Detectada Actividad Irregular en Servidor Dedicado

  • Autor Autor oficinas19
  • Fecha de inicio Fecha de inicio
[MENTION=183326]decz[/MENTION] pero como activo cloudflare??
Se supone que se activa para dominios, como lo hago para un servidor?
 
[MENTION=183326]decz[/MENTION] pero como activo cloudflare??
Se supone que se activa para dominios, como lo hago para un servidor?

Yo creo -estoy especulando- que a la IP de tu server llegaron a través de alguno de tus sitios, lo ideal es ocultar los NS con los de Cloudflare, y luego cambiar tanto tus NS como decirle al host que te cambie la IP.
Es engorroso pero yo lo hice luego de estar un mes recibiendo DDoS y se solucionó.

Lo otro ya es configurar Memcache como te han dicho en este hilo, actualizarlo o simplemente desactivarlo y utilizar otro que no tenga este bug [emoji1303]


Sent from my iPhone using Tapatalk
 
Yo creo -estoy especulando- que a la IP de tu server llegaron a través de alguno de tus sitios, lo ideal es ocultar los NS con los de Cloudflare, y luego cambiar tanto tus NS como decirle al host que te cambie la IP.
Es engorroso pero yo lo hice luego de estar un mes recibiendo DDoS y se solucionó.

Lo otro ya es configurar Memcache como te han dicho en este hilo, actualizarlo o simplemente desactivarlo y utilizar otro que no tenga este bug [emoji1303]


Sent from my iPhone using Tapatalk

Totalmente de acuerdo. Aunque creo que no hace falta pedirle al host que te cambie la IP por otra nueva. A la dirección IP atacante la bloqueas, simplemente le haces un null route y listo.

Dejo esta guía aquí de como configurar Cloudflare. [MENTION=133041]oficinas19[/MENTION], primero de todo empieza por los pasos que te he comentado anteriormente. Después le das a esto:

Getting Started ? Cloudflare Support

Step 2: Create a Cloudflare account and add a website ? Cloudflare Support

PS: Sobre todo es muy importante que hagas el null route de dicha dirección IP atacante mediante el comando route.

Si quieres puedo ayudarte con el asunto.

Saludos.
 
Última edición:
Creo que por eso dicen que "mucha ayuda el que no estorba", con una mirada a ese log uno se da cuenta sin tanto "post" recomendando cosas que cualquier puede encontrar en google.

@tema

Bloquea el puerto de memcached, actualiza la versión con el parche y ya no deberías tener problemas. Este ataque le pego tanto a OVH como a CF en su momento y tuvieron que bloquear puertos por lo que mejor arregla tu problema.

Ahora, es un ataque muy básico pues es una sola IP. Bloqueala a nivel firewall (hardware) y no te hará nada.

Saludos.
 
Creo que por eso dicen que "mucha ayuda el que no estorba", con una mirada a ese log uno se da cuenta sin tanto "post" recomendando cosas que cualquier puede encontrar en google.

@tema

Bloquea el puerto de memcached, actualiza la versión con el parche y ya no deberías tener problemas. Este ataque le pego tanto a OVH como a CF en su momento y tuvieron que bloquear puertos por lo que mejor arregla tu problema.

Ahora, es un ataque muy básico pues es una sola IP. Bloqueala a nivel firewall (hardware) y no te hará nada.

Saludos.
Actualizando el memcached a la última versión y haciendo un null route con route bloqueando dicha IP atacante basta. Y no le hace falta meter ni el Cloudflare ya que hace un null route a la IP atacante.

Con un simple:

Insertar CODE, HTML o PHP:
sudo route add ip reject

Insertar CODE, HTML o PHP:
sudo route -n | grep ip
Y actualizando el memcached a la última versión basta. Ni meter reglas en el firewall ni nada.

Reiniciar memcached:
Insertar CODE, HTML o PHP:
sudo systemctl restart memcached.service
Insertar CODE, HTML o PHP:
sudo systemctl restart httpd.service

Es lo más fácil y efectivo.

Saludos.
 
Última edición:
lo de las reglas de iptables .. al menos te deja operar tranquilo .. un rato ..

pq aqui aunque .. el paquete le faltara updates

el haber tenido un firewall armado con lo justo y suficiente lo habria aislado de este problema
 
lo de las reglas de iptables .. al menos te deja operar tranquilo .. un rato ..

pq aqui aunque .. el paquete le faltara updates

el haber tenido un firewall armado con lo justo y suficiente lo habria aislado de este problema

Lo que le hubiera aislado del problema hubiera sido actualizar el memcached a la última versión disponible y después reiniciar el servicio. Tanto memcached como apache. xD

Configurando el párametro "-U 0", memcached no escucha por UDP y escucha por TCP y por eso no hacen falta las reglas en el firewall y sirve un simple null route. Si actualiza a la última versión el memcached ya aplica solo dicho fix.

