免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 4395 | 回复: 14
打印 上一主题 下一主题

【请教关于攻击拦截和NIDS】 [复制链接]

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-06-30 16:28 |只看该作者 |倒序浏览
之前在论坛里面讨论过有关Perl WEB日志的分析,目前这个是懂了。
但是日志分析过后有个情况,发现了攻击以后如何让这个访问拒绝掉?
例如:
    我访问GET http://xxx.com/1.asp
    在日志里面通过Perl已经检测到有该请求,然后我直接把访问重置到http://www.baidu.com去。

关于这个,我找到了一些相关的资料,但是感觉还是有些迷茫不太理解,请教各位论坛里面的前辈。
我找到了Nids 这个模块,据说NIDS上有个reset重置的功能,能够将访问重置。
但是看了下貌似木有。
http://search.cpan.org/~abergman/Net-LibNIDS-0.01/LibNIDS.pm
以上就是我找到的模块,不知道有没有人用过?

论坛徽章:
42
19周年集字徽章-周
日期:2019-10-14 14:35:31平安夜徽章
日期:2015-12-26 00:06:30数据库技术版块每日发帖之星
日期:2015-12-01 06:20:002015亚冠之首尔
日期:2015-11-04 22:25:43IT运维版块每日发帖之星
日期:2015-08-17 06:20:00寅虎
日期:2014-06-04 16:25:27狮子座
日期:2014-05-12 11:00:00辰龙
日期:2013-12-20 17:07:19射手座
日期:2013-10-24 21:01:23CU十二周年纪念徽章
日期:2013-10-24 15:41:34IT运维版块每日发帖之星
日期:2016-01-27 06:20:0015-16赛季CBA联赛之新疆
日期:2016-06-07 14:10:01
2 [报告]
发表于 2014-06-30 17:24 |只看该作者
你又出现了.
你这个这么搞是不行的,等你分析出来,人家都已经访问完成了,还拦截个啥.

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
3 [报告]
发表于 2014-06-30 17:29 |只看该作者
回复 2# laputa73


    之前忙着换工作。。远离雾霾。。。

    现在工作弄好了,准备继续弄点技术搞搞。。

    你觉得这个该咋整。。我看到那些人用Lua做个WAF拦截,那个太高端了。

    有木有别的方案?

论坛徽章:
42
19周年集字徽章-周
日期:2019-10-14 14:35:31平安夜徽章
日期:2015-12-26 00:06:30数据库技术版块每日发帖之星
日期:2015-12-01 06:20:002015亚冠之首尔
日期:2015-11-04 22:25:43IT运维版块每日发帖之星
日期:2015-08-17 06:20:00寅虎
日期:2014-06-04 16:25:27狮子座
日期:2014-05-12 11:00:00辰龙
日期:2013-12-20 17:07:19射手座
日期:2013-10-24 21:01:23CU十二周年纪念徽章
日期:2013-10-24 15:41:34IT运维版块每日发帖之星
日期:2016-01-27 06:20:0015-16赛季CBA联赛之新疆
日期:2016-06-07 14:10:01
4 [报告]
发表于 2014-06-30 17:31 |只看该作者
webserver是你自己么?
还是要搞通用的?
说明一下你的原始需求.

论坛徽章:
42
19周年集字徽章-周
日期:2019-10-14 14:35:31平安夜徽章
日期:2015-12-26 00:06:30数据库技术版块每日发帖之星
日期:2015-12-01 06:20:002015亚冠之首尔
日期:2015-11-04 22:25:43IT运维版块每日发帖之星
日期:2015-08-17 06:20:00寅虎
日期:2014-06-04 16:25:27狮子座
日期:2014-05-12 11:00:00辰龙
日期:2013-12-20 17:07:19射手座
日期:2013-10-24 21:01:23CU十二周年纪念徽章
日期:2013-10-24 15:41:34IT运维版块每日发帖之星
日期:2016-01-27 06:20:0015-16赛季CBA联赛之新疆
日期:2016-06-07 14:10:01
5 [报告]
发表于 2014-06-30 17:33 |只看该作者
发现是攻击,应该在防火墙上直接drop掉,封掉ip
而不是放到web server上作redirect,你这不是害百度嘛....

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
6 [报告]
发表于 2014-06-30 17:36 |只看该作者
回复 4# laputa73


    现在有4为数的WEB服务器,攻击者每天搞WEB扫描、手工检测、批量刷号等等的操作。

    现在要考虑如何解决这些问题。

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
7 [报告]
发表于 2014-06-30 17:37 |只看该作者
回复 5# laputa73


    我也是这么想的。。。。可是人家百度这么牛逼。不会介意的。。。

    再说,人家百度会特地上CU喷我么。。。小学生表示不信。。。

论坛徽章:
42
19周年集字徽章-周
日期:2019-10-14 14:35:31平安夜徽章
日期:2015-12-26 00:06:30数据库技术版块每日发帖之星
日期:2015-12-01 06:20:002015亚冠之首尔
日期:2015-11-04 22:25:43IT运维版块每日发帖之星
日期:2015-08-17 06:20:00寅虎
日期:2014-06-04 16:25:27狮子座
日期:2014-05-12 11:00:00辰龙
日期:2013-12-20 17:07:19射手座
日期:2013-10-24 21:01:23CU十二周年纪念徽章
日期:2013-10-24 15:41:34IT运维版块每日发帖之星
日期:2016-01-27 06:20:0015-16赛季CBA联赛之新疆
日期:2016-06-07 14:10:01
8 [报告]
发表于 2014-06-30 17:49 |只看该作者
本帖最后由 laputa73 于 2014-06-30 17:54 编辑

web server也是有地址列表的.针对地址列表搞一些预处理就好了,
http://mawenjian.net/p/1135.html
如果本身的规则不够丰富,可以前端加一个nginx,
然后nginx在转发前,判断一下地址,黑名单的就redirect.. 这样.
perl就是更新这个黑名单,并且定期reload nginx.

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
9 [报告]
发表于 2014-06-30 18:02 |只看该作者
回复 8# laputa73


   好像蛮复杂的样子。。。

   目前我就两条路线,一个是drop IP , 一个是部署waf ,就那个lua的。

   但是小伙伴反映部署waf会导致webserver当机。。。灰常担心。。

   目前只能说dropIP了。你说的在前端加nginx,估计不会同意。。因为本身就是一堆nginx。。。

   我再去想下看看还有木有别的方法。。

   我突然想起之前问你的那个问题,我特白痴。。其实perl根本就不需要切割,什么续传。。直接传到httpsqs

   然后抓下来就OK了。。。我纯属蛋疼。。。

论坛徽章:
3
未羊
日期:2013-11-18 15:17:06酉鸡
日期:2013-12-06 17:07:16天蝎座
日期:2014-06-11 12:37:07
10 [报告]
发表于 2014-06-30 18:08 |只看该作者
回复 8# laputa73


    htaccess 这个方案好。。我可以考虑下批量reload。。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP