - [17/Feb/2011:21:50:15 +0100] "POST /catalog/index.php?language=NL HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    182.52.27.26 - - [17/Feb/2011:21:50:15 +0100] "POST /catalog/index.php?language=NL HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"

    Wanneer ik een zoek tocht hou op internet kom ik o.a. op een malware voor Windows bakken uit. Ik vermoed dus dat het Windows PC's zijn die besmet zijn en deel uit maken van een BODNET/DDOS netwerk.

    De vraag concreet: herkend iemand het patroon (vanuit de los) evt. in combinatie met OSCOMMERCE sites ? Is er misschien een security issue ermee die ik ff over het hoofd zie of bekende SQL injectie actie zaken ?

    Ik ben voornamelijk opzoek naar een reden/waarom de intresse er is naar de shops evt. de SQL db (?)

    Suggesties zijn welkom!

    Groet,

    Jan Melle
    Laatst gewijzigd door Yoram2006; 17/02/11 om 20:48.

  2. #2
    DDOS attack i.c.m. OSCOMMERCE shops (?)
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Zet Nginx voor Apache als reverse proxy. Daarmee cache je de data van de bewuste websites gewoon voor 5 minuten. Nginx op externe.ip:80 en apache op 127.0.0.1:80 zetten. Waar je Apache (met PHP en MySQL) snel door de knieën krijgt, kan Nginx als proxy makkelijk 10.000 req/minuut afhandelen en cachen.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #3
    DDOS attack i.c.m. OSCOMMERCE shops (?)
    geregistreerd gebruiker
    549 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Zuidhorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Rudy
    Bedrijf: Brinkman IT
    Functie: Directeur/eigenaar
    URL: www.brinkhost.nl
    KvK nummer: 02069024
    Ondernemingsnummer: nvt
    View brinkman.it's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Zet Nginx voor Apache als reverse proxy.
    Doe je dan niet aan "symptoombestrijding"? Het zou mooier zijn als je de bron kon aanpakken/oplossen, maarja, dat is utopia w.s.

    Ik heb nginx even [ame="http://en.wikipedia.org/wiki/Nginx"]ngnix[/ame] opgezocht omdat ik het niet kende en vroeg me af: natuurlijk kan het cachen, maar zoals in dit geval (ik heb geprobeerd te helpen de oorzaak te vinden) waren er gewoon 10.000+ hits op zeker moment per minuut. Van over de hele wereld.. dus restte er niets anders dan de sites (tijdelijk) uit de lucht te halen.

    De vraag concreet: herkend iemand het patroon (vanuit de los) evt. in combinatie met OSCOMMERCE sites ? Is er misschien een security issue ermee die ik ff over het hoofd zie of bekende SQL injectie actie zaken?
    Dat is dus m.i. echt een issue. De logfiles geven maar bitter weinig info behalve dan dat het vanover de hele wereld komt, en de aanroep van dat vreemde '.com' domein in de url aanroep. Als je die googled dan zie je maar heel weinig info behalve dat het een dot.NET probleem.virus lijkt te zijn.

    Ik ben totaal clueless ..
    Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/

  4. #4
    DDOS attack i.c.m. OSCOMMERCE shops (?)
    geregistreerd gebruiker
    549 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Zuidhorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Rudy
    Bedrijf: Brinkman IT
    Functie: Directeur/eigenaar
    URL: www.brinkhost.nl
    KvK nummer: 02069024
    Ondernemingsnummer: nvt
    View brinkman.it's profile on LinkedIn

    Ps, na het uitzetten van de betreffende websites lag vervolgens een andere site onder vuur.. hier een stukje access log:

    Code:
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:06 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:06 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:06 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:06 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:06 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:07 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:07 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:07 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:07 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    adsl-145-217-188.asm.bellsouth.net - - [18/Feb/2011:01:54:07 +0100] "GET / HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    93.98.1.81 - - [18/Feb/2011:02:12:33 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    61.90.42.223 - - [18/Feb/2011:02:12:33 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    93.98.1.81 - - [18/Feb/2011:02:12:33 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    124.122.124.12 - - [18/Feb/2011:02:12:33 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    118.96.201.222 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    93.98.1.81 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    118.172.196.157 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    118.96.201.222 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    93.98.1.81 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    115.87.235.17 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    27.130.96.99 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    27.130.96.99 - - [18/Feb/2011:02:12:34 +0100] "POST /index.php?Nieuws HTTP/1.1" 403 - "http://0mn3d6yunkn0wn.com" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.1.3) Gecko/20090824 Firefox/3.5.3 (.NET CLR 3.5.30729)"
    Wat moet je nu met zoiets?? Het houdt vrijwel direct op zodra je een dergelijke site de-activeert (dwz. even chmod 444 op de public_html)..

    De '0mn3d6yunkn0wn.com' zou toch ergens een aanwijzing moeten zijn, maar tot nu toe [ame="http://www.google.nl/search?client=firefox-a&rls=org.mozilla%3Anl%3Aofficial&channel=s&hl=nl& source=hp&q=post+0mn3d6yunkn0wn.com&meta=&btnG=Goo gle+zoeken"]link[/ame].. kan ik er echt nauwelijks iets over achterhalen
    Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/

  5. #5
    DDOS attack i.c.m. OSCOMMERCE shops (?)
    Server Pro
    1.299 Berichten
    Ingeschreven
    30/07/04

    Locatie
    Assen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24374830
    Ondernemingsnummer: nvt

    Nginx is een leuke oplossing voor het cachen van de handel, maar aangezien het een webshop is is het niet handig om ALLES te cachen (denk aan shoppingcart content welke spontaan bij andere users terechtkomt oid). Ik zou eens kijken naar Varnish, deze kan je mbv VCL goed africhten en indien nodig specifieke requests (zoals dit) laten doortrappen naar een error-page. Met wat funky magic met sed en awk kan je de IP-adressen welke deze requests uitvoeren automagisch blokkeren in je firewall. Vind ik persoonlijk een betere oplossing (wel wat complexer, maar zeker doeltreffender).

    http://www.varnish-cache.org/
    Solvinity - This is IT

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics