gulli:board Logo

Anzeige


  Antwort
Crack David
Ehemaliges Gulli Mitglied
 
Registrierungsdatum: Apr 2001
Ort: Valhalla
Beiträge: 336
Re: DDoS-Angriff auf gulli.com

Jetzt würde mich Intresieren wie stark gefährdet ist mein Apache Server vor (D)DOS Atacken?

Läßt sich eine Atacke im LAN Auf das netz übertragen und womit wird wie getestet
Alt 27. 12. 2005, 22:57 Crack David is offline Mit Zitat antworten #101
Noop
Mitglied
 
Registrierungsdatum: Aug 2004
Ort: Wuppertal
Beiträge: 1.001
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von Crack David 
Jetzt würde mich Intresieren wie stark gefährdet ist mein Apache Server vor (D)DOS Atacken?
Gegen DoS kannst du was machen, indem du Patcht usw., gegen DDoS kann man gar nichts machen, wenn genug Angreifer da sind, die einen überschwemmen
Alt 27. 12. 2005, 23:49 Noop is offline Mit Zitat antworten #102
Souplex
Des Pudels Kern
 
Registrierungsdatum: Apr 2002
Ort: Mond
Beiträge: 143
Re: DDoS-Angriff auf gulli.com

macht man dann eigentlich eine Anzeige bei der Polizei?
wenn du dennen sagst du hattest einen DDoS-Angriff, stecken die dich doch in die Gummizelle? Die haben doch keine Ahnung von sowas, oder?
Alt 28. 12. 2005, 09:44 Souplex is offline Mit Zitat antworten #103
Greg5000 Spender
...ist dagegen!
 
Benutzerbild von Greg5000
 
Registrierungsdatum: Jan 2003
Ort: Osnabrooklyn
Beiträge: 5.036
Re: DDoS-Angriff auf gulli.com

Also ganz so inkompetent sind die auch nicht. Klar, wenn Du das dem 08/15-Streifenpolizisten erzählst versteht der das vermutlich nicht. Aber die haben auch Leute die sich damit auskennen.
Alt 28. 12. 2005, 10:21 Greg5000 is offline Mit Zitat antworten #104
UpInSmoke
Mitglied
 
Registrierungsdatum: Dec 2005
Beiträge: 1
Re: DDoS-Angriff auf gulli.com

Also momentan nimmt es ja immer größere Ausmaße. Diverse große Seiten neben Gulli wurden ebenso mit DDoS-Angriffen teilweise "lahm gelegt".
Ich will mich nur wiederholen, nur den meisten hier zustimmen, dass ich so etwas absolut schwachsinnig finde und es auf stärkste verurteile. Absolute Kinder-Kacke.
Alt 28. 12. 2005, 18:32 UpInSmoke is offline Mit Zitat antworten #105
xxxstereoxxx
Elementarteilchen
 
Benutzerbild von xxxstereoxxx
 
Registrierungsdatum: Aug 2005
Beiträge: 865
Re: DDoS-Angriff auf gulli.com

Ich hab mal gehört das sich Syn-Flood Attacken über sogenannte Syn-Cookies vermeiden lassen
Alt 28. 12. 2005, 18:52 xxxstereoxxx is offline Mit Zitat antworten #106
onkelchen Spender
Retreat
 
Registrierungsdatum: Aug 2000
Beiträge: 11.533
Re: DDoS-Angriff auf gulli.com

Mit SYN-Flood bringst du heute keinen Server mehr zum Absturz, Linux hat schon lange einen Schnutz dagegen, ja selbst Windows hat den.

