使用DDOS脚本防止DDOS攻击

DDOS概述:

分布式拒绝服务(DDoS:DistributedDenial of Service)攻击,指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。

攻击原理如图:

攻击原理

如何查是否受到DDOS攻击?

,通过:netstat查看网络连接数。如果一个IP地址对服务器建立很多连接数(比如一分钟产生了100个连接),就认为发生了DDOS

netsta

[root@kaixincainiao html]# vimddos-test.sh#写入以下内容

#!/bin/bash

netstat -ntu | awk '{print$5}' | cut -d: -f4 | sort | uniq -c | sort -n

注释:

#!/bin/bash

netstat -ntu | awk '{print$5}' | cut -d: -f4| sort | uniq -c |sort -n

截取外网IP和端口截取外网的IP以:为分隔符|排序 | 排除相同的记录| 排序并统计

实战:模拟DDOS攻击

安装web服务器:

[root@kaixincainiao ~]# yuminstall httpd

生成默认首页:

[root@kaixincainiao ~]# cp/etc/passwd/var/www/html/index.html

启动web服务器

[root@kaixincainiao ~]# servicehttpd restart

Stopping httpd:[FAILED]

Starting httpd:[OK]

[root@kaixincainiao ~]#

测试,模拟DDOS

ab命令:做压力测试的工具和性能的监控工具

扩展:

ie6,每个页面,都一个进程。

语法:ab-n要产生的链接数总和-c同时打开的客户端数量http://链接

安装ab命令:

[root@kaixincainiao ~]# rpm-qf `whichab `

httpd-tools-2.2.15-15.el6.x86_64

登录xuegod64,:

[root@kaixincainiao ~]# ab -n 1000-c 10 http://192.168.1.63/index.html#访问一个页面比较大,页面越大,消耗服务器带宽就越大

[root@kaixincainiao ~]#./ddos-test.sh#检查DDOS

1 Address

1 servers)

4025 192.168.1.64

.防止DDOS:

方法一: 手动写iptables规则,ip地址数比较少时

方法二:检测到访问次数比较多的ip地址后,自动添加iptables规则。

如fail2ban或linux+DDoS deflate

DDoS deflate介绍

DDoS deflate是一款免费的用来防御和减轻DDoS攻击的脚本。它通过netstat监测跟踪创建大量网络连接的IP地址,在检测到某个结点超过预设的限制时,该程序会通过APF或IPTABLES禁止或阻挡这些IP.

DDoS deflate官方网站:http://deflate.medialayer.com/被屏蔽,有可能打不开。

问题:使用DDoS deflate解决服务器被DDOS攻击问题?

方法1:

检测是否有DDOS攻击

执行:

netstat -ntu | awk '{print$5}' | cut -d: -f4 | sort | uniq -c | sort -n

如果发现某个IP连接数据上百的链接,说明就有DDOS攻击。

方法2:

IDC机房,你们家服务器,大量往外发送数据包。IDC机房管理员会给你打电话。

方法3:

阿里云主机有监测机制,如果你的云主机大量对外发包,阿里云会给你发短信,处理不及时,把你的云主机就封了。

下面开始安装DDosdeflate

1、安装DDoS deflate

[root@kaixincainiao ~]#wgethttp://www.inetbase.com/scripts/ddos/install.sh

[root@kaixincainiao ~]# chmod 700install.sh//添加权限

[root@kaixincainiao ~]#./install.sh//安装

Installing DOS-Deflate 0.6

Downloading sourcefiles.........done

Creating cron to run scriptevery minute.....(Default setting).....done

Installation has completed.

Config file is at/usr/local/ddos/ddos.conf

Please send in your commentsand/or suggestions to zaf@vsnl.com

##############################################################################

##############################################################################

#"ArtisticLicense"#

##

#Preamble#

##

# The intent of this documentis to state the conditions under which a#

# Package may be copied, suchthat the Copyright Holder maintains some#

DDoS deflate安装路径:

[root@kaixincainiao ~]# ls/usr/local/ddos/

配置文件:

[root@kaixincainiao ~]# ls/usr/local/ddos/ddos.conf

/usr/local/ddos/ddos.conf

[root@kaixincainiao ~]# cat/usr/local/ddos/ignore.ip.list#IP地址白名单

127.0.0.1

[root@kaixincainiao ~]# vim/usr/local/ddos/ddos.conf#查看

##### Paths of the script andother files

PROGDIR="/usr/local/ddos"

PROG="/usr/local/ddos/ddos.sh"#要执行的DDOS脚本

IGNORE_IP_LIST="/usr/local/ddos/ignore.ip.list"//IP地址白名单,注:在这个文件中IP不受控制。

CRON="/etc/cron.d/ddos.cron"//定时执行程序

查看定时任务:

[root@kaixincainiao ~]#cat/etc/cron.d/ddos.cron

SHELL=/bin/sh

0-59/1 * * * * root /usr/local/ddos/ddos.sh>/dev/null 2>&1

注:每分钟查看一下,是不是有ddos攻击,如果发现就开始拒绝

扩展:

install.sh#DDOS deflate安装脚本的功能:1,自动下载文件进行安装2,自动执行。

联想:木马程序。 变种成木马程序。

最重要的是:他的这个计划任务,你查不到。

如果1分钟内,一个IP地址对我们服务器访问150次以上,就认为发生DDOS,使用iptables把这个IP地址自动屏蔽掉。

[root@kaixincainiao ~]# vim/usr/local/ddos/ddos.conf

配置文件中的注释如下:

##### frequency in minutes forrunning the script

##### Caution: Every time thissetting is changed, run the script with --cron

#####option so that the new frequency takes effect

FREQ=1//检查时间间隔,默认1分钟

##### How many connectionsdefine a bad IP? Indicate that below.

NO_OF_CONNECTIONS=150//最大连接数,超过这个数IP就会被屏蔽,一般默认即可

##### APF_BAN=1 (Make sureyour APF version is atleast 0.96)

##### APF_BAN=0 (Uses iptablesfor banning ips instead of APF)

APF_BAN=1//使用APF还是iptables。推荐使用iptables,将APF_BAN的值改为0即可。

改:19APF_BAN=1

为:19APF_BAN=0

##### KILL=0 (Bad IPs are'ntbanned, good for interactive execution of script)

##### KILL=1 (Recommendedsetting)

KILL=1//是否屏蔽IP,默认即可

##### An email is sent to thefollowing address when an IP is banned.

##### Blank would suppresssending of mails

EMAIL_TO=kaixincainiao@163.com//当IP被屏蔽时给指定邮箱发送邮件报警,换成自己的邮箱即可

##### Number of seconds thebanned ip should remain in blacklist.

BAN_PERIOD=600//禁用IP时间,默认600秒,可根据情况调整

用户可根据给默认配置文件加上的注释提示内容,修改配置文件。

注:安装后,不需要手动运行任何软件,因为有crontab计划任务,每过一分钟,会行自动执行一次。检查是否有不正常的访问量

测试:

kaixincainiao上模拟DDOS

[root@kaixincainiao html]# ab -n1000 -c 10 http://192.168.1.63/index.html

立即查看防火墙规则:

[root@kaixincainiao ~]#iptables -L -n

Chain INPUT (policy ACCEPT)

targetprot opt sourcedestination

Chain FORWARD (policy ACCEPT)

targetprot opt sourcedestination

Chain OUTPUT (policy ACCEPT)

targetprot opt sourcedestination

[root@kaixincainiao ~]#

等待一分钟后查看结果。

[root@kaixincainiao ~]# vim/usr/local/ddos/ddos.sh#把原来的f1改为f4,第四列

一键卸载:

[root@kaixincainiao ~]#wgethttp://www.inetbase.com/scripts/ddos/uninstall.ddos

[root@kaixincainiao ~]# chmod+x uninstall.ddos

[root@kaixincainiao ~]#./uninstall.ddos

Uninstalling DOS-Deflate

Deleting scriptfiles.........done

Deleting cron job.......done

Uninstall Complete

排查系统级别crontab:

黑客:高级crontab,篡改一个系统级别的计划任务

提前成生成md5数据库文件:

对/etc/cron*下所有文件都生成md5值

[root@kaixincainiao ~]# find /etc/cron* -type f-exec md5sum {} \; > /usr/share/file_md5.v1

[root@kaixincainiao ~]# cp/etc/passwd /etc/cron.d/ddos.sh

[root@kaixincainiao ~]# find /etc/cron* -type f-exec md5sum {} \; >/usr/share/file_md5.v2

[root@kaixincainiao~]# diff /tmp/file_md5.v1/tmp/file_md5.v2#对比

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,088评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,715评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,361评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,099评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 60,987评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,063评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,486评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,175评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,440评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,518评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,305评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,190评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,550评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,880评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,152评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,451评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,637评论 2 335

推荐阅读更多精彩内容