| |||||||
![]() |
| | LinkBack (1) | Seçenekler | Stil |
#1
| ||||
| ||||
| SYN Saldırılar : Engelleme ve Koruma SYN Saldırılar Hakkında: SYN (TCP bağlantı isteği), aşağıdaki karakteristiklere sahip çok yaygın bir DoS saldırısıdır: 1-) Saldırgan Internette kullanılmayan IP adreslerini aldatma ile kullanarak (kaynak adresi olarak kullanarak - spoof) birçok SYN paketini hedef makinaya yollar 2-) Alının her SYN pakedi için, hedef makina kaynak ayırır ve onay paketini (SYN-ACK) (SYN pakedinin yollandığı) kaynak ip adresine yollar 3-) Hedef makina, saldırı yapılan makinadan yanıt alamayacağından dolayı, SYN-ACK paketini 5 kez tekrar edecektir. Bunun tekrar süreleri, 3, 6, 12, 24 ve 48 saniyedir. Ayırdığı kaynağı boşa çıkartmadan evvel, 96 saniye sonra son bir kez SYN-ACK denemesi yapacaktır. Hepsini topladığınızda, görüldüğü gibi hedef makina ayırdığı kaynakları 3 dakika gibi bir süre tutacaktır. Bu sadece her bir SYN atağı için gerçekleşecek süredir. Saldırgan bu tekniği tekrarlanan bir şekilde gerçekleştirdiği zaman, hedef makina ayırdığı kaynaklardan dolayı kaynak yetersizliğine kadar ulaşır ve artık yeni bir bağlantı karşılayamayacak duruma gelir. Ve bu durumda yetkili kullanıcılar bile makinaya bağlanamaz. Sisteminizde böyle bir atakla karşı karşıya olup olmadığınızı anlamak için, komut satırında : netstat -n -p tcp yazmanız yeterli olacaktır. yada netstat -np | grep SYN_RECV | awk '{print $5}' | cut -d. -f1-4 | cut -d: -f1 | sort -n | uniq -c | sort -n şu kodu kullanabilirsiniz Çıkan sonuca bakıp, SYN_RECEIVED durumunda olan çıkışları kontrol edebilirsiniz. Eğer bu tip duruma sahip birçok bağlantı varsa, sisteminiz bu saldrıya maruz kalmıştır. Sisteminizi korumak için: Ateş duvarları tabii ki sisteminizi bu tip saldırılardan koruyacaktır, ve eğer mümkünse ateş duvarı kullanmanız gerekmektedir. Fakat, windows da hali hazırda zaten bu saldırılara karşı korunmanın bir yolu mevcuttur ve SYN isteklerini daha çabuk zaman aşımına uğratabilirsiniz. Bu özelliği çalışır duruma getirebilmek için izlenmesi gereken adımlar şunlardır: 1-) Registry editörünüzü çalıştırın ve HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Param eters değerini bulun 2-) Edit menüsünden Yeni bir DWORD değeri oluşturmayı seçin ve 3-) Adını "SynAttackProtect" verin. 4-) Yarattığınız anahtarın üzerinde çift tıklayın ve değerini "2" verin 5-) Registry editörünü kapatın ve makinanızı tekrar başlatın Burada "SynAttackProtect" değişkeninin kabul edilen başlangıç değeri 0 (sıfır) dır. Ve koruma kapalıdır. Verilecek "1" değeri ise en yüksek TCP bağlantı değerine ulaşıldığında (Örneğin; bağlantının SYN_RECEIVED durumu TcpMaxHalfOpen olarak bilinir) ve tekrar ile karşılaşıldığında (Örneğin; TcpMaxHalfOpenRetried) SYN tekrarını ve yönlendirme bellek değerinin bekleme süresini limitler. Eğer "SynAttackProtect" değeri "2" olursa, sonuç 1 verildiğindekine benzer olacaktır fakat SYN işlemindeki 3-yollu el sıkışma bitene kadar bekleyen bir geciktirilmiş Winsock notification içerir. Çünku Windows "SynAttackProtect" değerini, "TcpMaxHalfOpen" ve "TcpMaxHalfOpenRetried" da tanımlanan değerlere ulaştığında çağırıp kullanacaktır. Size tavsiyemiz bu iki değeride aynı registry konumunda (HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Param eters) oluşturmanız ve değerlerini aşağıdaki gibi girmenizdir. TcpMaxHalfOpen=100 TcpMaxHalfOpenRetried=80 Alıntıdır.
__________________ 1.)Lütfen destek talebinde bulunmak için msn messenger üzerinden iletişime geçmeyiniz. 2.)Ücretsiz destek almak için forum sayfalarımızı kullanmanız aynı sorunu yaşayan diğer üyelerin cevaplara en kısa sürede ulaşabilmesi ve sizlere yardımcı olmak isteyen bizlerin ve diğer üyelerimizin zaman kazanmaları açısından çok önemlidir. 3.)Forumlarımızda sorunlarınızı anlatırken mümkün olduğunca çok detay vermeniz en kısa sürede sorununuza çözüm bulmanız açısından mühimdir. Daha çok öğrenmek ve öğretmek dileğiyle.. Sevgiler.. The Platform. |
|
#2
| |||
| |||
|
merhabalar bir sorum olacak. rootdayken netstat -np | grep SYN_RECV dedim 5-6 ip çikti. 3 ü filan aynıydı ama değişik portlar vardı yanında. şimdi bunlar kesinlikle saldırı yapıyormudur. yani normal saldırı yapmayan biride burada gözükebilir mi? onları banlamayalımda |
|
#3
| ||||
| ||||
|
Hayır saldırı yapıyorlar anlamına gelmez. Öncelikle şu var, her normal bağlantıda sunucudaki websitesini açmak için SYN paketi gönderir. Bu yüzden her zaman orada SYN_RECV, SYN, SYN_ACK gibi outputlar görürsünüz. Eğer aynı IP'den 10-15 adet varsa saldırı başlamış demektir.. netstat -an|grep SYN Bu komut ile SYN bağlantı açanları listeleyebilirsiniz. netstat -an|grep SYN|wc -l Bu komut ile kaç tane SYN bağlantısı / saldırısı var saydırabilirsiniz. netstat -an|grep SYN|sort Bu komut ile tüm SYN yapan IP'lerin çıktısını alıp sıralatabilirsiniz.. (örneğin 15 tane SYN açan 1.1.1.1 IP'si alt alta sıralanır sizde keyifle banlayabilirsiniz) Bu kadar ![]() Bu arada ekleme, hostbank abi kızacak ama yukarıda yazılan korunma yöntemleri hiçbi işe yaramaz :p
__________________ ----------------------------------------------------------------------------------------- >> LÜTFEN ÜCRETSİZ DESTEK TALEP ETMEK İÇİN MSN ADRESLERİMİZİ EKLEMEYİNİZ. HER TÜRLÜ ÜCRETSİZ DESTEK İÇİN FORUMLARIMIZI KULLANINIZ. TEŞEKKÜRLER << |
|
#4
| ||||
| ||||
|
yukarıda windows için koruma yöntemi var. windows sunucuda syn diye bir olaydan söz etmek komik olur. bu işlemi yapınca kale gibi olur syn felan yemez
__________________ 1.)Lütfen destek talebinde bulunmak için msn messenger üzerinden iletişime geçmeyiniz. 2.)Ücretsiz destek almak için forum sayfalarımızı kullanmanız aynı sorunu yaşayan diğer üyelerin cevaplara en kısa sürede ulaşabilmesi ve sizlere yardımcı olmak isteyen bizlerin ve diğer üyelerimizin zaman kazanmaları açısından çok önemlidir. 3.)Forumlarımızda sorunlarınızı anlatırken mümkün olduğunca çok detay vermeniz en kısa sürede sorununuza çözüm bulmanız açısından mühimdir. Daha çok öğrenmek ve öğretmek dileğiyle.. Sevgiler.. The Platform. |
|
#5
| ||||
| ||||
|
evet ben linux olandan bahsettim zaten. Windows sunucuyu güvenli halemi getirmek istiyorsunuz? Default firewall'ı aktif edin yeter
__________________ ----------------------------------------------------------------------------------------- >> LÜTFEN ÜCRETSİZ DESTEK TALEP ETMEK İÇİN MSN ADRESLERİMİZİ EKLEMEYİNİZ. HER TÜRLÜ ÜCRETSİZ DESTEK İÇİN FORUMLARIMIZI KULLANINIZ. TEŞEKKÜRLER << |
|
#6
| |||
| |||
|
saol teşekkürler sinan verdiğin bilgiler için
|
![]() |
| Seçenekler | |
| Stil | |
| |
LinkBacks (?)
LinkBack to this Thread: http://forum.whmdestek.com/guvenlik-makaleleri/100-syn-saldirilar-engelleme-koruma.html | ||||
| Konuyu Başlatan | For | Type | Tarih | |
| SYN-Botnet atak alıyorum - Webmaster Forumu - Webmaster Zone | This thread | Pingback | 02.12.07 22:27 | |
Benzer Konular | ||||
| Konu | Konuyu Başlatan | Forum | Cevap | Son Mesaj |
| inetbase ddos koruma (Kurulum) | Onursal | Makaleler | 19 | 13.08.08 22:12 |
| SYN Saldırılarını Engelleme | Tickhi | Makaleler | 1 | 18.12.07 11:00 |
| Foruma gelen saldırılar | CaLViN | Platform Hakkında | 13 | 21.11.07 21:19 |
| ip/~user girişini engelleme | Kortex | Soru ve Cevaplar | 3 | 18.08.07 11:57 |