Heute gehts übrigens wieder richtig rund.
Alt 28. 12. 2005, 19:18 onkelchen is offline Mit Zitat antworten #107
vmk Spender
ex-Moderator
 
Benutzerbild von vmk
 
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von onkelchen 
Heute gehts übrigens wieder richtig rund.

mhm, magst du mal ein paar Infos reichen was ihr gerade so auf den Switches verkraften müßt?
Alt 28. 12. 2005, 19:29 vmk is offline Mit Zitat antworten #108
onkelchen Spender
Retreat
 
Registrierungsdatum: Aug 2000
Beiträge: 11.533
Re: DDoS-Angriff auf gulli.com

Nur soviel, IPX hat schon angerufen, wir sollen nicht mehr REJECTen, sondern DROPen.
Alt 28. 12. 2005, 19:35 onkelchen is offline Mit Zitat antworten #109
linux_blAcky
Paranoiker
 
Benutzerbild von linux_blAcky
 
Registrierungsdatum: Dec 2005
Ort: Köln / NRW
Beiträge: 5
Re: DDoS-Angriff auf gulli.com

hi,
gehts da jetzt eigentlich rein um port 80 - aufrufe?

auf meiner hitliste ist heute mal statt port 445 als #1 auf einigen hiports jede menge los...
Alt 28. 12. 2005, 19:59 linux_blAcky is offline Mit Zitat antworten #110
l0calh0st Spender
Überwachungsstaatbewohner
 
Benutzerbild von l0calh0st
 
Registrierungsdatum: Jun 2003
Beiträge: 488
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von onkelchen 
Nur soviel, IPX hat schon angerufen, wir sollen nicht mehr REJECTen, sondern DROPen.

Das heißt...?


Edit: Englisches Wikipedia sagt mir in etwa sowas:
Rejecten heißt ihr würdet noch auf die normalen Requests antwortetn...
Dropen heißt es wird alles abgelehnt...

Richtig?
Alt 28. 12. 2005, 20:03 l0calh0st is offline Mit Zitat antworten #111
r4z0r.b4ck Spender
negativmensch();
 
Benutzerbild von r4z0r.b4ck
 
Registrierungsdatum: Dec 2004
Beiträge: 294
Re: DDoS-Angriff auf gulli.com

Ich will mal Onkelchen entlasten:

Die Daten werden in einem Netz von dem sendenden Host in Datenpakete verpackt und versendet. Jedes Paket, welches den Paketfilter passieren will, wird untersucht. Anhand der in jedem Paket vorhanden Daten, wie Absender- und Empfänger-Adresse, entscheidet der Paketfilter aufgrund von Filterregeln was mit diesem Paket geschieht. Ein unzulässiges Paket, welches den Filter nicht passieren darf, kann entweder ignoriert (im Fachjargon DENY oder DROP genannt), an den Absender zurückgeschickt werden, mit der Bemerkung, dass der Zugriff unzulässig war (REJECT) oder weitergeleitet werden (FORWARD oder PERMIT).
Alt 28. 12. 2005, 20:06 r4z0r.b4ck is offline Mit Zitat antworten #112
Drosan
Mitglied
 
Registrierungsdatum: Aug 2005
Beiträge: 7
Re: DDoS-Angriff auf gulli.com

www.gulli.com, www.blabla.ath.cx, www.blabla.bla

die 3 setien werden heute ddossed

Geändert von gulli (29. 12. 2005 um 05:22 Uhr). Grund: spar dir deine schlechte werbekampagne auf kosten anderer seiten, die wirklich gedost werden.
Alt 28. 12. 2005, 20:07 Drosan is offline Mit Zitat antworten #113
onkelchen Spender
Retreat
 
Registrierungsdatum: Aug 2000
Beiträge: 11.533
Re: DDoS-Angriff auf gulli.com

+ www.dialerschutz.de
+ www.computerbetrug.de
+ http://www.antispam.de

ansonsten noch meinen Dank an r4z0r.b4ck für die richtige Erklärung.
Alt 28. 12. 2005, 20:16 onkelchen is offline Mit Zitat antworten #114
Yoshi_S Spender
Herr der Eier
 
Benutzerbild von Yoshi_S
 
Registrierungsdatum: Jan 2005
Ort: www.Team-Ei.de
Beiträge: 823
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von Drosan 
www.gulli.com, www.blabla.ath.cx, www.blabla.bla

die 3 setien werden heute ddossed

files.to hällt sich noch

Also ich erreiche xREL über die de.vu Domain ganz normal.
MfG
Yoshi_S

Geändert von gulli (29. 12. 2005 um 05:20 Uhr). Grund: irreführende werbe-urls gelöscht.
Alt 28. 12. 2005, 20:26 Yoshi_S is offline Mit Zitat antworten #115
SeriousK
If looks could kill
 
Benutzerbild von SeriousK
 
Registrierungsdatum: Oct 2004
Ort: <^DA^>
Beiträge: 3.073
Re: DDoS-Angriff auf gulli.com

soger mein www.imgup.de ist erstmal closed worden ...... war schon der 2. Ankriff innerhalb von einer Woche.....so wie mir der Kolega des servers das mittteilte!
Alt 28. 12. 2005, 21:30 SeriousK is offline Mit Zitat antworten #116
LordMat
has root!.
 
Benutzerbild von LordMat
 
Registrierungsdatum: Mar 2001
Ort: Tübingen
Beiträge: 587
Re: DDoS-Angriff auf gulli.com

wuerde da roundrobin was helfen?

so fern es genuegend server mit gespiegelten platten und ips gibt?

obwohl das waere ja eher fataler da dann gleich mehrer server angeriffen werden koennten
Alt 28. 12. 2005, 21:44 LordMat is offline Mit Zitat antworten #117
]![nferno
Mitglied
 
Registrierungsdatum: Nov 2003
Beiträge: 50
Re: DDoS-Angriff auf gulli.com

:t :t :t

Geändert von ]![nferno (24. 02. 2007 um 18:57 Uhr).
Alt 28. 12. 2005, 22:05 ]![nferno is offline Mit Zitat antworten #118
boggyboe
Mitglied
 
Benutzerbild von boggyboe
 
Registrierungsdatum: Aug 2004
Ort: bei München
Beiträge: 577
Re: DDoS-Angriff auf gulli.com

Zitat:
www.gulli.com, www.xrel.ath.cx, www.blabla.bla

die 3 setien werden heute ddossed

blabla.bla hällt sich noch

Werden alle Seiten vom gleichen Netz angegriffen? Dann isses ja schon ein recht starkes Bot-Netz wenn man es sich erlauben kann mehrere Seiten gleichzeitig lahmzulegen.

Gibt es bei so etwas generell eine Möglichkeit herauszufinden wer für eine solche Attacke verantwortlich ist? Was kam damals raus als heise.de lahmgelegt wurde?

Sry wenn ich hier dumme Fragen stell, aber ich hab halt keine große Ahnung bei solchen Themen und es interessiert mich halt ^^

cya

Geändert von gulli (29. 12. 2005 um 05:22 Uhr).
Alt 28. 12. 2005, 22:53 boggyboe is offline Mit Zitat antworten #119
Newbert
♥g:b
 
Benutzerbild von Newbert
 
Registrierungsdatum: Jan 2005
Beiträge: 340
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von boggyboe 

Gibt es bei so etwas generell eine Möglichkeit herauszufinden wer für eine solche Attacke verantwortlich ist? Was kam damals raus als heise.de lahmgelegt wurde?

wenn du dir mal die letzten 5 Seiten anguckst, dann wirkst du merken dass die Chance die Übeltäter zu finden auf legalem Wege gegen 0 tendiert
Alt 28. 12. 2005, 23:03 Newbert is offline Mit Zitat antworten #120
mcreed
Mitglied
 
Registrierungsdatum: Sep 2004
Beiträge: 11
Re: DDoS-Angriff auf gulli.com

Also eine Sache ist mir noch unklar, ich habe jetzt den gesamten Thread durchgelesen, obwohl ich eiegtnlich was ganz anderes wollte. Sehr interessant alles, nur:
Die Pakete sind nicht als "böse" zu identifizieren weil sie normale "Hallo, ich will was"-Anfragen darstellen. Also so als würden einfach nur extrem viele Leute gleichzeitig auf www.gulli.com gehen... warum dann "reject" oder gar "drop"?

