FOX★「東日本ツールの対策の仕方が分からない\(^o^)/」★2

このエントリーをはてなブックマークに追加
1名無しさん@涙目です。(dion軍)

449 名前: 忍法帖【Lv=40,xxxPT】 ◆8huU.uGZBA [sage] 投稿日:2011/08/03(水) 15:02:01.85 発信元:49.133.48.168 [7/8] 0
サーバへにリクエストが来た時、リクエストを受け取るまでhttpdは待っているわけだ
しかしcontentslength分だけ受け取りたいけど待てど暮らせど送ってこないから
httpd.confのtimeoutするまでそのhttpdプロセスがブロックされるんだな
そしてそれがたーくさんたまる、売り切れまで溜まる
売り切れたらそれ以降のhttpの要求は受け付けなくなる

攻撃がやんだらブロックされているhttpdは順次timeoutで開放され
だんだんいつもの状態に近づく

こうなんじゃないかな?

458 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2011/08/03(水) 15:07:36.86 発信元:218.220.22.97 [2/2] 0
>>449の流れどおりなんだけどこれを脆弱性と呼ぶのもどうなんだろう?

459 名前: 忍法帖【Lv=40,xxxPT】 ◆8huU.uGZBA [sage] 投稿日:2011/08/03(水) 15:09:22.38 発信元:49.133.48.168 0
しかし、だからといって、そうはいっても・・・

誰もその治し方をしらない。∩( ・ω・)∩ばんじゃーい

482 名前: 忍法帖【Lv=40,xxxPT】 ◆8huU.uGZBA [sage] 投稿日:2011/08/03(水) 16:13:40.74 発信元:49.133.48.168 [10/10] 0
私はどのサーバのrootも持っていないから何もできない。

ピロリがよく来る雑談スレ★7
http://dso.2ch.net/test/read.cgi/sakhalin/1304858981/482


前スレ
FOX★「モペキチツールの対策の仕方が分からない\(^o^)/」
http://hatsukari.2ch.net/test/read.cgi/news/1312352312/
2名無しさん@涙目です。(dion軍):2011/08/03(水) 16:48:33.14 ID:WTDtpN8j0
関連スレ
【速報】2chの鯖を落とすツール 作者は俺だった事が判明
http://hatsukari.2ch.net/test/read.cgi/news/1312356832/1

1 名前: ◆ad7985q5Lrbc (東日本)[] 投稿日:2011/08/03(水) 16:33:52.40 ID:euftOVyc0 ?PLT(12000) ポイント特典
http://img.2ch.net/ico/gikoneko3_shee.gif
【news】ニュース速報運用情報826【ν】
http://qb5.2ch.net/test/read.cgi/operate/1312343047/570,572,574

570 名前: 忍法帖【Lv=26,xxxPT】 【Doperate1312091124028693】 :2011/08/03(水) 16:27:43.38 ID:sD6V+afb0
ラクラク攻撃君そろそろ消すか

572 名前: 忍法帖【Lv=26,xxxPT】 【Doperate1312091124028693】 :2011/08/03(水) 16:28:17.88 ID:sD6V+afb0
消した

574 名前:動け動けウゴウゴ2ちゃんねる:2011/08/03(水) 16:30:08.57 ID:annDxgy30
>>572
やはり東日本か
http://suiton.geo.jp/?t=n&i=Doperate1312091124028693

Doperate1312091124028693 = ◆ad7985q5Lrbc-桶♪


3名無しさん@涙目です。(兵庫県):2011/08/03(水) 16:50:08.69 ID:PgTx2A5Z0
東日本にはチョンが沢山いるんだな
サムチョンスレで必死になってレスする奴も東日本だし。
4名無しさん@涙目です。(関西地方):2011/08/03(水) 16:51:21.57 ID:3su4FE+p0
もぺさんじゃなかったんだね
5名無しさん@涙目です。(不明なsoftbank):2011/08/03(水) 16:52:01.28 ID:DkQg4TfM0
わろた
6名無しさん@涙目です。(東日本):2011/08/03(水) 16:52:04.00 ID:GH/EBvh/0
対策無いならツール広まったらずっと続くじゃん
7名無しさん@涙目です。(千葉県):2011/08/03(水) 16:52:57.60 ID:TM+PJGgu0
東日本は放射能の影響でマジキチばっかだよ
8名無しさん@涙目です。(catv?):2011/08/03(水) 16:53:30.81 ID:X5iUV9X+0
狐死ね
9名無しさん@涙目です。(石川県):2011/08/03(水) 16:54:45.23 ID:9kkijD8L0
あの東日本、何ヶ月か前も似たようなことしでかしてニュー速を長期間使えなくしたんじゃなかったか?
10名無しさん@涙目です。(東京都):2011/08/03(水) 16:54:46.90 ID:y/wZXo5l0
上層で弾いちゃえばいいんじゃね
11名無しさん@涙目です。(大阪府):2011/08/03(水) 16:55:52.45 ID:tmW9clQr0
さすが能無しのFOX
12名無しさん@涙目です。(dion軍):2011/08/03(水) 16:56:58.55 ID:5+AMHhE00
え?IPとセッションくらいは関連つけてあんだろ?
ならIPでセッション数制限もうけりゃいいだけじゃねーの?結構やってるとこある気がするけど・・・
タイムアウト短くしてバックグラウンドで非アクティブセッション消しまくるでも十分な気がするが
まぁ、現状がわからんけんなんともだな
13名無しさん@涙目です。(チベット自治区):2011/08/03(水) 16:58:34.36 ID:X2cg2F3V0
やっぱり犯人は在日朝鮮ゴミ虫だったのか
14名無しさん@涙目です。(関西地方):2011/08/03(水) 16:58:39.10 ID:pAVVH/rm0
【速報】2chの鯖を落とすツール 作者は俺だった事が判明
http://hatsukari.2ch.net/test/read.cgi/news/1312356832/

このスレもちょっとは盛り上げてやれよ
15名無しさん@涙目です。(岩手県):2011/08/03(水) 16:58:53.57 ID:CQXvlUAK0
茄子がママ、胡瓜がパパ
16名無しさん@涙目です。(catv?):2011/08/03(水) 16:59:19.53 ID:DMWNq6uX0
17名無しさん@涙目です。(チベット自治区):2011/08/03(水) 17:00:01.64 ID:bM6AyT6B0
その変なレングスのIP特定してルータで弾けばいいんじゃないの?
18名無しさん@涙目です。(茨城県):2011/08/03(水) 17:00:59.71 ID:ONXHytIX0
   (⌒⌒)     (⌒⌒)     (⌒⌒)      (⌒⌒)      (⌒⌒)
F5.F5.l|l l|lF5.F5.F5.F5l|l l|l.F5.F5.F5.l|l l|l.F5.F5.F5.F5.l|l l|lF5.F5.F5.F5.l|l l|lF5.F5.F5
カチ!!∧_∧カチ!!カチ!∧_∧カチ!!カチ!!∧_∧カチ!!カチ!!∧_∧カチ!!カチ!! ∧_∧カチ!!
  <#;`Д´>    <;#`Д´>    <;#`Д´>    <;#`Д´>     <;#`Д´>
_(__つ/ ̄ ̄ ̄/...
  \/     /
F5.F5.F5.F5.F5.F5.F
19名無しさん@涙目です。(埼玉県):2011/08/03(水) 17:02:17.37 ID:0aZZjwRm0
timeoutを短くすればいい
20名無しさん@涙目です。(石川県):2011/08/03(水) 17:03:03.23 ID:9kkijD8L0
>>14
東日本は叩けば叩くほど興奮する変態だからヤダ
21名無しさん@涙目です。(埼玉県):2011/08/03(水) 17:05:09.38 ID:mUUYtepS0
JPCERT/CCだかApache Coreだかに相談したん?
22名無しさん@涙目です。(チベット自治区):2011/08/03(水) 17:08:56.56 ID:mC6a7ZcE0
この攻撃流行った3年前はTimeOut限界まで下げりゃいいって言ってた

