- 2105 megtekintés
Hozzászólások
szerencsére még csak 443/tcp, 80/tcp
- A hozzászóláshoz be kell jelentkezni
szerencsére 2 nap alatt vége lett 22millió syn-nél álltunk meg, és a cf megfogott még 20-t
- A hozzászóláshoz be kell jelentkezni
en nem tapasztaltam, viszont egesz heten omlik az adathalasz levelek minden formaja, kb olyan rataval mint karacsony elott. keszulnek a valentino dayre?
- A hozzászóláshoz be kell jelentkezni
Jaja, másfél hét alatt annyit reszeltünk a tűzfalon, mint ünnepek táján. Bele sem gondoltam… elég találó megfigyelés.
Vortex Rikers NC114-85EKLS
- A hozzászóláshoz be kell jelentkezni
Nálam is. Kína, Szingapúr, Brazília, USA, Hollandia. Ezekből jön főleg. Ezen kivül mindenféle cloud-ból. De azokat kiszűrtem ip-k alapján.
- A hozzászóláshoz be kell jelentkezni
Bővült a támadó országok listája:
Vietnám
India
Fülöp-szigetek
Argentína
Mexikó
Banglades
Pakisztán
Szaúd-Arábia
Törökország
Indonézia
Dél-afrikai Köztársaság
Irak
Kolumbia
Chile
Tunézia
Algéria
Ecuador
Kína
Hongkong
Venezuela
Kenya
Azerbajdzsán
Marokkó
Omán
Nepál
Malajzia
Egyiptom
Szíria
Kazahsztán
Jordánia
Egyesült Arab Emírségek
Uruguay
Egyesült Királyság
Üzbegisztán
Bolívia
Kirgizisztán
Palesztina
- A hozzászóláshoz be kell jelentkezni
Érdemes akkor azon országok listáját nyilvántartani inkább, ahonnan jön a látogatók többsége, mindenki másnak mehet a JS Challenge (a legitim keresőrobotokat is persze békén kell hagyni).
- A hozzászóláshoz be kell jelentkezni
Sajnos a Telekom miatt kijöttem a CloudFlare mögül. A Telekom a saját usereinek belassította az oldalt, mert van valami elszámolási vitája a CloudFlare-el.
Ja és valahogy a jsChallenge-t is kijátszották már amikor utoljára használtam.
- A hozzászóláshoz be kell jelentkezni
Akkor ajánlom az AWS WAF-ot. Könnyebb konfigurálni, mint az Azure-os Frontdoor-t és jelentősen olcsóbb is (bár ez erősen függ az adatforgalomtól persze). Pl. a Cloudfront segítségével elrejted az appot, utána már szabadon használhatod a WAF-ot. Ha üzletileg kritikus, megérheti azt az 50-150 USD havidíjat, amibe erős becslés alapján ez belekerülne.
- A hozzászóláshoz be kell jelentkezni
Vannak ötleteim, hogy hogyan lehet megvédeni az oldalt. Ritka az oldalra szabott támadás, pl. ki lehet használni, hogy bejelentkezett látogatók kapnak egy cookie-t, stb. Nyilván kell ismerni a rendszert ahhoz, hogy tanácsokat adjunk a megvédéséhez. Jó esetben ugye egy CDN a gyorsítótárból kiszolgálja a kérések 60%-70%-t, így a backend lassulását alig veszik észre a látogatók, stb.
- A hozzászóláshoz be kell jelentkezni
Mondjuk ez nehezen működik pl. az én oldalamon, ahol komplett böngészőt futtatnak, bár valószínűleg nem teljes felülettel.
- A hozzászóláshoz be kell jelentkezni
De a legtöbb látogató kiszolgálható cache-ből, nemde? Akkor hiába jön a támadó, egyrészt a legitim látogatóknak ott lesz készen a cucc a CDN-en, másrészt a támadó kérések jó része szintén nem éri el a backendet. Ez persze erősen függ az oldal forgalmától és a kiszolgált tartalom típusától. Ha pedig ez nem elég, akkor oda kell a WAF persze, s aktívan karban kell tartani a rulesetet.
- A hozzászóláshoz be kell jelentkezni
Sajnos csak kis része cachet.
- A hozzászóláshoz be kell jelentkezni
Akkor ajánlom a Crowdsec-et.
