Attacco w00tw00t

Installazione, configurazione e uso di Ubuntu come server: web, ftp, mail, news, proxy, dns e altro.
viro
Prode Principiante
Messaggi: 137
Iscrizione: mercoledì 14 luglio 2010, 17:55
Sesso: Maschile

Attacco w00tw00t

Messaggio da viro »

Salve a tutti, ho un problema urgente.
Sto avendo attacchi dos in quanto nel mio log trovo questo:

Codice: Seleziona tutto

[Tue Nov 05 12:33:52 2013] [error] [client 5.79.85.151] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind:)
Ora ho impostato uno script sh che mi prende gli ip e li banna, di seguito lo script che faccio girare ogni 30 minuti:

Codice: Seleziona tutto

#!/bin/sh
# add iptables drop for w00tw00t scan

for ip in `cat /var/log/apache2/error.log |grep w00tw00t | awk '{print $8}' | sed 's/]//g'  | sort -ug` ; do
                countoff=$[$countoff+1]
                countwoot=$[$countwoot+1]
                iptables -I INPUT -s $ip -j DROP
                iptables -I OUTPUT -s $ip -j DROP
        done
Ora come faccio ad ottenere un log per questo?
In pratica voglio vedere se lo script lavora correttamente.
Grazie
Avatar utente
Alien321
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1390
Iscrizione: sabato 20 maggio 2006, 20:39
Desktop: KDE 5.16.4
Distribuzione: KDE Neon
Località: Venere

Re: Attacco w00tw00t

Messaggio da Alien321 »

devi usare -j LOG e poi il -j DROP cosi dentro i file di log di sistema vedi gli IP
Spoiler
Mostra
Finalmente è finito carnevale, anche se vedo ancora gente in maschera
Avatar utente
stonygate
Prode Principiante
Messaggi: 199
Iscrizione: giovedì 17 dicembre 2009, 23:24
Desktop: Budgie
Distribuzione: Ubuntu 1X.quellocheè! x86_64
Sesso: Maschile
Località: Abruzzo tra i monti
Contatti:

Re: Attacco w00tw00t

Messaggio da stonygate »

io ho risolto cosi http://server-side-story.blogspot.it/20 ... tw00t.html
il file pero è cosi

Codice: Seleziona tutto

#block w00tw00t scans of all variations
[Definition]
failregex = ^<HOST> .*GET \/w00tw00t*
ignoreregex =
Sei Abruzzese se : continui a mettere le B doppie anche dove li non serve!!!!!!!!!!
Dopo un piatto di pasta dici al cuoco: Abbok la past Kha è cott.
Ovunque ti trovi guardi i monti e ti senti a casa.
Avatar utente
difesaparcosempione
Rampante Reduce
Rampante Reduce
Messaggi: 6031
Iscrizione: giovedì 27 luglio 2006, 19:06
Località: Torino
Contatti:

Re: Attacco w00tw00t

Messaggio da difesaparcosempione »

su 2 direttive iptables separate ?
So if you want to LOG the packets you refuse, use two separate rules with the same matching criteria, first using target LOG then DROP (or REJECT).
ciao
Scrivi risposta

Ritorna a “Ubuntu su server”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 1 ospite