<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>andi.de &#187; angriff</title>
	<atom:link href="http://www.andi.de/tag/angriff/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.andi.de</link>
	<description></description>
	<lastBuildDate>Mon, 29 Dec 2008 21:01:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>wordpress.org gehackt</title>
		<link>http://www.andi.de/2007/03/03/wordpressorg-gehackt/</link>
		<comments>http://www.andi.de/2007/03/03/wordpressorg-gehackt/#comments</comments>
		<pubDate>Sat, 03 Mar 2007 10:50:27 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[angriff]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/03/03/wordpressorg-gehackt/</guid>
		<description><![CDATA[Dem Download-Server von wordpress.org ist das passiert, was man wohl als GAU bezeichnen darf: ein unbekannter Cracker hatte sich Zugang verschafft und die dort abgelegte Version 2.1.1 mit Code&#228;nderungen versehen, die potentielle Sicherheitsl&#252;cken darstellen. Wer in den letzten 3-4 Tagen die englischsprachige Version geladen hat ist somit angreifbar und muss dringend auf die neu verf&#252;gbare [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/03/hack.jpg" align="left" width="126" height="120" hspace="10" vspace="10" border="0" />Dem Download-Server von <a href="http://www.wordpress.org/">wordpress.org</a> ist das passiert, was man wohl als GAU bezeichnen darf: ein unbekannter Cracker hatte sich Zugang verschafft und die dort abgelegte Version 2.1.1 mit Code&#228;nderungen versehen, die potentielle Sicherheitsl&#252;cken darstellen.<br />
Wer in den letzten 3-4 Tagen die englischsprachige Version geladen hat ist somit angreifbar und muss dringend auf die neu verf&#252;gbare (und sichere) Version 2.1.2 updaten; die <a href="http://www.wordpress-deutschland.org/">deutsche Lokalisation</a> war nicht betroffen, da diese anderweitig gehostet wird, ebenso ist die alte Versionschiene 2.0 sauber.<br />
Wer die M&#246;glichkeit hat (sei es als Hoster oder als Selbstschrauber) sollte als Sofortma&#223;nahme bis zum Update Zugriffe auf <code>theme.php</code> und <code>feed.php</code> unterbinden und alle HTTP-Anfragen mit den Zeichenfolgen <code>ix=</code> oder <code>iz=</code> blocken.<br />
Ein lokalisiertes Update-Paket der deutschen Version ist zum <a href="http://blog.wordpress-deutschland.org/2007/03/03/wordpress-212-de-edition-und-upgradepaket.html">Download bereit</a>, ebenso die <a href="http://wordpress.org/download/">englischsprachige</a> Version.<br />
N&#228;here Informationen zu den Vorg&#228;ngen gibt es im <a href="http://blog.wordpress-deutschland.org/2007/03/03/wordpress-211-und-der-worst-case.html">deutschen WordPress-Blog</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/03/03/wordpressorg-gehackt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>DoS-Angriffe erfolgreich aufhalten</title>
		<link>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/</link>
		<comments>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/#comments</comments>
		<pubDate>Fri, 16 Feb 2007 23:50:30 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Howto]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[angriff]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[modul]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/</guid>
		<description><![CDATA[Immer wieder versuchen nervige Script-Kiddies, Spam-Bots oder sonstige b&#246;sgestimmte Zeitgenossen, durch viele Anfragen an Webserver in sehr kurzer Zeit deren Funktion zu beeintr&#228;chtigen und die Auslieferung der Inhalte an „normale“ Besucher dadurch zu erschweren oder gar ganz zu verhindern. Heutzutage generieren sich viele Webprojekte aus dynamisch erzeuten Seiten; die Bildung der Inhalte ben&#246;tigt daher Rechenzeit [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/02/angriff.jpg" width="163" align="left" height="140" hspace="10" vspace="10" border="0" />Immer wieder versuchen nervige Script-Kiddies, Spam-Bots oder sonstige b&#246;sgestimmte Zeitgenossen, durch viele Anfragen an Webserver in sehr kurzer Zeit deren Funktion zu beeintr&#228;chtigen und die Auslieferung der Inhalte an „normale“ Besucher dadurch zu erschweren oder gar ganz zu verhindern.<br />
Heutzutage generieren sich viele Webprojekte aus dynamisch erzeuten Seiten; die Bildung der Inhalte ben&#246;tigt daher Rechenzeit und Speicher auf derm Webserver, was das <a href="http://de.wikipedia.org/wiki/Denial_of_Service">DoS-Problem</a> verst&#228;rkt. Durch zu viele Anfragen in zu kurzer Zeit steigt die CPU-Auslastung an und in ung&#252;nstigen Situation ist kein Seiteaufbau mehr m&#246;glich, da dem Server der RAM ausgeht.<br />
Um hier Entlastung zu bringen wurde das Apache-Modul <em><a href="http://www.nuclearelephant.com/projects/mod_evasive/">mod_evasive</a></em> entwickelt (<a href="http://huschi.net/14_182_de.html">Download-Mirror</a>), welches die maximal m&#246;glichen Verbindungen pro IP-Adresse kontrolliert und im Bedarfsfall abblockt.<span id="more-137"></span><br />
mod_evasive erstellt intern eine Liste von zugreifenden IPs und angeforderten URLs. Sobald in einer einstellbaren Zeitspanne ein festgelegter Schwellwert &#252;berschritten wird, lehnt das Modul weitere Zugriffe innerhalb einer Blacklist-Frist mit einem <a href="http://de.wikipedia.org/wiki/Fehlerseite">403-Forbidden-Fehler</a> ab &#8212; hierduch erfolgt kein rechenintensiver Aufruf von Inhalten mehr und viele DoS-Attacken laufen ins Leere.<br />
Die Installation ist einfach. Das Modul kann im Quelltext <a href="http://huschi.net/14_182_de.html">bezogen</a> werden und bei installieren Apache-dev-Quellen simpel durch Aufruf von</p>
<pre class="precode"><code>apxs -i -a -c mod_evasive20.c</code></pre>
<p>kompiliert und den Apache-Modulen zugef&#252;gt werden.<br />
Bei der Installation wird ein Eintrag in die <code>httpd.conf</code> eingef&#252;gt; zus&#228;tzlich empfiehlt sich, die Parameter von mod_evasive an die eigenen Bed&#252;rfnisse anzupassen.<br />
Hierzu f&#252;gt man in der Apache-Konfiguration einen Abschnitt ein:</p>
<pre class="precode"><code>&lt;IfModule mod_evasive20.c&gt;
    DOSHashTableSize    3096
    DOSPageCount        5
    DOSSiteCount        50
    DOSPageInterval     1
    DOSSiteInterval     1
    DOSBlockingPeriod   10
&lt;/IfModule&gt;</code></pre>
<p>Die Bedeutung der einzelnen Option sind in der Dokumentation erl&#228;utert.<br />
Nach einem Neustart von Apache greift der Schutz. Bei Bedarf kann bei IP-Blacklistungen eine eMail an eine beliebige Adresse geschickt werden. Hierzu kann man oben zus&#228;tzlich die Option <code>DOSEmailNotify admin@mydomain.net</code> mit passender Adresse eintragen.<br />
Anzumerken bleibt, dass mod_evasive zwar eine deutliche Lastreduktion bei Angriffen bieten kann, einen vollst&#228;ndigen Schutz leistet aber nur ein Abblocken der DoS-Pakete mittels Firewall, bevor sie Apache &#252;berhaut erreichen k&#246;nnen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/02/17/dos-angriffe-erfolgreich-aufhalten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