Saludos.
 
Última edición:
si vemos el contexto del post 1 ... si era memcached ... emergencia .. aplica esta reglas de iptables .. ok salimos del incendio ..

tamos mas tranquilos .. ok aplica actualizaciones .. todo ok

ahora .. a configurar un firewall con las reglas minimas que necesitas .. pq ya que te explotaron el port 11211 es probable que no tengas protegido los ports sobre el 1024
 
Puedes optar por un servicio externo como Incapsula, pensado para mitigar este tipo de ataques y evitar exceso de consumo de recursos.

No sé ahora, pero antes tenían un plan básico gratuito...
 
Puedes optar por un servicio externo como Incapsula, pensado para mitigar este tipo de ataques y evitar exceso de consumo de recursos.

No sé ahora, pero antes tenían un plan básico gratuito...

Hola,

No es necesario.

Tiene que parchear memcached y se fixea el ataque puesto que la actualización lo fixea con "-U 0" y lo pone a escuchar por TCP en vez de UDP.

Cuando actualizas memcached fixea con el parámetro "-U 0". Es decir, desactiva el protocolo UDP y escucha por TCP y el ataque se finaliza.

Para proteger un servidor Memcached son necesarios dos pasos:

  • Limitar la dirección de escucha del servicio.
  • Aceptar exclusivamente las conexiones TCP. Al actualizar a la última versión ya lo fixea.

Antes de la versión 1.5.6, Memcached autorizaba por defecto las conexiones TCP y UDP. Según indican los desarrolladores, las conexiones UDP eran necesarias en la época en la que se creó el programa, en la que disponíamos de menos recursos. Sin embargo, este último protocolo puede utilizarse para generar ataques por amplificación.

Ahora nos tiene que decir que SO usa y si usa algún panel. Porque no es igual en todos los servidores para actualizar el memcached.

Saludos.
 
Última edición:
pontificas mucho .. pero es util ..

en el caso memcrashed .. tengo varias decenas de servidores y cloud a cargo ... y tenia bastantes que eran afectables por este bug ( varios Zimbras ) .. me afecto en 2 maquinas en que se prefirio un firewall externo creado por un empresa externa ( ahora sin excepcion pongo firewall en todas ) ... pero en el resto de lo que tenia a cargo no paso nada ...

porque ?

porque desde hace mucho tiempo tengo la sana costumbre de poner reglas especificas de firewall a nivel server .. y ahi no cabe memcached ... como servicio publico y otros mas ej NTP
que tambien tuvo sus dias de furia en el pasado ..

asi que la moraleja ..

mantente actualizado y al menos leyendo/revisando boletines de seguridad

y si no .. al menos protegete con reglas claras
 
Última edición:
pontificas mucho .. pero es util ..

en el caso memcrashed .. tengo varias decenas de servidores y cloud a cargo ... y tenia bastantes que eran afectables por este bug ( varios Zimbras ) .. me afecto en 2 maquinas en que se prefirio un firewall externo creado por un empresa externa ( ahora sin excepcion pongo firewall en todas ) ... pero en el resto de lo que tenia a cargo no paso nada ...

porque ?

porque desde hace mucho tiempo tengo la sana costumbre de poner reglas especificas de firewall a nivel server .. y ahi no cabe memcached ... como servicio publico y otros mas ej NTP
que tambien tuvo sus dias de furia en el pasado ..

asi que la moraleja ..

mantente actualizado y al menos leyendo/revisando boletines de seguridad.

y si no .. al menos protegete con reglas claras

No pontifico. Simplemente es otra solución disponible más. Actualizando o inhabilitando UDP "puesto que visto el nivel, no lo sabe ni actualizar" a memcached debería resolver dicho problema y los ataques de amplificación ya no le llegaran más al poner a la escucha a memcached por TCP y no por UDP.

También el tener un buen firewall ayuda y mucho, desde luego. En ese caso iptables/netfilter por soft y parámetrizado correctamente/adecuadamente sirve perfectamente. Pero se supone que si contratas un server lo sabes instalar, configurar, segurizar y optimizar adecuadamente/mínimamente.

En su caso su proveedor tiene un firewall en el Manager de OVH bastante potente. Yo lo estuve probando en un vps mío que me contrate con ellos para pruebas. Por lo que no hace falta ni Incapsula, ni Cloudflare si el ataque es de amplificación y desde una misma dirección IP.
 
Última edición:
Solucionado para [MENTION=133041]oficinas19[/MENTION] mis disculpas por la demora, un poco de trabajo en estos últimos días... :devilish:
 
Atrás
Arriba