Likes Likes:  0
Resultaten 1 tot 15 van de 32
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen

Onderwerp: Spambots

  1. #1
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter

    Spambots

    Hallo,

    Ik denk dat het iedereen hier niet ontschoten is dat de laatste tijd phpBB hosten een ramp is.

    Klanten updaten het forum niet, malafide programma's worden naar /tmp ge-upload en vervolgens begint een server rare dingen te doen.

    Nu ben ik dagelijks deze "Perl bots" aan het killen.

    In /tmp worden deze perl scripts ge-upload en dan wordt /usr/bin/perl geforked met als input dat script uit /tmp

    Nu hebben wij de volgende maatregelen al genomen:

    - /tmp is nosuid, noexec gemount.
    - Ieder uur draait er een crontab die dmv find bestanden die langer dan een uur niet gebruikt zijn in /tmp verwijderd.

    maarja, een botje heeft 5 sec nodig om te starten en daarna kan je heel /tmp leegmikken.

    Er zijn een paar dingen die je hier tegen kunt doen:
    - Alleen uitgaande connecties naar poort 21,80 toestaan vanaf je webserver op zijn externe NIC
    - Perl verbieden

    Nu zijn dit beide erg brute oplossingen.

    Met de eerste optie kan ook niemand meer met zijn teamspeak server/gameserver verbinden.

    met de tweede optie kan niemand meer Perl gebruiken.

    Ik heb geen zin meer om als waakhondje iedere dag botjes te lopen killen.

    Zie ik nu echt iets over het hoofd?
    Wat zijn jullie bevindingen hier mee?

  2. #2
    Spambots
    geregistreerd gebruiker
    175 Berichten
    Ingeschreven
    10/09/03

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 33286031
    Ondernemingsnummer: nvt

    Misschien moet je hier even naar kijken
    http://www.modsecurity.org/

    Maurice

  3. #3
    Spambots
    Mentally unstable
    2.586 Berichten
    Ingeschreven
    27/06/03

    Locatie
    Rivierenland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 11058224
    Ondernemingsnummer: nvt

    mja, hoeveel gebruikers heb je die perl gebruiken?

    je zou deze op 1 server kunnen zetten zodat je de rest van je servers perl kan uitzetten.

    en perl alleen voor bepaalde users toestaan die het nodig hebben.

    en natuurlijk phpbb verbieden, omdat dit geen forum meer is maar meer een hack tool :P

  4. #4
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Origineel geplaatst door ToolZ
    Misschien moet je hier even naar kijken
    http://www.modsecurity.org/

    Maurice
    Al eens mee gestoeid, niet helemaal je van het.


    mja, hoeveel gebruikers heb je die perl gebruiken?

    je zou deze op 1 server kunnen zetten zodat je de rest van je servers perl kan uitzetten.

    en perl alleen voor bepaalde users toestaan die het nodig hebben.

    en natuurlijk phpbb verbieden, omdat dit geen forum meer is maar meer een hack tool :P
    Dat is het probleem, wij maken gebruik van clusters, dus ff een los bakje voor de Perl mensen is er niet.

  5. #5
    Spambots
    geregistreerd gebruiker
    1.176 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27269212
    Ondernemingsnummer: nvt

    Draai de webserver in een chroot of liever nog een FreeBSD jail. Veel bots gebruiken wget of fetch, als die binary niet te vinden is dan gaan vrijwel alle automatische hacks mis.

    phpBB, YabbSE en andere scripts van mensen die niet kunnen coden, gewoon verbieden. Er zijn genoeg goede alternatieven. Dat klein beetje extra omzet kan ik wel missen om niet elke week gedefaced te worden en reinstalls te doen.

    Als er een exploit is in een bekend script, zoals die XMLRPC exploit laatst, dan doe ik een find en mail ik de betreffende klanten dat ze dit moeten controleren en upgraden.

    Ik ben zelf geen fan van mod_security. Je ziet op dit forum hoe vervelend dit is voor goedwillende klanten. wget wget wget. Whee je kan er gelukkig nog omheen, duffe shit. Maar leuk is anders. Misschien is het de moeite waard om in PHP bepaalde functies zoals system() uit te schakelen, maar ik heb dat nooit gedaan. Ik neem aan dat veel scripts, forums etc., dat niet zullen trekken.
    Laatst gewijzigd door lifeforms; 28/07/05 om 17:38.

