Investigations sur le BUG / VERS / DDOS de delain
-
- Petit joueur
- Messages : 48
- Inscription : 21 sept. 2003 15:37
Bonjour,
voici quelques reflexions qui j'epere vous aideront :
1. j'ai interrogé la communauté LINUX (un copain à moi en fait)
Ils ne sont pas au courant d'un quelconque nouveau vers et pas d'attaque referencée...
Aucun bulletin d'information de la communauté Debian GNU LINUX.
2. Les sites Mounty Hall et Delain tournent tres bien depuis qu'il n'y a plus de page de Login. Forum fluide etc.
Conclusion si c'etait une attaque non premeditée, hasardeuse, d'un Ver, le site complet serait mort, forum compris.
j'en déduis donc que la cible des attaques etait la page de login et pourquoi me direz vous?? certainement pour cracker un ou plusieurs comptes. He oui, il suffit de lancer un prog qui essaye des milliers de combinaisons sur un login pour en trouver le mot de passe hum...
plausible n'est ce pas ?? cela expliquerait (vu le bug du compteur de connecté) la montée en charge du serveur et du nombre de connectés.
Maintenant ma solution au probleme :
memoriser l'ip de la personne qui tente de se connecter, au bout de 3-4 connexions successives, le mettre dans une table de base de données en hacker.
parallelement faire tourner un script php qui lit la table des hackers, quand une IP est marquée en Hacker, le script PHP qui tourne en root, ajoute la commande IPTABLE qui permet de bloquer l'ip du hacker au niveau de la carte réseau. on le banni quoi. toutes les 15 minutes on clear IPTABLE pour que ll'ip soit a nouveau autorisée, sinon on risque de griller des personnes qui jouent réellement, car les providers on des plages d'ip attribuées a la connexion.
Voilà les personnes qui essayeront de se connecter trop souvent seront bannis pour un quart d'heure, ca calme....
et si ils changent d'ip il faut qu'il se deconnecte et reconnecte, ca les fera plus c.... que le serveur.
Bon courage
Blackrider en manque....
voici quelques reflexions qui j'epere vous aideront :
1. j'ai interrogé la communauté LINUX (un copain à moi en fait)
Ils ne sont pas au courant d'un quelconque nouveau vers et pas d'attaque referencée...
Aucun bulletin d'information de la communauté Debian GNU LINUX.
2. Les sites Mounty Hall et Delain tournent tres bien depuis qu'il n'y a plus de page de Login. Forum fluide etc.
Conclusion si c'etait une attaque non premeditée, hasardeuse, d'un Ver, le site complet serait mort, forum compris.
j'en déduis donc que la cible des attaques etait la page de login et pourquoi me direz vous?? certainement pour cracker un ou plusieurs comptes. He oui, il suffit de lancer un prog qui essaye des milliers de combinaisons sur un login pour en trouver le mot de passe hum...
plausible n'est ce pas ?? cela expliquerait (vu le bug du compteur de connecté) la montée en charge du serveur et du nombre de connectés.
Maintenant ma solution au probleme :
memoriser l'ip de la personne qui tente de se connecter, au bout de 3-4 connexions successives, le mettre dans une table de base de données en hacker.
parallelement faire tourner un script php qui lit la table des hackers, quand une IP est marquée en Hacker, le script PHP qui tourne en root, ajoute la commande IPTABLE qui permet de bloquer l'ip du hacker au niveau de la carte réseau. on le banni quoi. toutes les 15 minutes on clear IPTABLE pour que ll'ip soit a nouveau autorisée, sinon on risque de griller des personnes qui jouent réellement, car les providers on des plages d'ip attribuées a la connexion.
Voilà les personnes qui essayeront de se connecter trop souvent seront bannis pour un quart d'heure, ca calme....
et si ils changent d'ip il faut qu'il se deconnecte et reconnecte, ca les fera plus c.... que le serveur.
Bon courage
Blackrider en manque....
ca va ca vient , mais quand ca vient ca va ...


-
- Petit joueur
- Messages : 48
- Inscription : 21 sept. 2003 15:37
-
- Petit joueur
- Messages : 48
- Inscription : 21 sept. 2003 15:37
-
- Petit joueur
- Messages : 48
- Inscription : 21 sept. 2003 15:37
oui tout a fait mais ca peut etre subtile...
du style la page est appellée et c'est un programme qui entre les données dans le formulaire, c'est moins facile que si le gars envoies directement l'appel au formulaire avec les parametres...
enfin on a pas vu les logs alors on peut pas trop dire , tout cela n'est que supposition.
du style la page est appellée et c'est un programme qui entre les données dans le formulaire, c'est moins facile que si le gars envoies directement l'appel au formulaire avec les parametres...
enfin on a pas vu les logs alors on peut pas trop dire , tout cela n'est que supposition.
ca va ca vient , mais quand ca vient ca va ...


- little grey
- Pilier
- Messages : 446
- Inscription : 31 oct. 2003 00:23
- Contact :
- Merrick
- Le Taulier
- Messages : 8883
- Inscription : 18 avr. 2003 14:24
- Localisation : Toulouse
- Contact :
Comme expliqué précédemment, on bosse dessus. Le problème est que ça prend du temps pour être "propre" et on ne reouvrira pas avant.
Pour ce qui est des symptomes : plusieurs pages ont bien été "attaquées" mais le problème se pose sur les pages de jeu uniquement, à cause des sessions. La base n'arrive plus à écrire les sessions assez vite et s'écroule, entrainant le serveur. Si il n'y pas d'écriture en base, alors tout se passe à peu près bien, et la machine ne s'effondre pas.
Pour ce qui est des symptomes : plusieurs pages ont bien été "attaquées" mais le problème se pose sur les pages de jeu uniquement, à cause des sessions. La base n'arrive plus à écrire les sessions assez vite et s'écroule, entrainant le serveur. Si il n'y pas d'écriture en base, alors tout se passe à peu près bien, et la machine ne s'effondre pas.
prend ton temps ......
de toute façon on ma placé sous assistance respiratoire,
avec deux perf de morphine
et une jolie chemise avec des manches super longues qui s'attachent dans le dos (tres elegant J'adooôoore).
donc mon sevrage delainistique se passe tres tres bien.
je suis blindé de patience.
je peux tenir ........
arg !!!!! non pas la douche froide, pas la douche froide, pas la douche froide, je serais sage..............;
de toute façon on ma placé sous assistance respiratoire,

avec deux perf de morphine

et une jolie chemise avec des manches super longues qui s'attachent dans le dos (tres elegant J'adooôoore).

donc mon sevrage delainistique se passe tres tres bien.
je suis blindé de patience.

je peux tenir ........
arg !!!!! non pas la douche froide, pas la douche froide, pas la douche froide, je serais sage..............;

-Yohman Guerrier Mage, Preu de Salicia, illumine de Io
-Yoohman, solo Cruns illumine de Io.
-Tyuiop, Oracle illumine de Io.
"Membres des Cruns Degun."
-Yoohman, solo Cruns illumine de Io.
-Tyuiop, Oracle illumine de Io.
"Membres des Cruns Degun."
Vu sur mountyhall:
Je ne sais pas si ça va aidé en tous cas je suis moi même hébergeur d'un serveur NWN, et apparament mon serveur a été pollué par le Trojan que vous avez identifié si vous n'aviez pas prévenut et si je ne jouez pas à MH je l'aurrais vu bien plus tard, j'ai utilisé the Cleaner que vous avez conseillé dans un autre post qui a détécté le trojan et grâce à une mise à jour de MacCaffee Virusscan j'ai sollutionné mon probléme, qui plus est j'ai sécurisée mon serveur Apache, grâce aux mises à jours et étrangements ma Charge Uc et Ram à diminuer de 20%, bilan je remercie tous ceux qui ont aidé le DM de la part de mes joueurs(environ 40 heureux^^), voilà c'est dit. Qui plus est j'ai réussit à loggé 2 IPS différentes grace à Keryo professional apparament celui ci a laissé passer, une faille de sécurité apparament, j'ai bien sur coupé l'accés grâce à la derniere mise à jour Keryo, j'ai scanné les IPS et une n'existe plus et l'autre est un site de mise à jour MSN + , bizarre bizarre...
Je ne sais pas si ça va aidé en tous cas je suis moi même hébergeur d'un serveur NWN, et apparament mon serveur a été pollué par le Trojan que vous avez identifié si vous n'aviez pas prévenut et si je ne jouez pas à MH je l'aurrais vu bien plus tard, j'ai utilisé the Cleaner que vous avez conseillé dans un autre post qui a détécté le trojan et grâce à une mise à jour de MacCaffee Virusscan j'ai sollutionné mon probléme, qui plus est j'ai sécurisée mon serveur Apache, grâce aux mises à jours et étrangements ma Charge Uc et Ram à diminuer de 20%, bilan je remercie tous ceux qui ont aidé le DM de la part de mes joueurs(environ 40 heureux^^), voilà c'est dit. Qui plus est j'ai réussit à loggé 2 IPS différentes grace à Keryo professional apparament celui ci a laissé passer, une faille de sécurité apparament, j'ai bien sur coupé l'accés grâce à la derniere mise à jour Keryo, j'ai scanné les IPS et une n'existe plus et l'autre est un site de mise à jour MSN + , bizarre bizarre...
Séréna Al Ranir: Infant vampire nosferatu nv3
Mystral: Tapette des bois nv 4
Anya: Mandragore ballayeuse/lechebienne Nv 5/28
Mystral: Tapette des bois nv 4
Anya: Mandragore ballayeuse/lechebienne Nv 5/28
-
- Habitué
- Messages : 178
- Inscription : 03 déc. 2003 13:19
oui j'ai remarqué cela aussi2. Les sites Mounty Hall et Delain tournent tres bien depuis qu'il n'y a plus de page de Login. Forum fluide etc.
"Si vis pacem, para bellum !"
bannière des combatants solitaires
bannière des combatants solitaires