한국레드햇 너나우리 DNSEver qmail.kldp.org 어드민플레이
3일 23시 경부터 서버 접속이 제대로 안 된 경우를 겪으셨을 겁니다.

특정 계정으로 TCP SYN Flooding 으로 의심되는 공격이 계속 들어와 아파치 프로세스가 메모리를 모두 소진하고 하드디스크의 SWAP 영역에 페이징이 심하게 걸리면서 서버가 거의 실신 직전까지 가곤 했습니다.

강제로 리부팅해도 아파치 웹서버만 구동되면 순식간에 다시 메모리 사용량이 95퍼센트 이상 차면서 서버가 다시 마비되는 현상이 지속되었습니다.

서버가 버벅대는 가운데에 아파치 웹서버 프로세스 상태를 간신히 살펴본 결과 특정 IP가 계속 공격을 한다는 것을 알 수 있었고 해당 IP로 로그를 남기고 있는 계정을 조사한 결과 http://blastlab.digimoon.net 인 것이 확인되었습니다.

해당 IP는 58.120.182.129이며 iptables 방화벽에서 원천 차단해 두었습니다. 차단하자마자 서버가 제정신을 차리더라는... ^^

웹서버 로그 파일 내용 중 해당 IP 부분만 추출해 낸 결과물은 아래와 같습니다.  넘 길어서 일부만 공개합니다.
홈피 메인 페이지에만 지속적으로 액세스를 시도하였군요. 한국놈입니다.

58.120.182.129 - - [03/Oct/2008:21:13:13 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:38:13 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:20 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:44 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:49 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:09 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:38:53 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:57 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:40:02 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:58 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:40:03 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:40:01 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:40:01 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:59 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR
58.120.182.129 - - [03/Oct/2008:23:39:59 +0900] "GET /zbxe/ HTTP/1.1" 200 1631 "http://blastlab.digimoon.net" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" blastlab.digimoon.net KR


23:38에서 00:57분까지 12695회의 접속 시도가 있었습니다. ㄷㄷㄷ

문제를 유발한 blastlab 계정은 일시적으로 웹접속 대역폭을 2MB/s로 제한합니다.

온라인게임 불법프리서버를 적발하여 폭파시키는 걸 목적으로 운영하는 홈피라고 하는데 역시나 게임과 관련된 홈피들이 말썽이군요.

아마도 위 홈피에 의해 적발되어 폭파당한 프리서버의 주인장이나 끄나풀이 보복으로 공격을 가한 것일 수도 있겠군요. ㅋ

지금 야근이라 IDC에 상주해 있었기에 다행이지 안 그랬으면 신속한 대응이 더 힘들었을 겁니다. 운 좋았습니다. ㅎㅎ

조회 수 :
6325
등록일 :
2008.10.04
02:24:19 (*.90.215.4)
엮인글 :
http://hosting.digimoon.net/board/15970/946/trackback
게시글 주소 :
http://hosting.digimoon.net/board/15970

[레벨:2]감자칩한봉지

2008.10.04
08:45:38
(*.239.182.21)
대단한 집념의 소유자로군요. 섭폭연 분들도 앞으로는 언제 역폭격 당할지 모르겠네요 ㄷㄷㄷ
(솔직히 말하자면 프리서버 폭격 가담했던 1人)

[레벨:1]엔디자인

2008.10.04
11:23:06
(*.167.125.185)
오우.. 무서운순간이였겠네요 ㅋㅋㅋ.. 무슨 전쟁인가..

[레벨:1]이화

2008.10.04
12:50:26
(*.63.52.14)
죄송합니다;; 섭폭연의 안티들중 해커들이 공격을한것같습니다. 네이버 카페를 공격해서 뉴스기사에 실리기도 한놈이죠...
조심하도록 하겠습니다!; 죄송합니다 디지문분들 ^^;....

[레벨:1]축복

2008.10.06
16:14:20
(*.124.91.2)
후우... 디지문호스팅의 섭폭연을 공격하다니...
어떤 대단한 놈일지...

