这样判断,就能确定服务器是否遭受CC攻击
CC攻击就是模拟多个用户不停地进行访问那些需要大量数据操作的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问就会遭到中止。
大家可能会有过这样的经历,在双十一零点时,大家都蜂拥到淘宝、天猫抢购商品,上网时都会明显感觉到打开页面比平常慢许多,访问的人越多,网站打开的页面会越多,数据库就越大,被访问的频率也越高,占用的系统资源可想而知。
CC攻击有一定的隐蔽性,即使是经验丰富的老司机,也不一定能轻易判断出来。那如何确定服务器正在遭受或者曾经遭受CC攻击呢?可以通过以下三个方法来确定。
命令行法
一般遭受CC攻击时,Web服务器会出现80端口对外关闭的现象, 因为这个端口已经被大量的垃圾数据堵塞了正常的连接被中止了。可以通过在命令行下输入命令netstat -an来查看, “SYN_RECEIVED”是TCP连接状态标志,意思是“正在处于连接的初始同步状态 ”,表明无法建立握手应答处于等待状态。这就是攻击的特征,一般情况下这样的记录一般都会有很多条,表示来自不同的代理IP的攻击。
批处理法
上述方法需要手工输入命令且如果Web服务器IP连接太多看起来比较费劲,可以建立一个批处理文件,通过该脚本代码确定是否存在CC攻击。打开记事本键入如下代码保存为CC.bat:
@echo off
time /t >>log.log
netstat -n -p tcp |find ":80">>Log.log
notepad log.log
exit
上面的脚本的含义是筛选出当前所有的到80端口的连接。当感觉服务器异常是就可以双击运行该批处理文件,然后在打开的log.log文件中查看所有的连接。如果同一个IP有比较多的到服务器的连接,那就基本可以确定该IP正在对服务器进行CC攻击。
查看系统日志
Web日志一般在C:\WINDOWS\system32\LogFiles\HTTPERR目录下,该目录下用类似httperr1.log的日志文件,这个文件就是记录Web访问错误的记录。管理员可以依据日志时间属性选择相应的日志打开进行分析是否Web被CC攻击了。
默认情况下,Web日志记录的项并不是很多,可以通过ⅡS进行设置,让Web日志记录更多的项以便进行安全分析。其操作步骤是:“开始→管理工具”打开“Internet信息服务器”,展开左侧的项定位到到相应的Web站点,然后右键点击选择“属性”打开站点属性窗口,在“网站”选项卡下点击“属性”按钮,在“日志记录属性”窗口的“高级”选项卡下可以勾选相应的“扩展属性”,以便让Web日志进行记录。比如其中的“发送的字节数”、“接收的字节数”、“所用时间”这三项默认是没有选中的,但在记录判断CC攻击中是非常有用的,可以勾选。另外,如果你对安全的要求比较高,可以在“常规”选项卡下对“新日志计划”进行设置,让其“每小时”或者“每一天”进行记录。为了便于日后进行分析时好确定时间可以勾选“文件命名和创建使用当地时间”。
不知道以上几种方法有没解决你的问题呢?
防御CC攻击可以通过多种方法,如禁止网站代理访问,尽量将网站做成静态页面,限制连接数量,修改最大超时时间等。但是网站需要发展,为了防御CC而限制了各种条件,岂不是杀鸡取卵——得不偿失!
腾正科技重磅推出防C盾产品,针对CC攻击接入防C盾进行CC防御,有效地防御CC攻击,每秒可以处理数以万计请求,一键开户DDOS防御和CC防御,零维护规则,全面有效防御各类CC攻击。
防C盾适用于遭受CC攻击影响的企业网站,论坛网站,图文网站,电子商务平台等。
在岗1分钟,安全60秒。限时体验价仅需999元,欢迎前来抢购!防C盾官网:http://fcdun.com/
相关阅读