IP spoofing ou pas ?

Bonjour,

Nous avons subi sur notre serveur une attaque de type force brute. Difficile à bloquer car provenant d'IPs toutes différentes. Comment les hackers procèdent-ils ? Ils utilisent des PC connectés vérolés ou bien de l'IP spoofing ? D'ailleurs sachant que le site est ssl, le spoofing est-il possible ?

Bonjour,
> de type force brute
Sur quel produit / interface ? login PHP, htpasswd ?

Le spoofing IP ne permet pas d'avoir de réponse du réseaux.
Ce sont plus des attaques qui vont plutôt faire des requêtes qui consomme les ressources pour rendre indisponible le service plutôt que de trouver un mot de passe.

Le truc à faire gaffe quand tu te met à bannir des IPs alors que c'est du spoof, c'est d'épargner les actuelle essentiel, moteur de recherche, Cloudflare etc.

> D'ailleurs sachant que le site est ssl, le spoofing est-il possible ?

Je ne voie pas la raison technique qui empercherai de le faire.

Bon courage.

L'attaque se fait à partir d'un dictionnaire de mots de passe avec réponse json facile à analyser.

Mais d'après ce que tu me dis si c'est de l'IP spoofing l'attaquant ne peut pas récupérer la réponse, donc inutile pour pour lui.
Là il y avait des dizaines de milliers d'IP différentes provenant de pleins de pays différents, je me demande quelle est leur technique.

Concernant le ssl, je me disais que le protocole en lui même ne pouvait pas fonctionner si l'IP est usurpée mais je n'en suis pas certain.


L'attaque se fait à partir d'un dictionnaire de mots de passe avec réponse json facile à analyser.


Alors comme tu le dis, peux de chance que cela soit du spoof. Pas impossible mais à priori débile...

Si tu ne maîtrise pas la complexité des couples d’identifiant, ou que les ressources du serveur sont trop impactées, je pense qu'à ta place je bannirai.
Assure toi que les pool IP de Google, Bing... soient white listées.

Si le nombre d'IPs te parait vraiment trop important et que netfilter ralenti trop le service, tu peux bannir par ASN voir par Pays si possible avec ipset.

Vu que les attaques se font par des requêtes directes qui ne proviennent pas de navigateurs, j'ai bloqué les attaques en intégrant un système de clé géré en javascript, ça complique beaucoup les choses visiblement car les attaques ont cessé…

Merci pour tes réponses en tout cas.

Good job :slight_smile: