k8凯发一触即发|Home

135-9299-6491
 
不用防火墙 如何自动对付CC攻击问题
日期:12-07 浏览次数:23

CC攻击原理 


CC主要是用来攻◥击页面的.大家都有这样□□□□的经历,就是在访问论□□□坛时,如果这个论坛○比较大,访问的人比较□□多,打开页面的速•度会比较慢,一般来说,访问的人越多,论坛的页面越□□多,数据库就越大,被访问的频率□□□也越高,占用的系统资□□□源也就相当可□□□观,现在知道为什•么很多空间服□□□□务商都说大家✦不要上传论坛,聊天室等东西◉了吧. 


一个静态页面•不需要服务器□□□□多少资源,甚至可以说直□□□接从内存中读□□出来发给你就□□□□可以了,但是论坛就不□□□一样了,我看一个帖子,系统需要到数□□据库中判断我□□□□是否有读读帖□□□□子的权限,如果有,就读出帖子里□□□□面的内容,显示出来——这里至少访问□□□□了2次数据库,如果数据库的□□□□体积有200MB大小,系统很可能就♦要在这200MB大小的数据空□□间搜索一遍,这需要多少的CPU资源和时间?如果我是查找□□□□一个关键字,那么时间更加•可观,因为前面的搜◣索可以限定在□□一个很小的范□□□□围内,比如用户权限◆只查用户表,帖子内容只查□□帖子表,而且查到就可□□□□以马上停止查□□□询,而搜索肯定会□□对所有的数据□□□进行一次判断,消耗的时间是□□□相当的大.

 

CC就是充分利用□□了这个特点,模拟多个用户(多少线程就是□□□多少用户)不停的进行访□□□问(访问那些需要□□□大量数据操作,就是需要大量CPU时间的页面).


攻击现象:

服务器的流量□□瞬间可达到几※十M以上,网站打不开。重启iis会发现流量马□□上就降下来。查看IIS日志会发现很◆多不同的IP都反复访问一□□□□个相同的文件。查看C:WINDOWSsystem32LogFilesHTTPERR 会发现很多出□□□□错的IIS日志,如下:

  2007-08-22 06:05:28 61.140.127.206 61905 61.139.129.56 80 HTTP/1.1 GET /list.asp?

  ProdId=0961 503 30 ConnLimit pool21
2007-08-22 06:05:28 221.8.137.99 3916 61.139.129.56 80 HTTP/1.1 GET /list.asp?ProdId=0961 

  503 30 ConnLimit pool21
2007-08-22 06:05:28 220.187.143.183 4059 61.139.129.56 80 HTTP/1.1 GET /list.asp?

  ProdId=0961 503 30 ConnLimit pool21
2007-08-22 06:05:28 218.18.42.231 1791 61.139.129.56 80 HTTP/1.1 GET /list.asp?

  ProdId=0961 503 30 ConnLimit pool21
2007-08-22 06:05:28 125.109.129.32 3030 61.139.129.56 80 HTTP/1.1 GET /list.asp?

  ProdId=0961 503 30 ConnLimit pool21
2007-08-22 06:05:28 58.216.2.232 1224 61.139.129.56 80 HTTP/1.1 GET /list.asp?ProdId=0961 

  503 30 ConnLimit pool21
...

可以看出很多□□□□不同的IP都在访问list.asp这个文件。以上现象就是CC攻击的特征。根据发动CC攻击所使用的□□肉机数量,小的攻击可以□□导致网站很慢☆或者不稳定,大的攻击可以•让网站一直都◎无法打开。


因这类攻击,是模拟正常用□□□□户不断请求一□□□个网页。所以一般的防□□□火墙很难防御。

下面大连网络公司根据•实际工作经验,讲一下不用防◤火墙 如何自动对付CC攻击问题。

 

因为CC攻击都是使用□□□□的肉机或代理□□□□来访问我们的□□□□服务器的,它跟synflood攻击不一样。synfoold一直是不断变△化的虚假IP,而CC攻击的IP都是真实的IP而基本上不变▽化的,只要我们用安◈全策略把这些IP全部封掉就可□□□□以了。

看过有网友介□□绍的方法,不过是手工一□□□□条一条地封,而攻击IP一般都是数千□□□个不同的IP。用手工封IP的办法太麻烦。下面启凡网络□□□□公司告诉大家□□□□用程序来实现□□□□自动封这些IP!

程序主要是读取这个网站的iis日志,分析出其中的IP地址,用安全策略自动封闭。VBS代码如下:


’代码开始

  Set fileobj=CreateObject("Scripting.FileSystemObject")
logfilepath="E:w3logW3SVC237ex070512old.log" ’注意指定受攻□□击网站的日志□□□路径。
’如果是虚拟主□□□机,要查是哪个网•站受攻击,可以查看:C:WINDOWSsystem32LogFilesHTTPERR ,

  根据错误日志□□□□很容易分析出□□来。
writelog "netsh ipsec static add policy name=XBLUE"
writelog "netsh ipsec static add filterlist name=denyip"

  overip=""
f_name=logfilepath
’指定日志文件

  ’程序功能:把logfiles中的IP提取成ipsec需要的过滤格□□□式,导入ipsec中过滤。适合某个网站●受大量CC攻击的情况。

  set fileobj88=CreateObject("Scripting.FileSystemObject")
Set MYFILE=fileobj88.OpenTextFile(f_name,1,false)
contentover=MYFILE.ReadAll()
contentip=lcase(contentover)
MYFILE.close
set fileobj88=nothing
on error resume next
myline=split(contentip,chr(13))
for i=0 to ubound(myline)-1 

  myline2=split(myline(i)," ")
newip=myline2(6)
’指定分离的标□□□□识字符串!
if instr(overip,newip)=0 then ’改善重复的IP。
overip=overip&newip
dsafasf=split(newip,".")
if ubound(dsafasf)=3 then
writelog "netsh ipsec static add filter filterlist=denyip srcaddr="&newip&" dstaddr=Me 

  dstport=80 protocol=TCP"
end if
else
wscript.echo newip &" is exits!"
end if
next
writelog "netsh ipsec static add filteraction name=denyact action=block"
writelog "netsh ipsec static add rule name=kill3389 policy=XBLUE filterlist=denyip 

  filteraction=denyact"
writelog "netsh ipsec static set policy name=XBLUE assign=y"


Sub writelog(errmes) ’导出IPsec的策略文件为□□□□一个bat文件。
ipfilename="denyerrorip.bat"
Set logfile=fileobj.opentextfile(ipfilename,8,true)
logfile.writeline errmes
logfile.close
Set logfile=nothing
End Sub

  ’代码结束

把上述代码存□□为一个.vbs文件,设置好其中日□□□□志的路径。双击运行即可,运行完毕后生□□□成一个denyerrorip.bat文件,这个是ipsec所需要的策略◇文件,直接双击运行□□□□即可。 运行完毕即可□□解决CC攻击问题。
 

← 上一篇 下一篇 → 返回首页
如有意向,请联系我们的客户经理
我们会根据您的需求为你制定详细的解决方案
在线咨询 or 拨打业务热线:135-9299-6491
在线咨询
咨询在线客服
热线电话
解决方案
扫一扫

扫一扫
关注k8凯发一触即发

全国咨询热线
135-9299-6491

返回顶部