CDN+WAF után nagyon jó, olyan ez, mint a villámvédelemben a finomvédelem. A villámhárító után ilyenek még kellenek: https://www.e-mile.hu/installaciotechnika/tulfeszultsegvedelem/t3-iii-d-osztalyu-tulfeszultseg-finomvedelem/ :)
https://www.drupal.org/project/crowdsec
Pl Drupal modulja is van, de Apache-ba is tud integrálódni, stb.
- A hozzászóláshoz be kell jelentkezni
Köszönöm. Majd ránézek erre is. Egyelőre sikerült visszaverni a támadást.
Bár egyel, a Criteo-val még levelezek. A tegnapi 15 millió kérésből ők küldtek ~600 ezret. Azóta sem álltak le, hiába kapnak 444-et. Hiába írtam be a robots.txt-be a tiltást.
- A hozzászóláshoz be kell jelentkezni
Harmadik napja kapjuk mi is, 443/TCP, a zöme Digital Ocean, de van OVHCloud és Tencent cloud is. Az első nap a Facebook tartományaiból jött nagyon intenzíven, azt sejtem őket használták "proxy"-nak (preview generálás vagy hasonló hívások triggerelésével).
- A hozzászóláshoz be kell jelentkezni
8 hónapja kapjuk az áldást. Csak a cloudflare nyújtott érdemi működő megoldást, még ha a telekomosok szívnak is egész európából, a PRO csomaggal egész tűrhető a telekom felé, csak néha lassul be.
-.-
- A hozzászóláshoz be kell jelentkezni
Januar ota tobb rendszer is amire ralatasom van olyan jellegu tamadast kap, ami nyilvanvaloan a tamadonak feleslegesen nagy koltseg, es amugy semmi kart nem tud okozni. A legijesztobb resz, hogy a hulyeseghez jut minden requestre tok mas IP egyenesen tok mas orszagbol.
Kb. mintha meg lehetne kerni az egyik AI botot, hogy "poenbol szervezzen ddos-t". Mas ertelmet nem latom annak, amit epp probalnak, max username/password lista bruteforce-olasara egy gyenge kiserlet. De arra mar 6 eve is lattam joval pontosabban celzo es lenyegesen ugyesebb probalkozast.
- A hozzászóláshoz be kell jelentkezni
Igen, ez nem új. Jó ideje probléma nálunk(is). Az az elméletem, hogy AI-t tanítanak mindennel is, mindegy mi, mindegy honnan(*).
Eleinte csak kínai tartományból jött, mostanában kb. úgy, ahogy írod, 1-2 kérés egy IP-ről, a "sorban a következő" már teljesen máshonnét.
*) A vicc az, hogy az, amit letöltenek, publikus. Csak közben hanyattvágják a backendek egyik-másikát, ami visszahat a felsőbb proxykra, amik anno (~20 éve) nem erre lettek tervezve. Nem, nem technikai akadálya van a megoldásnak.
- A hozzászóláshoz be kell jelentkezni
Nem, nalunk be is akarnak jelentkezni. 99.9%-ban nem is letezo email cimekkel. Meg ilyenek.
Erzesre vibe kodolt bruteforce. AI tokenre meg IP tartomanyokra van penz, agy hozza nincs.
- A hozzászóláshoz be kell jelentkezni
Több forrás is van.
Vannak pl. ilyen botok: Criteo, Admantix, stb. Ők elég erőszakosak. 4xx-es válaszra sem állnak le, a robots.txt tiltására sem.
Vannak kereső botok. Ezek legtöbbször azért hallgatnak a tiltásokra.
Vannak az AI adatgyűjtők.
Vannak akik sérülékenységet keresnek.
Vannak akik simán csak lopják a tartalmat.
Az a gáz, hogy mostanában már JS-eket is futtatnak. Mert sokszor így áll össze a modern oldalak tartalma. Ez viszont az Google Analytics-et használhatatlanná teszi.
- A hozzászóláshoz be kell jelentkezni
Az egyik csapat ezen kesergett, hogy a publikált adatok statisztikái nekik fontosak lennének (mégis, mire, hányan kíváncsiak), és ezt teljesen tönkrevágja az efféle forgalom (pláne mert szemrebbenés nélkül hazudnak bármilyen user agentet).
- A hozzászóláshoz be kell jelentkezni
Hát, esetünkben az oldalak publikusak, egészen más részve van védve jelszóval, nem nagyon van hol belépni :D
- A hozzászóláshoz be kell jelentkezni
Gyászberény kibertámad. :P
- A hozzászóláshoz be kell jelentkezni