한국레드햇 너나우리 DNSEver qmail.kldp.org 어드민플레이
ddos.JPG


간만에 DDOS 공격을 받아 2시간이 넘게 사이트 운영에 차질을 빚었습니다.

표적이 된 입주 사이트는 지난 번에도 한 번 DDOS 공격으로 물의를 일으킨 바 있는 http://www.winbaram.com 이 되겠습니다.

지난 번 공격은 단순히 IP 하나만으로 공격이 들어왔지만 이번은 아주 제대로 된 공격이었습니다.

수십 개의 좀비PC를 동원한 공격이었습니다. tcp 80번 포트로 초당 10000~15000 패킷 정도가 유입되었군요.




125.143.244.211 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
121.181.40.184 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
121.181.40.184 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
124.57.84.7 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
58.120.152.118 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
122.46.142.68 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
114.205.205.5 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com AU
59.3.154.157 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
125.143.244.211 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
58.125.148.193 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.186.240 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
121.88.24.182 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
125.187.178.140 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
121.88.24.182 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
116.127.128.118 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
124.216.99.216 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
116.127.128.118 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
211.223.107.113 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
124.57.84.7 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR
124.57.84.7 - - [13/Jun/2009:16:31:57 +0900] "GET /zbxe/ HTTP/1.1" 302 281 "http://www.winbaram.com" "Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0; MyIE 3.01)Cache-Control: no-store, must-revalidate" www.winbaram.com KR




위에 나온 바와 같이 웹서버 로그를 분석해 보니 Cache-Control Attack 이라는 방식의 웹부하 공격이었습니다.

로그파일에서 특정 시간대의 로그만을 추려 "Cache-Control" 이라는 문자열만을 걸러 확인해 보니 초당 1278회의 웹페이지 로딩이 이루어질 정도의 강력한 공격이었습니다.

검색해 본 정보에 의하면 2008년 하반기부터 유행하기 시작한 공격 방식이라고 하니 제법 최근의 트렌드로군요.

일일이 IP를 찾아 틀어막기엔 다소 역부족이었습니다. 다행히 공격자가 공격을 그만둔 거 같은데 언제 또 공격이 들이닥칠 지 모릅니다.

문제의 사이트는 대역폭을 2Mbit/s 로 제한하며 디지문서버에서 권고 탈퇴를 요합니다.

이번 달 안으로 새로운 보금자리를 찾아 나서시길 바랍니다.
조회 수 :
9924
등록일 :
2009.06.13
17:11:17 (*.74.175.5)
엮인글 :
http://hosting.digimoon.net/board/22346/7a6/trackback
게시글 주소 :
http://hosting.digimoon.net/board/22346

[레벨:1]hong87

2009.06.13
17:41:06
(*.32.65.220)
아 그래서 접속이 안되었던거군요...운영자님이 고생이 많으시네요. 뭣때문에 그런짓들을....--;'

[레벨:3]난나야

2009.06.13
22:37:04
(*.39.81.23)
디지문님 안녕하세요~
갑자기 접속이 안되길래 서버에 문제가 있는가 싶어 잠시 와봤는데 이러한 이유가 있었군요;;
ddos라면 중국측에서 주로 공격해오던 방식중 하나라고 들었는데 역시 그러한 공격이었군요.
디지문호스팅이 날로 발전하다보니 공격을 받는 것인지도 모르겠네요...ㅎㅎ;;
디지문님께서 고생많으셨습니다.

[레벨:15]id: 디지문디지문

2009.06.13
22:49:10
(*.74.175.5)
밤 10시 경에 또 공격이 들어왔습니다. 아파치를 내려놓고 10여분 정도 기다려 보니 공격을 멈추네요.
IP는 죄다 한국입니다. IP를 변조해서 공격하는 건지 실제 좀비PC를 동원해서 공격하는 건지 알 길이 없네요.
40개가 넘는 source IP를 방화벽 룰에 수작업으로 일일이 입력해서 막았습니다.

[레벨:1]자몽

2009.06.14
22:31:29
(*.104.131.148)
하... DDOS공격....이건 뭐...어떻게 신고로 해결도 안되는거고 정말 한번 공격들어오면 짜증이 퍽퍽 -_-
어쩐지..좀전에 한때 접속이 안되었더니 그런문제가 있었군요...
여튼 그래도 신속한 해결하시느라 수고많으셨습니다 ㄷㄷ

[레벨:15]id: 디지문디지문

2009.06.14
23:10:09
(*.74.175.5)
오늘 낮 12시와 저녁 9시 경에도 또 공격이 들어왔습니다.
낮에는 어제와 비슷한 규모였습니다.
저녁엔 어제보단 절반 가량에 그치는 규모였는지라... 6000 패킷 정도 되더군요. 재미를 못 봤는지 20분 정도 하다가 알아서 접었네요.
관리자라는 분이 답쪽이 없네요. ㅋ

[레벨:15]id: 디지문디지문

2009.06.15
11:28:09
(*.74.175.5)
이틀 동안 총 4차례의  DDOS 공격을 유발한 관계로 http://www.winbaram.com 사이트 최종 폐쇄 조치합니다.
웹접속만 차단한 것이므로 운영자 분은 자료 백업받고 타 서버로 이전할 수 있도록 준비하시기 바랍니다.

[레벨:0]EcusE

2009.06.15
12:55:30
(*.116.183.152)
방명록에 남기신 글에 modsecurity관련글을 썼는데 시간나실때 테스트해보시고 경과(?)를 알려주세요 :)

글을 쓰고보니 공지사항과 별 관련이 없는 코멘트네요. 이 코멘트는 임의 삭제하셔도 괜찮습니다 ^^

[레벨:15]id: 디지문디지문

2009.06.15
16:54:28
(*.74.175.5)
좋은 정보 고맙습니다.

[레벨:15]id: 디지문디지문

2009.06.19
06:50:40
(*.74.175.5)
아파치 로그에 "Cache-Control: no-store, must-revalidate"라는 문자열을 발생시키는 접근은 아예 차단하도록 웹방화벽에 필터링룰을 추가했고 해당 IP는 자동으로 iptables에 등록되도록 스크립트를 적용하여 커널 단에서 완전 틀어막도록 하였습니다.
임시방편으로는 최상의 선택이 될 듯...

[레벨:0]프리지아

2009.06.22
11:29:10
(*.114.59.65)

간만에 홈페이지 들어와봤습니다.
그런데 DDOS 공격을 한 사이트가 제가 이름정도는 알고있던 홈페이지였다니...
역시 그렇다는 생각이 듭니다.

http://www.winbaram.com 은 섭폭연 이라해서
일명 서버폭파연구소? 같은 뜻으로 사용되며, 프리서버 폭파 연구 단체라고 하면 이해되실듯합니다.
네이버 카페에서 주로 활동하시는 분이며, 프리서버 운영자분들중에서는 꽤나 두려워 하기도 합니다.
제 꿈같은 생각으로는 방어기를 만들고 싶지만 능력수양부족으로 인해 그것은 힘들지 않나 싶습니다.

[레벨:15]id: 디지문디지문

2009.06.22
15:49:58
(*.74.175.5)
원래 알던 내용입니다. ^^

섭폭연에 드나들던 인간들 중 공격툴을 습득한 자들이 호기심에 디지문서버를 공격한 걸 수도 있고 섭폭연의 안티들이 공격한 걸 수도 있습니다.
디도스 공격 툴에 대한 정보를 공유하는 사이트이다 보니 별의별 해충들이 끼어 있기 마련이죠. 거의 대부분은 호기심에 해봅니다.
단순 툴 차원의 방어기는 나올래야 나올 수 없습니다. DDoS에 대해 공부 좀 해 보시면 이해가 될 겁니다. 능력수양 차원의 문제가 아니거든요. ^^

