• [^] # Re: Vérifie tes infos

    Posté par . En réponse à la dépêche Nimda, on remet ça?!. Évalué à 4.

    le traitement des paquets par match au niveau applicatif est très lourd en terme de ressource, on peut faciliment de faire un deni de service.
    Par contre, tu peux blacklister les serveurs infectés pour qu'ils évitent de te pourrir tes logs . Il suffit de lancer une ligne en nohup :


    nohup (tail -n10000 -f access_log | awk '/root.exe|default.ida/{system("/sbin/ipchains -A input -j DENY -i eth0 -p tcp -s " 1ドル " --destination-port 80")}' ) &


    pour iptables, je ne sait pas quelle sera la meilleure syntaxe (--reject-with tcp-reset et compagnie)