Néjen odvětvi finančních služeb je pro kyberzločince a jejich Bad Bots cenným cílem. V posledních letech se díky sofistikovanějším botnetům a dalším metodám útoků „zlých botů“ podařilo šedé zóne zvýšit rychlost útoků na řadu sektorů. Čtyři nejčastější způsoby, jak jsou nasazovány botnety, jsou podvody s kreditními kartami, útoky typu ATO (Account Takeover), útoky typu DDoS (Distributed Denial of Service) a vyškrabávání obsahu z webových stránek, e-shopů a dalších. Existuje celá řada útoků, každý z těchto způsobů útoku má ale pro postiženou organizaci vlastní, specifické důsledky.
Obsah
Bad Bots monitor Zabbix Item
V dnešním článku se budeme zabývat jednoduchou konfigurací v monitorovacím systému Zabbix, která bude prohledávat protokoly záznamů a pomocí zprávy odeslané na přednastavený Telegram chat účet upozorňovat na případnou scrape eskalaci.

Item. Konfigurace monitorovací položky Zabbix serveru. Klíčový hledaný výraz v přístupovém protokolu HTTP serveru (apache / nginx atp) je python-requests. V jedné konfiguraci lze samozřejmě nastavit libovolné množství klíčových slov, které chceme v logu monitorovat..
log[/var/log/httpd/domena.cz/access.log,python-requests,,,skip]
[4] Čárky za výrazem python requests jsou ze 3 nevyužitých konfigiračních možností které umažeme ale pro vynechání je nutné nechat jakoby prázdné místa. Proto ,,,
[Skip] na konci konfigurace znamená, že prohledávání logu začne od datumu a času spuštení konfigurace. Ne od začátku souboru se záznamem aktivity.
Bad bots Zabbix Trigger
Tři tečky před uloženou Item položkou je menu které mimojiné nabídne zobrazení i možnost vytvořit nový spouštěč (trigger). Výhodou použití menu u Item (položky) je předvyplnění výrazu pro vytvářený trigger, z Item šablony. Výraz (expression) obsahuje zejména hosta, cestu a výraz, vše převedené do funkce.
func(/domena.cz/log[/var/log/httpd/domena.cz/access.log,python-requests,,,skip])

Samozřejme lze [(pomocí pravého menu Přidat (Add)] vytvořit vlastní, zcela nový výraz. Výsledek v rozhraní monitoringu pak může vypadat nějak takhle..

Telegram chat notifikace



Užitečné
Text ZeroTier a aktivní zabbix-agent z neveřejné IP adresy
Text 50% provozu HTTP serveru Bad Bots
Dokumentace Zabbix trigger