Comment interpréter une attaque apache ?

WRInaute impliqué
Bonjour,

Un de mes serveurs subit une attaque DoS ou DDoS (enfin qui a toutes les caractéristiques c'est à dire envolée des process apache jusqu'au maxi, pareil pour 'Established TCP Connections' et baisse du 'TIME_WAIT TCP Connections' ) depuis quelques jours. Des fois c'est quelques minutes, des fois plusieurs heures.
J'ai server-status d'apache,
dès qu'une attaque est en cours
J'ai pleins de lignes comme cela

391-0 - 0/0/58 . 0.30 13561 8 0.0 0.00 0.27 ::1 domain.com GET /
392-0 - 0/0/160 . 0.49 13088 2 0.0 0.00 0.53 ::1 domain.com GET /
393-0 - 0/0/70 . 0.27 13448 4 0.0 0.00 0.07 ::1 domain.com GET /
394-0 - 0/0/322 . 1.73 12321 2048 0.0 0.00 0.54 ::1 domain.com GET /
395-0 - 0/0/107 . 0.53 13087 4 0.0 0.00 0.24 ::1 domain.com GET /
396-0 - 0/0/124 . 0.34 13487 7 0.0 0.00 0.26 ::1 domain.com GET /

j'ai remplacé le nom du serveur par domain.com
je n'arrive pas à interpréter le "::1", normalement il y a l'IP et le port.


D'autre part, Je souhaite récupérer la preuve de l'attaque,
quelqu'un a-t-il un script qui permet de retenir ces "::1" car je ne les vois pas dans les logs apache.

Merci pour toutes réponses,
 
WRInaute occasionnel
Il me semble que "::1" est la contraction ipv6 de "127.0.0.1", ca voudrait dire que l'attaque est interne, donc que ton hébergeur a un de ses serveurs hacké
 
WRInaute impliqué
D'accord,
C'est donc du spoof sur le localhost

J'ai mis le code suivant dans mon iptables

/sbin/iptables -A INPUT -s 127.0.0.0/8 -j DROP
/sbin/iptables -A INPUT -d 127.0.0.0/8 -j DROP

Vous croirez que ca va suffir ?
 
WRInaute impliqué
Topsitemaker a dit:
D'accord,
C'est donc du spoof sur le localhost

J'ai mis le code suivant dans mon iptables
/sbin/iptables -A INPUT -s 127.0.0.0/8 -j DROP
/sbin/iptables -A INPUT -d 127.0.0.0/8 -j DROP

ton serveur fonctionne toujours correctement ?
Bon ca t'empechera de faire plein de trucs cette règle non ?
par exemple un script qui se connecte à la bdd ce voit refuser l'accès ?
ou alors j'ai pas bien compris
 
WRInaute impliqué
Tout marche bien avec ses 2 règles,

il n'empêche que j'aimerai avoir d'autres avis car je ne suis pas un expert d'iptables.
 
Discussions similaires
Haut