どうせ結構なサイトがほったらかしだから、これ使えば簡単に鯖落としまくれるなw
ツールはSlowlorisでググれば出てくるが使用は自己責任だな
23名無しさん@涙目です。(兵庫県):2011/08/03(水) 17:13:09.37 ID:PgTx2A5Z0
他人の鯖落として得することがない
むしろ、捕まりかねないから損する
24名無しさん@涙目です。(東京都):2011/08/03(水) 17:14:57.22 ID:Lm9rMcUHP
そんなにすぐ売り切れるならお一人様一点までにすりゃいいだろうが
25名無しさん@涙目です。(チベット自治区):2011/08/03(水) 17:19:40.18 ID:L9Ku26H+0
>>12
それやると金払ってツールでスレ拾ってる会社も巻き込むからできないとかありそう
たしかトップページに企業向けの説明リンクあったと思うけど、関係ないかな
26名無しさん@涙目です。(チベット自治区):2011/08/03(水) 17:21:45.99 ID:LNIPMnRO0
モペ≠東日本なんだよね?

結局前のpass漏れのときもそうだったけど黒幕は東日本なん?
27名無しさん@涙目です。(関西地方):2011/08/03(水) 17:22:33.42 ID:xo12mMrs0
2ch閉鎖したら解決なんじゃね?
28名無しさん@涙目です。(東京都):2011/08/03(水) 17:25:50.09 ID:95ZanRed0
FOX素人くさいな。
29 【news:777】 (大阪府):2011/08/03(水) 17:28:01.86 ID:Bw+yxyVrP
∩( ・ω・)∩ばんじゃーい
30名無しさん@涙目です。(dion軍):2011/08/03(水) 17:28:51.74 ID:5+AMHhE00
>>25
そこだけIP指定して許可すればいいんじゃね?それか入り口ガチガチの別口のdat提供を設けるか
アフィもツールでdat取ってるだろうから引っかかるだろうしいい事デュクシ
単純タイムアウトや拒否ならルータでもOSレベルでも可能っぽいな
31名無しさん@涙目です。(東京都):2011/08/03(水) 17:29:53.21 ID:OGnAlNCa0
モペキチスレに書き込んだらocnから警告きた
金払って●買ったのに定期的にログインしなおさないと書き込めないクソ仕様
32名無しさん@涙目です。(大阪府):2011/08/03(水) 17:51:03.27 ID:eNyEJrPs0
前スレの勢いはどこへw
33名無しさん@涙目です。(神奈川県):2011/08/03(水) 17:52:41.47 ID:fHa+0RZF0
ツールなんかに頼ってんじゃねぇ人力でコイヤ
34名無しさん@涙目です。(チベット自治区):2011/08/03(水) 18:38:42.20 ID:0hbZait70
対策の仕方ってww損害をこうむったんだから告訴したら良いべw
35名無しさん@涙目です。(岡山県):2011/08/03(水) 19:08:21.66 ID:qrdsq93p0
641 名前:名無しさん@涙目です。(東京都)[] 投稿日:2011/08/03(水) 16:00:30.11 ID:qWzjDxae0 [5/13]
>>1
これ、Length切れしたパケットのIPアドレスをhttpdのログから拾って、
100件とか10000件程度のしきい値設定して、しきい値超えたhttp request discardすりゃいいだけなんじゃないの

694 名前:名無しさん@涙目です。(catv?)[sage] 投稿日:2011/08/03(水) 16:05:10.91 ID:nbdumI2u0 [2/3]
>>641
大昔からあるDosなのにマジでこんなのが原因なのかな

711 名前:名無しさん@涙目です。(東京都)[] 投稿日:2011/08/03(水) 16:06:22.21 ID:qWzjDxae0 [7/13]
>>694
俺も疑問だ、手法としては十数年前の手だし。
36 忍法帖【Lv=40,xxxPT】 (catv?):2011/08/03(水) 20:20:40.99 ID:v0FZRs9W0
タイムアウトの時間を短くすれば
多少は改善するんじゃない?

まぁ根本的な改善じゃないけど
37名無しさん@涙目です。(神奈川県)

動的フィルターしかないだろ。
IPを捕捉しながら、同一IPからの単位時間内でのスレッド数を評価し、
タイムアウト時間を変化させる。
大して難しくはないが、評価専用のサーバ置た方が負荷が軽くなるか。