  6. #6
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Wij draaien de webserver icm mod_suid (http://www.palsenberg.com/index.php/..._1_xx_mod_suid ) samen met rsbac in de kernel (www.rsbac.org)

    posix en andere switch uid functies staan uit in PHP.

    User hebben al bijna geen rechten op de systemen.

    W g e t staat 700 gechmod en fetch staat er niet eens op.

    De nieuwe bots komen hexidicimaal mee via de URL en planten zichzelf zo in /tmp

  7. #7
    Spambots
    geregistreerd gebruiker
    1.176 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27269212
    Ondernemingsnummer: nvt

    Damn, dat is niet mooi Slim bedacht, in de URL meesturen.

    /tmp noexec maken heb je al gedaan, maar ja, zolang een PHP script op de userpartitie kan schrijven, en dat kan vaak wel, kan men daar toch executen. Tenzij je CGI's wil verbieden, dat lijkt me wel weer lastig.

    Als een trojan binary in de URL zit, dan moet er op zich een signature te maken zijn. Dan wordt op zich mod_security wel weer interessanter. Ik weet niet of zoiets al gebeurt, ik zal er nog eens goed naar googlen voor het te laat is. Natuurlijk kunnen de trojans ook weer polymorfisme toepassen, maar goed, het duurt vast wel weer een paar weken voor ze dat hebben :\

  8. #8
    Spambots
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    strakkere ulimits zetten om de bots sneller gekilled te krijgen? Dan hoef je in ieder geval niet manueel de bots meer te killen + kan je bvb maar max X bots tegelijk draaien.

  9. #9
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    ja, ok.

    Een user maximaal X aantal processen laten starten.

    Ik ben er echter alleen nog steeds niet achter, met ulimit kan een maximale CPU tijd opgeven. Na echt al tijden klooien ben ik er nog steeds niet achter wat die tijd nu exact in houdt.

    is dat de tijd die je ook in "top" ziet? Wie heeft daar iets meer duidelijkheid over?

  10. #10
    Spambots
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    ja, het aantal seconden een proces de cpu mag gebruiken. In top kan je dat ook terug vinden. Als dus een proces meer dan x seconden je cpu nodig heeft, dan wordt het gekilled. Het gaat dus niet over het werkelijk aantal seconden.

  11. #11
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Origineel geplaatst door wv-
    ja, het aantal seconden een proces de cpu mag gebruiken. In top kan je dat ook terug vinden. Als dus een proces meer dan x seconden je cpu nodig heeft, dan wordt het gekilled. Het gaat dus niet over het werkelijk aantal seconden.
    Ik heb bijv in de top staan.

    Code:
    64:10.29 kswapd
    heeft kswapd dan 64 uur CPU tijd nodig gehad?

  12. #12
    Spambots
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    64 minuten, 10 seconden en 29 hondersten denk ik. Hangt af hoe je time in top voorgesteld is. man top kan geen kwaad:

    l: TIME -- CPU Time
    Total CPU time the task has used since it started. When 'Cumulative mode' is On, each process is listed with the cpu time that it and its dead children
    has used. You toggle 'Cumulative mode' with 'S', which is a command-line option and an interactive command. See the 'S' interactive command for addi-
    tional information regarding this mode.

    m: TIME+ -- CPU Time, hundredths
    The same as 'TIME', but reflecting more granularity through hundredths of a second.

  13. #13
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    man top heb ik al meerdere malen doorgenomen.

    Maar in limits.conf kan je de max CPU tijd per gebruiker instellen, hoe moet ik dat refereren aan "top" ?

  14. #14
    Spambots
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    wat bedoel je juist? Je geeft gewoon in limits.conf het maximaal aantal seconden in dat een proces mag gebruiken dat een gebruiker start. Als dat bijvoorbeeld 1 seconde cpu tijd is, wordt het proces gekilled als hij meer als 1 seconde cpu tijd verbruikt heeft.

  15. #15
    Spambots
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Origineel geplaatst door wv-
    wat bedoel je juist? Je geeft gewoon in limits.conf het maximaal aantal seconden in dat een proces mag gebruiken dat een gebruiker start. Als dat bijvoorbeeld 1 seconde cpu tijd is, wordt het proces gekilled als hij meer als 1 seconde cpu tijd verbruikt heeft.
    Hmm, dan zal ik wel wat structureel fout doen, want het heeft bij mij nog nooit gewerkt.

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics