トップページnetwork
7コメント4KB

REMOTE_ADDRとREMOTE_HOSTの詐称

■ このスレッドは過去ログ倉庫に格納されています
0001とんびNGNG
ハッククラック板で聞いても良かったんだけど
こちらの方がマジレスを貰えそうなので。
一応、礼儀として質問君する前にサーチエンジンで出来る範囲で予習してきました。

質問:
REMOTE_ADDRとREMOTE_HOSTの詐称と思われる荒らし被害に
困っています。何か良い対処方法はありませんか?

HTTPで始まる環境変数は簡単に詐称できますよね
Enproxyとかツールがいっぱいあります。
えーと検索エンジンで調べた限りでは
REMOTE_ADDRはWEBサーバーがTCPコネクションから取得しているので
かなりのスキルが無いと困難だが、不可能ではないとの事です。
実際、自分はREMOTE_HOSTの詐称をしている匿名串(seapleの串とか)を
知ってますので。
IPスプーフィングのやり方を教えてくれとは言いませんが
良い対処方法があったら教えてください。
もはやスクリプトでどうこうできレベルでは無く
プロバイダのファイアウォールでなんとかしなければならない
レベルの問題なのでしょうか。
問題の切り分けだけでもしたいのでお願いします。
.htaccessや.passwdが無効にされたら手も足も出ません。
0002名無しさんNGNG
ソースアドレスの詐称なんてそう簡単にできるものではないです。
送りもと不正のパケットを送っても返事が返ってこないので、
まともなコネクションを張ることができません。
一方的なサービス妨害攻撃ならともかく、荒らしごときが
偽パケット作れるほどの技術があるとは思えません。
そもそもなぜソースアドレスが詐称されていると判断したのですか?
というかネタ?
0003名無しさんNGNG
CGIのデータファイルを直接編集すればスプーフィングに
見せかけれるんじゃない?
0004ひつじさんNGNG
今、apacheのソースを眺めてみましたけど、環境変数の
取得部分については、
・REMOTE_ADDRなどの通常の環境変数をテーブルに設定
・その他の環境変数があれば、テーブルに追加(オーバーラップ)
となっているみたいですね。
なるほど、これならスプーフィングしなくてもちょっとした
実装でREMOTE_ADDRは騙せそうです。
これを回避するには、ソースレベルでいじらないとならないですね。
00051ですNGNG
>というかネタ?
REMOTE_HOSTを見てor.jp@`ne.jp以外のドメインを全部蹴ってたら
次にNSLOOKUPでドメイン名を返さない国内串であらされて
じゃあ、それならってんでgethostbyaddr出来ないIPは全て
拒否する
今度はAOL@`ぷらら@`HI-HO@`ソネット@`INTERQと次々にプロバイダを
変えて荒らされています。削除しては、.htaccessでdenyの繰り返しで
困っています
昨日はODN、今日はテレウェイでした。中にはOCNのアドレスで3回なんてのもあったし
ありました。盗難アカウントを使って生IPで荒らしているとは考え難いです。
0006>1NGNG
そもそも荒らされてるって何をどうされてるわけ?
DoS攻撃?それともWebページを書き換えられてる?
00072>1NGNG
同じプロバイダ内のユーザがCGIを直接呼び出しているとか、
3さんのいうようにログを書き換えていることも考えられるね。
さもなくば盗難アカウントをたくさん持っている荒らしとか。
(これはたしかに考えにくいな)
荒らしがダイヤルアップユーザをスキャンして、Gabrienai などを
使っているユーザを見つけだし、そこを踏み台にして
書き込んでいる可能性はないかな?
相手のアドレスに対してポートスキャンをかけてPROXYサーバが
動いてたりしないか調べたらどうだろう。
もしあたりだったとしても対処しようがないけどね。
■ このスレッドは過去ログ倉庫に格納されています