<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Скрипты для борьбы с флудом и подбором паролей</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html</link>
    <description>Роб из HSpherePackages.com создал (http://dedic.ru/node/116) хороший BFD (Brute Force Detection) скрипт, который позволяет автоматически блокировать атакующие хосты. Скрипт бесплатный и может работать как на Linux, так и FreeBSD.&lt;br&gt;&lt;br&gt;&lt;br&gt;Дополнение от редактора: Для борьбы с перегрузками на сервере opennet.ru используется скрипт apache_mon (http://www.opennet.ru/dev/alertmon/apache_mon.pl), который на основе периодического анализа access лога apache и превышении заданной величины Load Average на сервере, производит блокировку адресов превысивших заданный rate limit. Кроме того, при обнаружении большого числа запросов к динамически создаваемой странице, скрипт позволяет прокэшировать данную страницу через статику. Блокировка осуществляется через mod_rewrite правило через .htaccess, но нетрудно переработать скрипт для блокировки через rewrite map или пакетный фильтр.&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://dedic.ru/node/116&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=6399&lt;br&gt;</description>

<item>
    <title>Скрипт этот (NuclearCat)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#52</link>
    <pubDate>Sun, 27 Nov 2005 05:36:07 GMT</pubDate>
    <description>RFC:&lt;br&gt;&lt;br&gt;14.43 User-Agent&lt;br&gt;&lt;br&gt;   The User-Agent request-header field contains information about the&lt;br&gt;   user agent originating the request. This is for statistical purposes,&lt;br&gt;   the tracing of protocol violations, and automated recognition of user&lt;br&gt;   agents for the sake of tailoring responses to avoid particular user&lt;br&gt;   agent limitations. User agents SHOULD include this field with&lt;br&gt;   requests. The field can contain multiple product tokens (section 3.8)&lt;br&gt;   and comments identifying the agent and any subproducts which form a&lt;br&gt;   significant part of the user agent. By convention, the product tokens&lt;br&gt;   are listed in order of their significance for identifying the&lt;br&gt;   application.&lt;br&gt;&lt;br&gt;       User-Agent     = &quot;User-Agent&quot; &quot;:&quot; 1*( product &amp;#124; comment )&lt;br&gt;&lt;br&gt;   Example:&lt;br&gt;&lt;br&gt;       User-Agent: CERN-LineMode/2.15 libwww/2.17b3&lt;br&gt;&lt;br&gt;&lt;br&gt;Так, что... не нравится использовать UA поле, готовьтесь к глюкам. Параноидальное приваси с нормальным функционированием несовместимы.</description>
</item>

<item>
    <title>Да, не сдюжил сайт-то :) (eSupport.org.ua)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#51</link>
    <pubDate>Sat, 12 Nov 2005 05:05:49 GMT</pubDate>
    <description>&amp;gt;А поконкретнее? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Не вижу тебя в логах. &lt;br&gt;&lt;br&gt;Я тестил с разных серверов.&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Или ты бан от SNORT&apos;а принимаешь за &quot;не сдюжил&quot;? &lt;br&gt;&lt;br&gt;А за что бан? Я просто попробовал натравить пару сотен wget&apos;ов. Как же забота об юзерах? :))))&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Скрипт этот (_Nick_)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#50</link>
    <pubDate>Sat, 12 Nov 2005 03:05:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;клевый у тебя скрипт. &lt;br&gt;&amp;gt;&amp;gt;еще и роботом меня обозвал!&lt;br&gt;&amp;gt;&amp;gt;смех и не только. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Нечего тереть все подряд HTTP заголовки без надобности или использовать анонимные proxy. &lt;br&gt;&amp;gt; Чем, напирмер, вам HTTP_USER_AGENT помешал ? &lt;br&gt;&lt;br&gt;нее... маразм основанный на паранойе&lt;br&gt;я хочу страничку - посчу запрос. Если сервант по запросу не дает контент&lt;br&gt;при отстутствии НЕНУЖНЫХ заголовков - то нуна че-то менять в  консерватории...</description>
</item>

<item>
    <title>Да, не сдюжил сайт-то :) (Otto Katz Feldkurat)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#49</link>
    <pubDate>Fri, 11 Nov 2005 08:08:16 GMT</pubDate>
    <description>А поконкретнее?&lt;br&gt;&lt;br&gt;Не вижу тебя в логах. &lt;br&gt;&lt;br&gt;Или ты бан от SNORT&apos;а принимаешь за &quot;не сдюжил&quot;?</description>
</item>

<item>
    <title>www.to-dress.ru подкрути мне счетчик (eSupport.org.ua)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#48</link>
    <pubDate>Fri, 11 Nov 2005 06:11:41 GMT</pubDate>
    <description>&amp;gt;заранее благодарен &lt;br&gt;&lt;br&gt;Да, не сдюжил сайт-то :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>это я про WCPU (Otto Katz Feldkurat)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#47</link>
    <pubDate>Thu, 10 Nov 2005 17:09:28 GMT</pubDate>
    <description>.</description>
</item>

<item>
    <title>Скрипты для борьбы с флудом и подбором паролей (ZloiJoker)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#46</link>
    <pubDate>Thu, 10 Nov 2005 15:27:00 GMT</pubDate>
    <description>ок прошу прощение просто не понял что в новости 2 скрипта.</description>
</item>

<item>
    <title>Скрипты для борьбы с флудом и подбором паролей (Maxim Chirkov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#45</link>
    <pubDate>Thu, 10 Nov 2005 14:15:28 GMT</pubDate>
    <description>Еще раз говорю, мы с вами разные исходники обсуждаем, я говорю про&lt;br&gt;http://www.opennet.ru/dev/alertmon/apache_mon.pl&lt;br&gt;&lt;br&gt;а вы про Brute Force Detection скрипт, который на http://dedic.ru/node/116 и к блокировке флуда не имеет никакого отношения. &lt;br&gt;&lt;br&gt;В новости говориться о двух разных скриптах.</description>
</item>

<item>
    <title>Скрипты для борьбы с флудом и подбором паролей (ZloiJoker)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/12681.html#44</link>
    <pubDate>Thu, 10 Nov 2005 13:37:41 GMT</pubDate>
    <description>я ничего ничитал а взял и посмотрел исходники (не досконально его конешно пониамю, но суть того что происходит уловил, просто именно на перле никогда не писал) &lt;br&gt;&lt;br&gt; Давайте будем последовательны..:&lt;br&gt;смотрим фаил apache&lt;br&gt; &lt;br&gt;$logfile=&quot;/hsphere/local/var/httpd/logs/error_log&quot;; &amp;lt; - пусть в этом чудо логи хранятся все логи того что происходит с апачем хотя судя по логики тут должны быть только еррор логи.&lt;br&gt;&lt;br&gt;$checkcmd1=&quot;tail -c $diffsize $logfile &amp;#124; grep -iwf $instdir/patterns.txt &amp;#124; grep -i error &amp;#124; grep -i user &amp;#124; tr -d &apos;:&apos; &amp;#124; awk &apos;&#123; print &#092;$8&#092;&quot;:&#092;&quot;&#092;$10 &#125;&apos; &amp;#124; tr -d &apos;&#093;&apos; &amp;gt; $instdir/tmp/$service.tmp&quot;;&lt;br&gt;&lt;br&gt;смотрим что делает это чуда строка:&lt;br&gt;вырезает последне добовления из этого чудного лог файла находит строчки содержащиеся в patterns.txt + строчки где есть слово  user и получившихся строк выбераем ip и второй параметр ХЗ что  и все это в фаил http.tmp&lt;br&gt;&lt;br&gt; теперь смотрим что же у нас в файле: patterns.txt&lt;br&gt;failed&lt;br&gt;no such user found&lt;br&gt;failed password&lt;br&gt;authentication failure&lt;br&gt;authentication fai</description>
</item>

</channel>
</rss>
