[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:02107] DDoS?
- To: connect24h <connect24h@xxxxxxxxxxxxx>
- Subject: [connect24h:02107] DDoS?
- From: hama <hamamoto@xxxxxxxxxxx>
- Date: Wed, 14 Mar 2001 10:15:34 +0900
========== 楽天ビジネス http://business.rakuten.co.jp =========
□■□■□■□■□■□■□■□■ ●既に約3,000社の企業様がご利用中 ●
■ ビジネスサービス商談市場 □ ●必要なサービス提供企業が見つかる●
□ ★楽天ビジネス★ ■ ●素早く簡単に複数社からの見積獲得●
■□■□■□■□■□■□■□■□ ●サービス提供企業の登録も受付中 ●
------------------------------------------------------------------------
はまもとです。
VineLinuxのメーリングリストで「DDoSか?」という投稿がありました。
『 [vine-users:032686] DDoSアタックを受けている?』
警察、IPAなどの対応なども含めて、良い事例なので、投稿者の方に許可をもらっ
て転載させてもらうことにしました。
vine-usersのほうのスレッドだと、
>相手が人間ではなく、プログラムだということは想像できますが、
>攻撃かミスかはわからないと思います。
ということで、他にいろいろ情報を集めてはどうかと、至極まっとうに議論が
進んでいます。
====================================================================
工藤@デジタオと申します。
以前
[vine-users:031677] 今時の快適なWEBサービスを実現するスペックは?
という投稿をしました。この頃からかどうか解らないんですが
異常な負荷の原因の一つがDDoSアタックの可能性がでてきました。
apacheのaccess_logをばらしてみたのですが、存在しないファイル
(index7.aspとかeindex.htmとか、私の管理するドメインには
まったく無関係なファイル名)に何度も頻繁にアクセスしている
ユーザがいます。その煽りをくらってサービスがほぼ停止状態に
陥っています。アタックが起きている間はまったくアクセスできません。
IPアドレスを元に逆引きしてみたら中国と台湾のネット系の会社
が管理しているもののようです。アドレスは今のところ3〜4パターン
で、どれも同じように訳の解らないファイル名(規則性はある。
カウントしていないがこれも数パターンの繰り返しの模様)に
アクセスしまくっています。
アクセスしてくる時間は夜10時頃から翌日8時くらい、休日は一日中
だったりしますが、これには完全に規則性があるわけではなく、日に
よっては夜7時くらいに突然始まったりとかします。
先週水曜から土曜までの4日分のログを切り出して不正なファイル
(.aspの拡張子である場合が多かったのでgrep .aspでフィルタ
としました)にアクセスしているログの量を全体と比較すると
1/16という比率になります。日中はアタックしてきていない事も
あるので、量的にはかなりなものではないかと思っています。
数件程度なら頭の悪い設定のロボットが巡回して頑張っているのか?
とか思うのですが、これだけそろうとさすがに悠長に構えて
いられません。
ログの解析をしたのは3月7日からですが、現在のような過負荷で
まったく利用不能な現象は3月2日辺りから始まっています。
以下、ログの一部です。途中抜いてあるのもありますが
数秒間隔でこういうリクエストを丸一日流したりしてきます。
IPアドレスは化けさせてあります。
**.???.??.90 - - [09/Mar/2001:00:22:43 +0900] "GET /index1.asp?page=0&rnd=6.189692e-02& HTTP/1.1" 404 216 "-" "BaiDuSpider"
**.???.??.90 - - [09/Mar/2001:00:22:48 +0900] "GET /index1.asp?page=0&rnd=6.189692e-02& HTTP/1.0" 404 204 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:39:48 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=5 HTTP/1.1" 404 215 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:39:50 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=5 HTTP/1.0" 404 203 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:39:55 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=4 HTTP/1.1" 404 215 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:39:58 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=4 HTTP/1.0" 404 203 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:40:02 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=3 HTTP/1.1" 404 215 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:40:05 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=3 HTTP/1.0" 404 203 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:40:09 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=2 HTTP/1.1" 404 215 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:40:12 +0900] "GET /index.asp?d1=2&n=50&corcode=0&cosex=2&page=2 HTTP/1.0" 404 203 "-" "BaiDuSpider"
**.???.??.91 - - [09/Mar/2001:01:41:20 +0900] "GET /default.asp?t=96&Model=Aria HTTP/1.1" 404 217 "-" "BaiDuSpider"
supiderを使ったDDoSではないなと疑っているのですが、
1)これは攻撃と判断してもいいくらいのものでしょうか?
2)この相手を特定するいい手段はないでしょうか?
**.???.??.91と90は国外のネット会社が管理しているアドレスでした。
そこに事情と協力要請のmailは出してあります。相手方は二カ国ある
んですが、片方からは返信がありました。早急に調査してくれる
そうです。大感謝。
警視庁がやってるサイバーコップにも連絡してみたんですが、侵入か
データ改ざん・破壊等でなければ駄目と門前払いでした。
IPAのセキュリティセンターにも連絡してみました。前後関係を書いた
FAXに目も通さず、なんらの対策も提案もなし。
コンピュータ緊急対応センターにmailで報告もしています。これは連絡待ち。
サーバのレンタル会社に連絡してみたのですが、他のログ等は取っていない
とかなんだかどこぞの首相みたいなのらりくらりの答弁で、役に立ちません。
対策としては、まだ具体的には手を打てずにいます。というのは、
犯人が警戒して他のPROXYを使い出す場合も考えられるので、表立って
は動かずに泳がしていた方がいいかなぁ、と思って、です。
しっぽをつかめば即上記のアドレスをdenyしてやろうと思っていますが。
不正アクセスに気が付いたのが昨日の午前中なので、一晩で打てる手は
これくらいにとどまっています。他に何か有効そうな手はないでしょうか。
* いやしかし、日本てクラッカー天国だったのかと、今日午前中に
あちこち電話対応して痛感しました。想像以上でした。
徒労とはまさにこのことをいうなり。
+---------------------------------------------------------------------
| はまもと
| ■常時接続の宴(インターネット常時接続ニュースサイト)
| http://www.hicat.ne.jp/home/hamamoto/
| ■24 時間常時接続メーリングリスト開催中
| http://www.hicat.ne.jp/home/hamamoto/ml/connect24h.html
| ■セカンダリDNS互助会
| http://www.hicat.ne.jp/home/hamamoto/dns.html
+----------------------------------------------------------------------