Gibt es denn überhaupt lösungsansätze?
Hier mal meine Theorie:
Man bekommt also Pakete und weiß nicht woher, der Absender muss nicht stimmen.
Wenn nun eine Anfrage kommt, könnte der Server die angeblichen Absender-IP in eine "neu" Liste packen und dann ganz normal antworten.
-> Kommt nun innerhalb einer Minute nichts mehr zurück verschiebt er die IP in die Liste "verdächtig".
-> Kommt aber eine konkrete Pr0n Anfrage dann kommt die IP für ein paar Stunden in die Liste "vertrauenswürdig".

Nach den beiden Listen steuert der Server sein Verhalten:
Anfragen von angeblichen Absendern die in "vertrauenswürdig" stehen werden bevorzugt behandelt. Danach neue und danach verdächtige.
Antwortet eine IP aus "verdächtig" ein zweites Mal nicht auf die Erwiderung kommt die IP für ein paar Stunden in eine Liste "geblockt", jene Pakete werden gedropt.

Wäre soetwas vorstellbar oder ist das alles Mumpitz?
Der Server muss natürlich immer erstmal in die Pakete reinschauen und irgendwann ist die Leistngsgrenze einfach immer erreicht aber man könnte sie so vielleciht weiter nach oben verschieben, so wird es schwieriger genug Pakete zusammenzukriegen um einen solchen Angriff mit Erfolg durchzuführen...

Mein Senf dazu
Grüße
Alt 29. 12. 2005, 00:09 mcreed is offline Mit Zitat antworten #121
vmk Spender
ex-Moderator
 
Benutzerbild von vmk
 
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
Re: DDoS-Angriff auf gulli.com

Die Absender-Adressen sind zufällig -> Du kannst [eigentlich] nichts machen außer die Sachen aussitzen. Das was du machen kannst ist relativ wenig und kostet sehr viel Arbeit und dafür müssen diverse Stellen zusammenarbeiten. Würden die Provider alle vernünftig sein, dann wäre solche Attacken gar nicht möglich.
Alt 29. 12. 2005, 00:22 vmk is offline Mit Zitat antworten #122
onkelchen Spender
Retreat
 
Registrierungsdatum: Aug 2000
Beiträge: 11.533
Re: DDoS-Angriff auf gulli.com

Du bist auf den springenden Punkt selbst gekommen, es ist keine Zeit nur annähernd in ein Paket hineinzuschauen, allein in der Zeit, die du brauchst so ein Paket zu öffnen kommen tausende weitere Anfragen.
Heute hatten wir zeitweise 50.000 Pakete (nicht Requests) pro Sekunde, da bist du schon froh, wenn die Load nicht dreistellig wird.
Alt 29. 12. 2005, 00:24 onkelchen is offline Mit Zitat antworten #123
]![nferno
Mitglied
 
Registrierungsdatum: Nov 2003
Beiträge: 50
Re: DDoS-Angriff auf gulli.com

:t :t :t

Geändert von ]![nferno (24. 02. 2007 um 18:57 Uhr).
Alt 29. 12. 2005, 03:37 ]![nferno is offline Mit Zitat antworten #124
gulli Spender
jetzt komplett raus hier
 
Benutzerbild von gulli
 
Registrierungsdatum: Jan 2000
Ort: Kapstadt/Bochum
Beiträge: 5.499
Re: DDoS-Angriff auf gulli.com

Zitat:
Zitat von Drosan 
www.gulli.com, www.blabla.ath.cx, www.blabla.bla

die 3 setien werden heute ddossed

blabla.bla hällt sich noch
nur um das klarzustellen. gedDoSt werden derzeit nur
www.gulli.com
www.dialerschutz.de
www.computerbetrug.de
www.antispam.de
und es gibt Hinweise, dass evtl. eine weitere bekannte .de Domain, deren Betreiber auf meine diesbezügliche Anfrage leider nicht reagieren, ebenfalls attackiert wird.

Dass hier ein Vollidiot versucht sein Projekt zu pushen, indem er behauptet, es würde ebenfalls angegriffen werden, spricht am ehesten für die mindere Qualität des Projekts. Wir sprechen hier über ein ernsthaftes Thema und keine Kindergartenspiele.
Alt 29. 12. 2005, 05:31 gulli is offline Mit Zitat antworten #125
Themen-Optionen Antwort


Themen-Optionen

Gehe zu