REMOTE_ADDRとREMOTE_HOSTの詐称
■ このスレッドは過去ログ倉庫に格納されています
0001とんび
NGNGこちらの方がマジレスを貰えそうなので。
一応、礼儀として質問君する前にサーチエンジンで出来る範囲で予習してきました。
質問:
REMOTE_ADDRとREMOTE_HOSTの詐称と思われる荒らし被害に
困っています。何か良い対処方法はありませんか?
HTTPで始まる環境変数は簡単に詐称できますよね
Enproxyとかツールがいっぱいあります。
えーと検索エンジンで調べた限りでは
REMOTE_ADDRはWEBサーバーがTCPコネクションから取得しているので
かなりのスキルが無いと困難だが、不可能ではないとの事です。
実際、自分はREMOTE_HOSTの詐称をしている匿名串(seapleの串とか)を
知ってますので。
IPスプーフィングのやり方を教えてくれとは言いませんが
良い対処方法があったら教えてください。
もはやスクリプトでどうこうできレベルでは無く
プロバイダのファイアウォールでなんとかしなければならない
レベルの問題なのでしょうか。
問題の切り分けだけでもしたいのでお願いします。
.htaccessや.passwdが無効にされたら手も足も出ません。
0002名無しさん
NGNG送りもと不正のパケットを送っても返事が返ってこないので、
まともなコネクションを張ることができません。
一方的なサービス妨害攻撃ならともかく、荒らしごときが
偽パケット作れるほどの技術があるとは思えません。
そもそもなぜソースアドレスが詐称されていると判断したのですか?
というかネタ?
0003名無しさん
NGNG見せかけれるんじゃない?
0004ひつじさん
NGNG取得部分については、
・REMOTE_ADDRなどの通常の環境変数をテーブルに設定
・その他の環境変数があれば、テーブルに追加(オーバーラップ)
となっているみたいですね。
なるほど、これならスプーフィングしなくてもちょっとした
実装でREMOTE_ADDRは騙せそうです。
これを回避するには、ソースレベルでいじらないとならないですね。
00051です
NGNGREMOTE_HOSTを見てor.jp@`ne.jp以外のドメインを全部蹴ってたら
次にNSLOOKUPでドメイン名を返さない国内串であらされて
じゃあ、それならってんでgethostbyaddr出来ないIPは全て
拒否する
今度はAOL@`ぷらら@`HI-HO@`ソネット@`INTERQと次々にプロバイダを
変えて荒らされています。削除しては、.htaccessでdenyの繰り返しで
困っています
昨日はODN、今日はテレウェイでした。中にはOCNのアドレスで3回なんてのもあったし
ありました。盗難アカウントを使って生IPで荒らしているとは考え難いです。
0006>1
NGNGDoS攻撃?それともWebページを書き換えられてる?
00072>1
NGNG3さんのいうようにログを書き換えていることも考えられるね。
さもなくば盗難アカウントをたくさん持っている荒らしとか。
(これはたしかに考えにくいな)
荒らしがダイヤルアップユーザをスキャンして、Gabrienai などを
使っているユーザを見つけだし、そこを踏み台にして
書き込んでいる可能性はないかな?
相手のアドレスに対してポートスキャンをかけてPROXYサーバが
動いてたりしないか調べたらどうだろう。
もしあたりだったとしても対処しようがないけどね。
■ このスレッドは過去ログ倉庫に格納されています