Возрастающее принуждение Скота Субдомена?

В настоящее время заботясь о малочисленной varnish/nginx группе веб-сервера, сидящей позади AWS ELB.

Контроль первичного домена недавно взял огромное количество хитов к несуществующим адресам субдомена.

На дальнейшем контроле журналов лака это показало рабочие агенты Python горстки IP, пытающиеся к инкрементно субдоменам загрузки грубой силы без списка слов.

Банкомат это не переместилось вне 4 символов т.е. aaaa.primarydomain.com и. Это в настоящее время по fau9.primarydomain.com

Скорость и обслуживание 404's создавали незначительную неприятность, таким образом, обнаружение после определенного порога и блокирования было установкой, а также контактом с отделами злоупотребления. До сих пор приблизительно 10 IP, все из которых с помощью btcentralplus.com, пришли и впоследствии были заблокированы. Это, казалось бы, прибывало бы из любительского ботнета, и датчики на IP показали то, что согласовывается с домашними сетями и сетями предприятий малого бизнеса в Великобритании.

Главный, хотя повод, я ошеломлен как на грани такого нападения. Для начинающих нет буквально ничего для получения через это и даже если было, очевидно, пытаясь к "в лоб", которым доменный список инкрементно кажется вне глупого? Не то, чтобы это - абсолютное средство устрашения.

Единственные предложения, которые мы придумали, были бы сбоями деточки сценария, нечетный червь, делая попытку бога знает что или некоторое поддельное создание трафика? так как btcentralplus является единственной общей переменной, кажется, рядом с бесполезным для рассмотрения жалоб на злоупотребление. Если они пытались откачать свою обратную запись DNS в журналах веб-сервера, которые могли бы быть выставлены, например? Но даже все еще, кажется причудливым.

2
задан 6 January 2015 в 08:14
1 ответ

Viņi veic ļoti vienkāršu informācijas vākšanu. Meklējat jebkādus interesantus apakšdomēnus, kas varētu būt atvērti spēlēšanai vai kuri varētu atdot informāciju, kas palīdzētu atlasīt jūsu galveno vietni.

Šī iemesla dēļ parasti ir ieteicams ievietot iekšējos vai privātos sudomēnus aiz ugunsmūra vai VPN, lai tiem nevarētu piekļūt ārēji un / vai ievietot tos atsevišķā TLD, lai gadījuma rakstura skeneris tos nevarētu atrast un saistīt ar jūsu domēnu / uzņēmumu.

Piemēram; Tā vietā, lai izmantotu git.example.com, jūs varētu izmantot git.example.net vai git.example-int.com. Šis ir tikai neskaidrs drošības aspekts kā pirmais slānis, taču tas samazina tādus vienkāršus skenēšanas veidus kā šis.

Ja tas ir pavisam jauns vai nesen mērogots ELB, iespējams, viņi nemaz negribēja jūs skenēt. un mērķēja uz kādu citu, bet kešatmiņā saglabāja DNS ierakstu. Jūs tikko būtu mantojis IP, kuru viņi ir saglabājuši kešatmiņā.

0
ответ дан 3 December 2019 в 14:51

Теги

Похожие вопросы