[레벨:0]냉면

2009.07.21
13:45:49
(*.164.28.28)
Ddos 가 무섭네요 ㅠㅠ

[레벨:0]Ataraxia_O

2010.01.02
11:07:21
(*.254.81.189)
윈바람이라고 써잇길래 바람의나라 프리서버관련 사이트인걸 눈치챘습니다ㄷㄷ...
List of Articles
번호 제목 글쓴이 날짜 조회 수
122 Btool 사용하시는 입주자 분들 필독 바랍니다 [3] [레벨:15]id: 디지문디지문 2009-12-26 7535
121 12월 23일 삭제 계정 명단입니다 [1] [레벨:15]id: 디지문디지문 2009-12-23 5233
120 <완료>서버 CPU 업그레이드 공지입니다. [9] [레벨:15]id: 디지문디지문 2009-12-17 3914
119 12월 9~11일 2박 3일간 기술지원 중단 안내 [1] [레벨:15]id: 디지문디지문 2009-12-08 3761
118 디지문호스팅이 어느덧 3살이 되었습니다. [12] [레벨:15]id: 디지문디지문 2009-10-19 5847
117 09년 08월 30일 회수 계정 명단입니다 [8] [레벨:15]id: 디지문디지문 2009-08-30 6446
116 09년 08월 24일 회수 계정 명단입니다 [2] [레벨:15]id: 디지문디지문 2009-08-24 5534
115 2G 이상 용량 쓰는 계정은 일일 주기 백업 대상에서 제외합니다 [2] [1] [레벨:15]id: 디지문디지문 2009-06-25 25048
» 음냐... 간만에 DDOS 공격 받았습니다 [13] imagefile [레벨:15]id: 디지문디지문 2009-06-13 9924
113 SSH/ SFTP 서비스 시작합니다 [4] imagefile [레벨:15]id: 디지문디지문 2009-06-05 27540
112 15일 22시경 40분 이상 접속 장애 있었습니다 [1] [레벨:15]id: 디지문디지문 2009-05-15 3859
111 FTP 서비스 다시 시작합니다 [1] [레벨:15]id: 디지문디지문 2009-05-10 5841
110 <작업완료>하드웨어 업그레이드 공지 [4] [레벨:15]id: 디지문디지문 2009-04-29 3833
109 소소한 하드웨어 업그레이드 예정 [3] [레벨:15]id: 디지문디지문 2009-04-23 3821
108 웹메일을 Squirrelmail로 원복합니다 [2] [레벨:15]id: 디지문디지문 2009-04-22 7145
107 ☎☎☎☎☎ 계정 정리 예고~ ☎☎☎☎☎ [레벨:15]id: 디지문디지문 2009-04-07 3819
106 국내 공개 웹 게시판 보안 업데이트 공지 [레벨:15]id: 디지문디지문 2009-02-25 5830
105 메일 서비스 많은 이용 바랍니다 [1] [레벨:15]id: 디지문디지문 2009-02-21 3800
104 웹메일 프로그램 교체하였습니다. [2] imagefile [레벨:15]id: 디지문디지문 2009-02-20 9017
103 <완료>조만간 메일서버 프로그램 교체가 있을 예정입니다 [6] [레벨:15]id: 디지문디지문 2009-02-15 3929
102 Btool 사용하시는 입주자 분들 필독 바랍니다 [3] [레벨:15]id: 디지문디지문 2008-12-29 4086
101 12/13 ~ 12/15 2박 3일 간 기술지원 불가 공지 [3] [레벨:15]id: 디지문디지문 2008-12-12 3787
100 <필독 공지>FTPS (FTP-SSL) 지원 시작하였습니다 [19] imagefile [레벨:15]id: 디지문디지문 2008-11-09 34819
99 리눅스 커널 수준의 보안 설정을 조금 강화했습니다. [3] [레벨:15]id: 디지문디지문 2008-11-01 5930
98 디지문 호스팅이 첫 돌을 맞이하였습니다. [11] [레벨:15]id: 디지문디지문 2008-10-19 6578
97 PHP 5.2.6 업그레이드 후 에러나시는 분들 필독 [5] [레벨:15]id: 디지문디지문 2008-10-14 4844
96 PHP 4.4.8 -> 5.2.6 업그레이드하였습니다 [2] [레벨:15]id: 디지문디지문 2008-10-10 4125
95 SSL 보안서버 구현하였습니다 [9] imagefile [레벨:15]id: 디지문디지문 2008-10-05 9208
94 3일 23시 30분 경 서버 공격 있었습니다 [6] [레벨:15]id: 디지문디지문 2008-10-04 6326
93 조만간 PHP 5로 업그레이드 하도록 하겠습니다 [3] [레벨:15]id: 디지문디지문 2008-10-03 4271