Hoşgeldin Misafir

SSH Üzerinde Linux Saldırı Tespiti

DeepiMpaCt

DeepiMpaCt

Katip ol sabahin ilk isiklarina..
Monteal/Ca
25 Ağu 2017
6,151 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Linux tabanlı işletim sistemlerimizde eğer iptables yüklü ise web server için saldırı tespiti oldukça kolaydır. Sunucunuzda loadların yavaş yavaş yükseldiğini görüyorsanız ve load sebebi httpd / apache ise aşağıdaki komutlar işinize yarayacaktır.

Sunucumuzun 80 portuna (apache) bağlantı yapan ip leri bağlantı sayılarına göre küçükten büyüğe tespit ediyoruz ;

PHP:
netstat -pant | grep :80 | awk '{ print $5}' | cut -d: -f1 | sort | uniq -c | sort -n

linux-saldiri-tespit-etme-1.png


eğer SYN bağlantı tespit etmek istiyorsanız ;

PHP:
netstat -ntu grep :80 | grep SYN  | awk '{print $4}' | cut -d: -f1 | sort | uniq -c | sort -n

linux-saldiri-tespiti-1.png


ilk sütun bağlantı sayısı, ikinci sütun o bağlantıyı yapan ip adresini belirtir. Siz burada ilk sütunu 100 den büyük olan ip adresleri görür iseniz şüphelenin.

Aşağıdaki komut ile şüpheli ip adreslerini banlayabilirsiniz ;

PHP:
1iptables -A INPUT -s banlanacakipadresi -j DROP