Oktar
Хаќер без дрон
Oktar's setup
- Processor & Cooler
- Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
- Motherboard
- Asus Prime Z370-A
- Storage
- SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
- PSU
- Cooler Master Vanguard v850
- RAM
- Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
- Video card
- MSI RTX3080 SuprimX
- Case
- BeQuiet Pure Base 600
- Mouse
- Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
- Keyboard
- Keychron Q2, Keychron Q6, Logitech MX Keys Mini
- Monitor
- Dell U2515H
- OS
- Windows 11 + MacOS
И до кога ќе блокираш ајпи адреси? Еве да речеме дека мојот персонален сметач дома е заразен и дел од ботнет мрежата која го извршува нападот. Ок, ќе ме блокираш, за 24 часа имам нова адреса, па нова па нова и така секој ден. А блокираните адреси наредните денови одат кај корисници кои врска немаат со нападот а поради мене се спречени да пристапат до форумот. Што би рекле кавадарчани: не е воа буцни прачка пиј вино, станува збор за валидни риквести и валиден трафик... проблем е обемот.@D
Логови, анализирајте ги. Мора да има патерн на ботнетот, ако веќе CF има пропуст и трафикот завршува кај вас директно во сервер има повеќе начини да се митигира.
Она најосновното е секако IPTables, nat, raw, mangle. Сепак треба да се анализираат логовите и да се изготват ACL.
Има услови кога IPT од Х причини не е опција. Хард кор пристап е со користење на hosts.allow/hosts.deny. Илити TCP Wrappers
Ова е многу рудиментарен алат ама исто така и многу ефикасен. Повторно логови, скрипта изработена со цел да ги „фаќа“ валидните request-и на апаче/нгих (пример директно од/var/log и да ги додава во листите. За еден/два дена ќе бидат комплетирани. Секој ботнет има лимит на хостови, а кога ќе се види патерн-от уште полесно.
Нормално се користат wildcards за додавање цели блокови на адреси.
Тоа е пример за hosts.allow, додека hosts.deny бара повеќе работа и подолго време за да се комплетира листата.
Откако ќе се комплетираат двете листи се пишува/копира скрипта да се ставаат во функција само кога има DDoS напад.
Сето ова со помош и на netstat. Скрипта чита SYNC_REC секоја минута, ако има навалица пали заштита.
netstat -n -p | grep SYN_REC
На пример
Има безброј сценарија, стварно ова е тресење од ракав пошто може ништо од ова да неважи ако хостингот е на IIS (недај боже).