设为首页
收藏本站
广告联系
网站地图
首页 | 免费空间 | 免费域名 | 免费QQ | 免费邮箱 | 免费相册 | 免费短信 | 免费统计 | 免费序列号 | 有奖活动 | 其它免费 | 站长资讯 | 攻略秘籍 | 公告
文章搜索
  您的位置:随便免费资源网站长资讯网络安全 → 正文
方案:不用防火墙自动对付CC攻击的办法
作者: 风允帆  时间: 2007-10-12  人 气: 7
本文章共2814字,分2页,当前第1页,快速翻页:
 
    CC攻击原理 

    CC主要是用来攻击页面的.大家都有这样的经历,就是在访问论坛时,如果这个论坛比较大,访问的 人比较多,打开页面的速度会比较慢,对不?!一般来说,访问的人越多,论坛的页面越多,数据库就越大,被访问的频率也越高,占用的系统资源也就相当可观, 现在知道为什么很多空间服务商都说大家不要上传论坛,聊天室等东西了吧. 

    一个静态页面不需要服务器多少资源,甚至可以说直接从内存 中读出来发给你就可以了,但是论坛就不一样了,我看一个帖子,系统需要到数据库中判断我是否有读读帖子的权限,如果有,就读出帖子里面的内容,显示出来 ——这里至少访问了2次数据库,如果数据库的体积有200MB大小,系统很可能就要在这200MB大小的数据空间搜索一遍,这需要多少的CPU资源和时 间?如果我是查找一个关键字,那么时间更加可观,因为前面的搜索可以限定在一个很小的范围内,比如用户权限只查用户表,帖子内容只查帖子表,而且查到就可 以马上停止查询,而搜索肯定会对所有的数据进行一次判断,消耗的时间是相当的大. 


    CC就是充分利用了这个特点,模拟多个用户(多少线程就是多少用户)不停的进行访问(访问那些需要大量数据操作,就是需要大量CPU时间的页面). 

    攻击现象:

    服务器的流量瞬间可达到几十M以上,网站打不开。重启iis会发现流量马上就降下来。查看IIS日志会发现很多不同的IP都反复访问一个相同的文件。查看C:WINDOWSsystem32LogFilesHTTPERR 会发现很多出错的IIS日志,如下:

    2007-08-22 06:05:28 61.140.127.206 61905 61.139.129.56 80 HTTP/1.1 GET /list.asp?

    ProdId=0961 503 30 ConnLimit pool21
    2007-08-22 06:05:28 221.8.137.99 3916 61.139.129.56 80 HTTP/1.1 GET /list.asp?ProdId=0961 

    503 30 ConnLimit pool21
    2007-08-22 06:05:28 220.187.143.183 4059 61.139.129.56 80 HTTP/1.1 GET /list.asp?

    ProdId=0961 503 30 ConnLimit pool21
    2007-08-22 06:05:28 218.18.42.231 1791 61.139.129.56 80 HTTP/1.1 GET /list.asp?

    ProdId=0961 503 30 ConnLimit pool21
    2007-08-22 06:05:28 125.109.129.32 3030 61.139.129.56 80 HTTP/1.1 GET /list.asp?

    ProdId=0961 503 30 ConnLimit pool21
    2007-08-22 06:05:28 58.216.2.232 1224 61.139.129.56 80 HTTP/1.1 GET /list.asp?ProdId=0961 

    503 30 ConnLimit pool21
    ...

    可以看出很多不同的IP都在访问list.asp这个文件。以上现象就是CC攻击的特征。根据发动CC攻击所使用的肉机数量,小的攻击可以导致网站很慢或者不稳定,大的攻击可以让网站一直都无法打开。

    因这类攻击,是模拟正常用户不断请求一个网页。所以一般的防火墙很难防御。下面我们根据实际工作经验,讲一下如何不用防火墙来解决这个攻击问题。

    因为CC攻击都是使用的肉机或代理来访问我们的服务器的,它跟synflood攻击不一样。synfoold一直是不断变化的虚假IP,而CC攻击的IP都是真实的IP而基本上不变化的,只要我们用安全策略把这些IP全部封掉就可以了。

    看过有网友介绍的方法,不过是手工一条一条地封,而攻击IP一般都是数千个不同的IP。用手工封IP的办法太麻烦。下面我们用程序来实现自动封这些IP!

    程序主要是读取这个网站的iis日志,分析出其中的IP地址,用安全策略自动封闭。VBS代码如下:

    '代码开始

    Set fileobj=CreateObject("Scripting.filesystemobject")


阅读更多内容1 · 2 · 下一页

相关文章:  
·局域网IP地址冲突的原因及其解决...
·如何巧妙从进程信息中判断病毒和...
·2007年全球十二大防火墙排行榜
·高人评四大杀毒软件(卡巴 麦咖啡...
·测试一下你的杀毒软件是不是垃圾...
·疯狂!同时用30种杀毒软件查毒的方...
·学会正确使用杀毒软件切勿走进杀...
·防止U盘中毒的方法
·用简单的命令检查电脑是否被安装...
·暗留的后门 警惕Ghost隐藏的各种...
·教你九招防范黑客的简单办法
·清除pfcexkt.exe、hmbduoj.exe病...
·握着你的“手”来清除DLL后门
·7种方法让电脑更安全
·手工清除new_2.vbs病毒
相关评论:
热门文章
·清除wincom.exe病毒
·开机找不到指定模块***.dll文件的
·趋势科技杀毒软件2008全年免费使
·卡巴斯基6.0/7.0添加/删除Key的方
·2007年全球十二大防火墙排行榜
推荐文章
·测试一下你的杀毒软件是不是垃圾
·高人评四大杀毒软件(卡巴 麦咖啡
·2007年全球十二大防火墙排行榜
·如何巧妙从进程信息中判断病毒和
·局域网IP地址冲突的原因及其解决
新增文章
·防范内部人员从五个途径破坏网络
·跟警察叫板 19岁黑客攻击公安网站
·LYLoader病毒历险记
·卡巴斯基6.0/7.0添加/删除Key的方
·教你自己动手清除file.exe病毒
 
广告位招租