MySQL Aanval

Onderwerp: MySQL Aanval

  1. MySQL Aanval

    Arto said:

    MySQL Aanval

    Beste,

    Er zijn een aantal mensen die via programma' s een MySQL aanval doen.
    Die programma's heb ik ook wel eens gezien [ niet gebruikt ]
    Je toets het url van het forum in en toets op OK
    Dan maakt ie zoveel as jij wilt connecties met MySQL
    En dat zorgt ervoor dat heel mijn server een MySQL to many connections error krijgt.

    IK ga morgen op Vakantie en ik krijg veel klachten van klanten.
    Dit wil ik graag oplossen maar ik weet niet hoe.

    Ik ben ook van plan op APF firewall te installeren.
    Hier staat uitgelegt hoe dat kan :

    http://www.ccchosting.nl/dedicated-s...owtos-apf.html

    Daar staan bijvoorbeeld port nummers.
    Stel je voor dat ik een stream software heb die op port 4050 draait moet ik dan het nummer 4050 ook toevoegen aan die config?

    En kan APF ook dit MySQL probleem oplossen?
  2. MySQL Aanval

    Swiftway-UK said:
    Een tip: zorg ervoor dat je een collega hebt die bereikbaar is als jij met vakantie bent, beste ook een systeembeheerder die dit probleem kan oplossen voor je, als jij weg bent.

    Anders kun je niet met een fijn gevoel vakantie vieren.
  3. MySQL Aanval

    AlexanderOnline said:
    Je moet inderdaad ook andere poorten toevoegen (zoals SSH (ben dat een keer vergeten... niet leuk :P ), web, mail etc, de hele meuk). Dit zal zeker helpen aangezien je niet meer vanaf buiten naar mysql kan verbinden..
  4. MySQL Aanval

    _arno_ said:
    Code: [Bekijk]
    /etc/rc.d/init.d/mysqld stop
    Probleem opgelost!

    Kon het niet laten sorry.


    Kun je niet externe connecties verbieden? of bedoel je dat ze iedere keer requests uitvoeren op je apache?
  5. MySQL Aanval

    Arto said:
    Je kunt toch niet verwachten dat ik 24 achter pc zit en telkens het MySQL restart als ie vast staat?
    Ik weet anders ook wel om hem te stoppen te restarten.

    Ik zal zeker APF installeren maar even iets anders.
    In php.ini staat dit gedeeltde

    Kan ik hier aan mischien wat doen om dit probleem optelossen?
    Zo ja, hoe?


    Code: [Bekijk]
    [MySQL]
    ; Allow or prevent persistent links.
    mysql.allow_persistent = On
    
    ; Maximum number of persistent links.  -1 means no limit.
    mysql.max_persistent = -1
    
    ; Maximum number of links (persistent + non-persistent).  -1 means no limit.
    mysql.max_links = -1
    
    ; Default port number for mysql_connect().  If unset, mysql_connect() will use
    ; the $MYSQL_TCP_PORT or the mysql-tcp entry in /etc/services or the
    ; compile-time value defined MYSQL_PORT (in that order).  Win32 will only look
    ; at MYSQL_PORT.
    mysql.default_port =
    
    ; Default socket name for local MySQL connects.  If empty, uses the built-in
    ; MySQL defaults.
    mysql.default_socket =
    
    ; Default host for mysql_connect() (doesn't apply in safe mode).
    mysql.default_host =
    
    ; Default user for mysql_connect() (doesn't apply in safe mode).
    mysql.default_user =
    
    ; Default password for mysql_connect() (doesn't apply in safe mode).
    ; Note that this is generally a *bad* idea to store passwords in this file.
    ; *Any* user with PHP access can run 'echo get_cfg_var("mysql.default_password")
    ; and reveal this password!  And of course, any users with read access to this
    ; file will be able to reveal the password as well.
    mysql.default_password =
    
    ; Maximum time (in seconds) for connect timeout. -1 means no limit
    mysql.connect_timeout = 60
    
    ; Trace mode. When trace_mode is active (=On), warnings for table/index scans and
    ; SQL-Errors will be displayed.
    mysql.trace_mode = Off
  6. MySQL Aanval

    Keenondots said:
    Als MySQL op dezelfde doos draait als de webserver, dan volstaat:

    in /etc/my.cnf:
    bind-address = 127.0.0.1

    verder helpt:
    wait_timeout = 15
    max_connect_errors = 999999999
    max_connections = 1500
  7. MySQL Aanval

    Arto said:
    IK heb apf geinstallereed en het optie wat keenondots heeft doorgegeven ook ingevoerd mysql restart
    maar het helpt gewoon niet
    hopa mysql aanval en alles ligt weer eruit
    httpd en mysqld
    cpu load erg hoog

    dit doen ze met denyo launch
    dit moet een oplossing hebben
    Laatst gewijzigd door Arto; 28/06/06 om 23:42.
  8. MySQL Aanval

    Keenondots said:
    Als ik dit zo lees:
    http://forum.mazafaka.ru/topic/10151

    Wordt een van de sites die je host aangevallen. Die site connect naar de locale mysql, daar helpt geen apf tegen. Zoek uit welke dat is (welke db al die hits krijgt) en handel daarnaar: blokkeer het ip adres van de aanvallen, geef de dbuser limieten in mysql qua load/#queries of haal die site neer.
  9. MySQL Aanval

    Dillard said:
    Yep, dat laatste is het meest efficiente. We hadden deze week last van een groep idioten die massaal een agbook (gastenboek) liepen te flushen, waardoor de load opliep naar 80+

    Aan de hand van de mysqladmin processlist de schuldige (aangevallen site) gevonden en gastenboek geblokeerd, probleem opgelost.
  10. MySQL Aanval

    Arto said:
    Ik weet precies welke database ze aanvallen, maar ik weet niet door welke ip dat gebeurt.
    Het gaat allemaal via een programa dus.
    Die database kan ik niet weghalen, die is gewoon echt nodig en daarom doen ze hier een aanval op.
  11. MySQL Aanval

    Keenondots said:
    Citaat Oorspronkelijk geplaatst door Arto
    Ik weet precies welke database ze aanvallen, maar ik weet niet door welke ip dat gebeurt.
    Het gaat allemaal via een programa dus.
    Die database kan ik niet weghalen, die is gewoon echt nodig en daarom doen ze hier een aanval op.
    Check de access log van de website waar die database gebruikt wordt. Daar tref je het IP/de IP's van de aanvaller aan.

    Overigens als een site onder vuur ligt en andere sites hebben daar last van (shared hosting), is dat reden genoeg om de site (tijdelijk) buiten gebruik te stellen of in ieder geval de aanval te weren door specifieke pagina's offline te halen. Natuurlijk in goede communicatie met de klant.
  12. MySQL Aanval

    gjtje said:
    Je kan toch connecties per user limiteren? Dan heeft in ieder geval de rest van de gebruikers er geen last van.
  13. MySQL Aanval

    _arno_ said:
    Je kunt in je apache log de requests uitlezen, als iemand abnormaal veel requests uitvoert op een bepaalde file (uiteraard in doelwit zijn dir )zou je toch kunnen concluderen dat deze er iets mee te maken heeft?
    Of denk ik nu verkeerd.
  14. MySQL Aanval

    Dillard said:
    Ze gebruiken meestal (zeker als ze heel bewust een site offline willen halen) meerdere wisselende IP-adressen, dus dat is dweilen met de kraan open.
  15. MySQL Aanval

    _arno_ said:
    ip's binnen 1 range, of maakt dat ook niet uit.

    Anders is het lastig, zou je niet in je script iets kunnen oplossen?