【发布时间】:2016-02-19 00:38:03
【问题描述】:
我有一个 Tomcat webapp,它会针对它收到的每个请求的 URL 进行大量处理。它们中的大多数都是完美的,但我开始看到一些显然是微弱的黑客尝试(例如对 cgi-bin、wp-admin 等的引用)。出于某种原因,我还注意到用户代理中有一些奇怪的 JS(似乎放置它的地方很奇怪)。
我可以很容易地检测到这一点,然后我返回一个带有字符串的 400,表示检测到黑客攻击并且正在记录您的 IP 地址。我猜没有人会看到我的消息。
无论如何,我想知道是否可以做任何其他事情。 400 是正确的发回代码吗?我也一直在对我得到的 IP 地址进行一些反向查找。大多数都可以追溯到东欧的地方,但我也看到一些来自亚马逊 AWS。
所有这些都是实时发生的,所以如果有某种 API 可以调用来提醒某人(AWS、CERT、?????),我很乐意这样做。
是否有人对我们如何报告此类事件以及是否值得报告有任何想法?
【问题讨论】:
-
祝东欧和中国好运。对于 AWS IP,向 AWS 报告。 AWS 实例的安全性极有可能受到威胁,黑客正在使用 AWS 实例发起 DDoS 攻击。
-
在防火墙处使用 RemoteAddress 阀阻止 IP 地址。
-
我意识到尝试处理来自世界大部分地区的事情将是一种毫无意义的练习。我真正追求的是可以自动化的东西,所以我不会花很多时间来做这件事。有什么想法吗?
-
这是一场与风车的战斗。有巨大的僵尸网络扫描每个 IP 并发出针对已知弱应用程序路径的广泛请求。如果有任何安慰的话,它既不是个人的,也不是针对您的服务器的。一定要经常更新你的tomcat,就是这样。
标签: amazon-web-services tomcat web-applications