OVH Cloud OVH Cloud

[hs] invalid packet/packet died

14 réponses
Avatar
zulian
--Boundary-01=_EZhVRmga0QEBfqW
Content-Type: text/plain;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable

Bonjour,

J'ai une invasion venant d'ip diverses et vari=C3=A9es.

Au plus fort du traffic, je ne peux plus utiliser mon acc=C3=A9s et mon sit=
e n'est=20
plus accessible.


Une id=C3=A9e de ce qui se passe ?



Un petit extrait d'un moment calme tail /var/log/syslog

Mar 29 23:24:11 winedowze kernel: [430574.544579] INPUT packet died: IN=3De=
th0=20
OUT=3D MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D78.85.204.100=
=20
DST=3D82.247.182.64 LEN=3D131 TOS=3D0x00 PREC=3D0x00 TTL=3D111 ID=3D735 PRO=
TO=3DUDP=20
SPT=3D18621 DPT=3D57715 LEN=3D111=20

Mar 29 23:24:23 winedowze kernel: [430586.702189] Invalid packet: IN=3Deth0=
OUT=3D=20
MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D192.168.0.13=20
DST=3D82.247.182.64 LEN=3D40 TOS=3D0x00 PREC=3D0x00 TTL=3D110 ID=3D9104 DF =
PROTO=3DTCP=20
SPT=3D58244 DPT=3D80 WINDOW=3D0 RES=3D0x00 ACK RST URGP=3D0=20

Mar 29 23:24:25 winedowze kernel: [430589.040516] INPUT packet died: IN=3De=
th0=20
OUT=3D MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D82.98.71.138=20
DST=3D82.247.182.64 LEN=3D93 TOS=3D0x00 PREC=3D0x00 TTL=3D48 ID=3D0 DF PROT=
O=3DUDP SPT=3D6881=20
DPT=3D57715 LEN=3D73=20

Mar 29 23:24:45 winedowze kernel: [430608.675349] INPUT packet died: IN=3De=
th0=20
OUT=3D MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D94.19.7.21=20
DST=3D82.247.182.64 LEN=3D145 TOS=3D0x00 PREC=3D0x00 TTL=3D113 ID=3D6293 PR=
OTO=3DUDP=20
SPT=3D2066 DPT=3D57715 LEN=3D125=20

=2D-=20
=46r=C3=A9d=C3=A9ric F1sxo

--Boundary-01=_EZhVRmga0QEBfqW
Content-Type: text/html;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0//EN" "http://www.w3.org/TR/REC-=
html40/strict.dtd">
<html><head><meta name=3D"qrichtext" content=3D"1" /><style type=3D"text/cs=
s">
p, li { white-space: pre-wrap; }
</style></head><body style=3D" font-family:'DejaVu Sans'; font-size:9pt; fo=
nt-weight:400; font-style:normal;">
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Bonjour,</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">J'ai une in=
vasion venant d'ip diverses et vari=C3=A9es.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Au plus for=
t du traffic, je ne peux plus utiliser mon acc=C3=A9s et mon site n'est plu=
s accessible.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Une id=C3=
=A9e de ce qui se passe ?</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Un petit e=
xtrait d'un moment calme tail /var/log/syslog</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Mar 29 23:2=
4:11 winedowze kernel: [430574.544579] INPUT packet died: IN=3Deth0 OUT=3D =
MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D78.85.204.100 DST=3D8=
2.247.182.64 LEN=3D131 TOS=3D0x00 PREC=3D0x00 TTL=3D111 ID=3D735 PROTO=3DUD=
P SPT=3D18621 DPT=3D57715 LEN=3D111 </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Mar 29 23:2=
4:23 winedowze kernel: [430586.702189] Invalid packet: IN=3Deth0 OUT=3D MAC=
=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D192.168.0.13 DST=3D82.24=
7.182.64 LEN=3D40 TOS=3D0x00 PREC=3D0x00 TTL=3D110 ID=3D9104 DF PROTO=3DTCP=
SPT=3D58244 DPT=3D80 WINDOW=3D0 RES=3D0x00 ACK RST URGP=3D0 </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Mar 29 23:2=
4:25 winedowze kernel: [430589.040516] INPUT packet died: IN=3Deth0 OUT=3D =
MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D82.98.71.138 DST=3D82=
=2E247.182.64 LEN=3D93 TOS=3D0x00 PREC=3D0x00 TTL=3D48 ID=3D0 DF PROTO=3DUD=
P SPT=3D6881 DPT=3D57715 LEN=3D73 </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Mar 29 23:2=
4:45 winedowze kernel: [430608.675349] INPUT packet died: IN=3Deth0 OUT=3D =
MAC=3De0:cb:4e:da:c5:c4:f4:ca:e5:41:8e:0d:08:00 SRC=3D94.19.7.21 DST=3D82.2=
47.182.64 LEN=3D145 TOS=3D0x00 PREC=3D0x00 TTL=3D113 ID=3D6293 PROTO=3DUDP =
SPT=3D2066 DPT=3D57715 LEN=3D125 </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">-- </p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Fr=C3=A9d=
=C3=A9ric F1sxo</p></body></html>
--Boundary-01=_EZhVRmga0QEBfqW--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/201303292331.32834.zulian@free.fr

4 réponses

1 2
Avatar
Bzzz
On Sat, 30 Mar 2013 21:27:44 +0100
Stephane Bortzmeyer wrote:


Si, mais cela n'a rien à voir avec les classes
<http://www.bortzmeyer.org/1918.html>.



Là, tu chinoises quand même, puisqu'on peut tout à fait
appeler cela des classes d'adressage IP privé.

Et même si l'appellation a officiellement disparue, on la
retrouve très souvent (aussi dans les conférences), car
pratiquement tout le monde percute quand on parle de classe
A, B ou C (ce qui reste bcp plus parlant que de faire référence
à une quelconque RFC ou de développer adresse réseau/netmask ).

C'est peut être déplacé pour un puriste, mais tellement
convénient ;-p

--
<Ill> j'en ai marre qu'on me dise que j'ai des gros yeux ! ><
<G42tox> y a moyen que les gens arrêtent de te le dire, hein
<Ill> comment ?
<G42tox> ben par exemple si tu portais des décolletés,
les gens regarderaient ailleurs
<Ill> haha. j'ai quasi pas de seins
<G42tox> oh la tu te dévalorise
<G42tox> ils font presque la taille de tes yeux

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Stephane Bortzmeyer
On Sat, Mar 30, 2013 at 04:23:13PM +0100,
wrote
a message of 156 lines which said:

Y a t-il une possibilité de soulager le serveur dans le traitement
de ces paquets et de limiter au maximum l'utilisation de la bande
passante par ces paquets ?



Pas de solution générale, il faut étudier au cas par cas, en examinant
les paquets utilisés pour cette attaque particulière. Ne vous lancez
pas avant d'avoir fait un diagnostic sérieux. Les attaques DoS, c'est
comme la médecine, le médicament dépend de la maladie. Si quelqu'un
sur cette liste vous répond « utilise la technique X » alors que vous
n'avez fourni aucun détail concret et précis, c'est qu'il ne connait
pas le sujet (en médecine, on appelle ça un charlatan).

Si la capacité du réseau est occupée à 100 %, vous ne pouvez rien
faire de votre côté, il est déjà trop tard. Seul le FAI peut agir.

Pour les solutions Apache
<http://www.bortzmeyer.org/limit-apache.html>, pour celles avec
Netfilter <http://www.bortzmeyer.org/rate-limiting-dos.html>

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
MERLIN Philippe
Le samedi 30 mars 2013 16:17:13, a écrit :
Le samedi 30 mars 2013 12:26:27, Stephane Bortzmeyer a écrit :
> On Fri, Mar 29, 2013 at 11:31:32PM +0100,
>
> wrote
>
> a message of 154 lines which said:
> > Une idée de ce qui se passe ?
>
> Sans doute une attaque par déni de service. Ça arrive, sur
> l'Internet. C'est sur quel genre d'accès Internet ? Sur un accès AD SL
> à la maison, il n'y a pas grand'chose que vous puissiez faire :
> l'attaquant peut en général envoyer bien plus que vos 15 ou 20 Mb/s
> et, une fois que les paquets sont chez vous, il est trop tard pour les
> filtrer.

Oui, car si la freebox est en mode routeur et qu'elle filtre alors elle
plante systématiquement.

Si je met ma Freebox en bridge mon serveur/passerelle/routeur supporte la
charge mais je n'ai plus de bande passante utilisable téllement il y a de
requétes.

> Il faut donc demander de l'aide au FAI. Il demandera des détails, donc
> a priori un pcap pris pendant l'attaque. ('tcpdump -n -w attaque.pcap
> -i eth0 -c 10000')

Ben c'est que mon FAI --> ne répond même pas aux deman des,
alosr quand à esperé qu'il fasse quelque chose ......


Je suis également chez Free, il me semble qu'il y a un numéro de tél éphone
pour les problèmes techniques. Avez vous fait cette démarche ? Géné ralement
ils ont des techniciens réseaux assez efficace et c'est leur intérêt.
Amitiés.
Bien courage.
Philippe Merlin

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Bernard Schoenacker
Bonjour,


il existe également d'autres parades complémentaires et
combinées :

fail2ban
denyhost
portsentry

liens pointant vers la documentation en ligne :

http://monblog.system-linux.net/blog/2011/05/08/securisation-dune-machine-avec-portsentry-et-fail2ban-plus-libapache2-mod-evasive/
https://www.debian-fr.org/configuration-firewall-portsentry-t38234.html
http://www.howtoforge.com/fail2ban_debian_etch



slt
bernard

---
La nature voulant faire vraiment de la
chimie a finalement créé le chimiste.
-+- Gaston Bachelard -+-

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2