【问题标题】:I detect some hacking attempts against my Webapp. What now?我检测到一些针对我的 Webapp 的黑客攻击尝试。现在怎么办?
【发布时间】:2016-02-19 00:38:03
【问题描述】:

我有一个 Tomcat webapp,它会针对它收到的每个请求的 URL 进行大量处理。它们中的大多数都是完美的,但我开始看到一些显然是微弱的黑客尝试(例如对 cgi-bin、wp-admin 等的引用)。出于某种原因,我还注意到用户代理中有一些奇怪的 JS(似乎放置它的地方很奇怪)。

我可以很容易地检测到这一点,然后我返回一个带有字符串的 400,表示检测到黑客攻击并且正在记录您的 IP 地址。我猜没有人会看到我的消息。

无论如何,我想知道是否可以做任何其他事情。 400 是正确的发回代码吗?我也一直在对我得到的 IP 地址进行一些反向查找。大多数都可以追溯到东欧的地方,但我也看到一些来自亚马逊 AWS。

所有这些都是实时发生的,所以如果有某种 API 可以调用来提醒某人(AWS、CERT、?????),我很乐意这样做。

是否有人对我们如何报告此类事件以及是否值得报告有任何想法?

【问题讨论】:

  • 祝东欧和中国好运。对于 AWS IP,向 AWS 报告。 AWS 实例的安全性极有可能受到威胁,黑客正在使用 AWS 实例发起 DDoS 攻击。
  • 在防火墙处使用 RemoteAddress 阀阻止 IP 地址。
  • 我意识到尝试处理来自世界大部分地区的事情将是一种毫无意义的练习。我真正追求的是可以自动化的东西,所以我不会花很多时间来做这件事。有什么想法吗?
  • 这是一场与风车的战斗。有巨大的僵尸网络扫描每个 IP 并发出针对已知弱应用程序路径的广泛请求。如果有任何安慰的话,它既不是个人的,也不是针对您的服务器的。一定要经常更新你的tomcat,就是这样。

标签: amazon-web-services tomcat web-applications


【解决方案1】:

您可以针对 AWS 采取的一项自动化操作是让您的代码在您的服务 AWS 安全组中创建新的排除规则,并在给定的时间内排除相关 IP 地址。如果您看到来自 AWS 关联 IP 地址的常规黑客攻击,您可以使用位于 https://aws.amazon.com/forms/report-abuse 的表单报告 EC2 滥用(这很可能是正在使用的服务)。请务必注意,由于 AWS 使用验证码,因此您无法自动执行此过程。

如果它是 helloV 建议的受损 EC2 服务,那么账户所有者可能不会意识到这个问题,直到 AWS 联系他们并告知他们这一点。如果它是一个被故意用作黑客启动节点的账户,那么 AWS 将能够检查网络流量日志,识别相关流量,并采取措施关闭该账户。

关于我关于在安全组级别阻止 IP 地址的评论,我建议阻止时间不超过 24 小时,因为 IP 地址会不断地重新分配给世界各地的新用户,而您最不想做的事情就是限制您的服务的新用户作为以前的用户从 IP 地址入侵了您的系统。此外,在安全组级别阻止 IP 将导致连接被拒绝,并且无法自定义显示的错误消息。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-01-31
    • 2010-10-03
    • 1970-01-01
    相关资源
    最近更新 更多