[레벨:4]fcagu

2008.10.07
15:07:57
(*.36.7.26)
58로 시작하면 보통 하마치라는 가상 네트워크 쓰던데..쩝;;

[레벨:5]민석

2008.10.09
16:26:02
(*.222.106.238)
이쁘다
List of Articles
번호 제목 글쓴이 날짜 조회 수
122 Btool 사용하시는 입주자 분들 필독 바랍니다 [3] [레벨:15]id: 디지문디지문 2009-12-26 7535
121 12월 23일 삭제 계정 명단입니다 [1] [레벨:15]id: 디지문디지문 2009-12-23 5233
120 <완료>서버 CPU 업그레이드 공지입니다. [9] [레벨:15]id: 디지문디지문 2009-12-17 3914
119 12월 9~11일 2박 3일간 기술지원 중단 안내 [1] [레벨:15]id: 디지문디지문 2009-12-08 3760
118 디지문호스팅이 어느덧 3살이 되었습니다. [12] [레벨:15]id: 디지문디지문 2009-10-19 5846
117 09년 08월 30일 회수 계정 명단입니다 [8] [레벨:15]id: 디지문디지문 2009-08-30 6446
116 09년 08월 24일 회수 계정 명단입니다 [2] [레벨:15]id: 디지문디지문 2009-08-24 5534
115 2G 이상 용량 쓰는 계정은 일일 주기 백업 대상에서 제외합니다 [2] [1] [레벨:15]id: 디지문디지문 2009-06-25 25048
114 음냐... 간만에 DDOS 공격 받았습니다 [13] imagefile [레벨:15]id: 디지문디지문 2009-06-13 9924
113 SSH/ SFTP 서비스 시작합니다 [4] imagefile [레벨:15]id: 디지문디지문 2009-06-05 27540
112 15일 22시경 40분 이상 접속 장애 있었습니다 [1] [레벨:15]id: 디지문디지문 2009-05-15 3859
111 FTP 서비스 다시 시작합니다 [1] [레벨:15]id: 디지문디지문 2009-05-10 5841
110 <작업완료>하드웨어 업그레이드 공지 [4] [레벨:15]id: 디지문디지문 2009-04-29 3833
109 소소한 하드웨어 업그레이드 예정 [3] [레벨:15]id: 디지문디지문 2009-04-23 3821
108 웹메일을 Squirrelmail로 원복합니다 [2] [레벨:15]id: 디지문디지문 2009-04-22 7145
107 ☎☎☎☎☎ 계정 정리 예고~ ☎☎☎☎☎ [레벨:15]id: 디지문디지문 2009-04-07 3819
106 국내 공개 웹 게시판 보안 업데이트 공지 [레벨:15]id: 디지문디지문 2009-02-25 5829
105 메일 서비스 많은 이용 바랍니다 [1] [레벨:15]id: 디지문디지문 2009-02-21 3799
104 웹메일 프로그램 교체하였습니다. [2] imagefile [레벨:15]id: 디지문디지문 2009-02-20 9017
103 <완료>조만간 메일서버 프로그램 교체가 있을 예정입니다 [6] [레벨:15]id: 디지문디지문 2009-02-15 3928
102 Btool 사용하시는 입주자 분들 필독 바랍니다 [3] [레벨:15]id: 디지문디지문 2008-12-29 4086
101 12/13 ~ 12/15 2박 3일 간 기술지원 불가 공지 [3] [레벨:15]id: 디지문디지문 2008-12-12 3787
100 <필독 공지>FTPS (FTP-SSL) 지원 시작하였습니다 [19] imagefile [레벨:15]id: 디지문디지문 2008-11-09 34818
99 리눅스 커널 수준의 보안 설정을 조금 강화했습니다. [3] [레벨:15]id: 디지문디지문 2008-11-01 5930
98 디지문 호스팅이 첫 돌을 맞이하였습니다. [11] [레벨:15]id: 디지문디지문 2008-10-19 6578
97 PHP 5.2.6 업그레이드 후 에러나시는 분들 필독 [5] [레벨:15]id: 디지문디지문 2008-10-14 4844
96 PHP 4.4.8 -> 5.2.6 업그레이드하였습니다 [2] [레벨:15]id: 디지문디지문 2008-10-10 4125
95 SSL 보안서버 구현하였습니다 [9] imagefile [레벨:15]id: 디지문디지문 2008-10-05 9208
» 3일 23시 30분 경 서버 공격 있었습니다 [6] [레벨:15]id: 디지문디지문 2008-10-04 6325
93 조만간 PHP 5로 업그레이드 하도록 하겠습니다 [3] [레벨:15]id: 디지문디지문 2008-10-03 4270