DDoS ICMP флуд
Добавлено: 2010-04-08 13:35:17
Добрый!
На днях посмотрел в messages, обнаружил что он весь забит записями вида:
14:21:18.946108 IP 85.254.236.225.57636 > host-43-54.domain.com.http: . ack 10221 win 65535
14:21:18.946127 IP host-43-54.domain.com.http > 85.254.236.225.57636: . 14601:16061(1460) ack 0 win 33580
14:21:18.950731 IP 122x215x159x178.ap122.ftth.ucom.ne.jp > host-38-86.domain.com: ICMP echo request, id 63725, seq 34562, length 1008
14:21:18.954729 IP pool-173-67-220-21.spknwa.dsl-w.verizon.net > host-38-86.domain.com: ICMP echo request, id 50056, seq 25834, length 1008
14:21:18.955229 IP cpe-075-181-015-009.carolina.res.rr.com > host-38-86.domain.com: ICMP echo request, id 512, seq 8090, length 1008
14:21:18.998204 IP a96.sub208.net78.udm.net.10492 > host-38-86.domain.com.http: . ack 4356 win 65535 <nop,nop,sack 1 {5808:8712}>
14:21:18.998221 IP host-38-86.domain.com.http > a96.sub208.net78.udm.net.10492: . 10164:11616(1452) ack 1 win 33396
14:21:18.998953 IP 24-117-6-54.cpe.cableone.net > host-38-86.domain.com: ICMP echo request, id 512, seq 51971, length 1008
14:21:19.002826 IP 115.242.186.121 > host-38-86.domain.com: ICMP echo request, id 1, seq 44312, length 1008
14:21:19.003450 IP host111-95-dynamic.57-82-r.retail.telecomitalia.it > host-38-86.domain.com: ICMP echo request, id 2, seq 22388, length 1008
14:21:19.004075 IP pppoe-188-187-4-108.volgograd.ertelecom.ru.1211 > host-43-54.domain.com.http: . ack 632 win 17280
14:21:19.006448 IP killick1-adsl.demon.co.uk > host-38-86.domain.com: ICMP echo request, id 512, seq 7736, length 1008
14:21:19.012821 IP dynamic-adsl-94-37-121-94.clienti.tiscali.it > host-38-86.domain.com: ICMP echo request, id 512, seq 55059, length 1008
14:21:19.015194 IP 93.88.114.216 > host-38-86.domain.com: ICMP echo request, id 1, seq 372, length 1008
14:21:19.015322 IP pool-173-67-220-21.spknwa.dsl-w.verizon.net > host-38-86.domain.com: ICMP echo request, id 50056, seq 25835, length 1008
14:21:19.016443 IP adsl-bb8-l112.crnagora.net > host-38-86.domain.com: ICMP echo request, id 512, seq 44054, length 1008
14:21:19.018942 IP client-177.lutacom.net > host-38-86.domain.com: ICMP echo request, id 45734, seq 58620, length 1008
14:21:19.021065 IP ppp079166171056.dsl.hol.gr > host-38-86.domain.com: ICMP echo request, id 56437, seq 35116, length 1008[/code]
Зарубил icmp на данный IP вообще, из messages записи исчезли, но tcpdump показал ту же картину, и очень большой входящий трафик.
На днях посмотрел в messages, обнаружил что он весь забит записями вида:
Код: Выделить всё
Limiting icmp ping response from 502 to 200 packets/secКод: Выделить всё
[code]tcpdump14:21:18.946108 IP 85.254.236.225.57636 > host-43-54.domain.com.http: . ack 10221 win 65535
14:21:18.946127 IP host-43-54.domain.com.http > 85.254.236.225.57636: . 14601:16061(1460) ack 0 win 33580
14:21:18.950731 IP 122x215x159x178.ap122.ftth.ucom.ne.jp > host-38-86.domain.com: ICMP echo request, id 63725, seq 34562, length 1008
14:21:18.954729 IP pool-173-67-220-21.spknwa.dsl-w.verizon.net > host-38-86.domain.com: ICMP echo request, id 50056, seq 25834, length 1008
14:21:18.955229 IP cpe-075-181-015-009.carolina.res.rr.com > host-38-86.domain.com: ICMP echo request, id 512, seq 8090, length 1008
14:21:18.998204 IP a96.sub208.net78.udm.net.10492 > host-38-86.domain.com.http: . ack 4356 win 65535 <nop,nop,sack 1 {5808:8712}>
14:21:18.998221 IP host-38-86.domain.com.http > a96.sub208.net78.udm.net.10492: . 10164:11616(1452) ack 1 win 33396
14:21:18.998953 IP 24-117-6-54.cpe.cableone.net > host-38-86.domain.com: ICMP echo request, id 512, seq 51971, length 1008
14:21:19.002826 IP 115.242.186.121 > host-38-86.domain.com: ICMP echo request, id 1, seq 44312, length 1008
14:21:19.003450 IP host111-95-dynamic.57-82-r.retail.telecomitalia.it > host-38-86.domain.com: ICMP echo request, id 2, seq 22388, length 1008
14:21:19.004075 IP pppoe-188-187-4-108.volgograd.ertelecom.ru.1211 > host-43-54.domain.com.http: . ack 632 win 17280
14:21:19.006448 IP killick1-adsl.demon.co.uk > host-38-86.domain.com: ICMP echo request, id 512, seq 7736, length 1008
14:21:19.012821 IP dynamic-adsl-94-37-121-94.clienti.tiscali.it > host-38-86.domain.com: ICMP echo request, id 512, seq 55059, length 1008
14:21:19.015194 IP 93.88.114.216 > host-38-86.domain.com: ICMP echo request, id 1, seq 372, length 1008
14:21:19.015322 IP pool-173-67-220-21.spknwa.dsl-w.verizon.net > host-38-86.domain.com: ICMP echo request, id 50056, seq 25835, length 1008
14:21:19.016443 IP adsl-bb8-l112.crnagora.net > host-38-86.domain.com: ICMP echo request, id 512, seq 44054, length 1008
14:21:19.018942 IP client-177.lutacom.net > host-38-86.domain.com: ICMP echo request, id 45734, seq 58620, length 1008
14:21:19.021065 IP ppp079166171056.dsl.hol.gr > host-38-86.domain.com: ICMP echo request, id 56437, seq 35116, length 1008[/code]
Зарубил icmp на данный IP вообще, из messages записи исчезли, но tcpdump показал ту же картину, и очень большой входящий трафик.