在C2服务器屏蔽沙箱的IP,防止获取到C2的shellcode对回传指令特征进一步检测
此IP列表我会一直更新,遇到一次就加一次
iptables -A INPUT -s 79.104.209.149 -p TCP -j DROP
iptables -A INPUT -s 154.61.71.52 -p TCP -j DROP
iptables -A INPUT -s 195.239.51.6 -p TCP -j DROP
iptables -A INPUT -s 213.33.190.186 -p TCP -j DROP
iptables -A INPUT -s 128.68.130.63 -p TCP -j DROP
iptables -A INPUT -s 154.61.71.50 -p TCP -j DROP
iptables -A INPUT -s 195.239.51.105 -p TCP -j DROP
iptables -A INPUT -s 71.59.32.135 -p TCP -j DROP
iptables -A INPUT -s 136.22.132.102 -p TCP -j DROP
iptables -A INPUT -s 194.154.78.69 -p TCP -j DROP
iptables -A INPUT -s 195.68.142.14 -p TCP -j DROP
iptables -A INPUT -s 195.239.51.64 -p TCP -j DROP
iptables -A INPUT -s 209.127.220.125 -p TCP -j DROP
iptables -A INPUT -s 222.98.34.226 -p TCP -j DROP
iptables -A INPUT -s 23.153.248.32 -p TCP -j DROP
iptables -A INPUT -s 40.122.25.223 -p TCP -j DROP
iptables -A INPUT -s 194.154.78.124 -p TCP -j DROP
iptables -A INPUT -s 204.101.161.31 -p TCP -j DROP
iptables -A INPUT -s 35.199.47.66 -p TCP -j DROP
iptables -A INPUT -s 34.17.55.59 -p TCP -j DROP
iptables -A INPUT -s 192.42.116.181 -p TCP -j DROP
iptables -A INPUT -s 194.154.78.165 -p TCP -j DROP
iptables -A INPUT -s 195.239.51.89 -p TCP -j DROP
iptables -A INPUT -s 20.99.160.173 -p TCP -j DROP
iptables -A INPUT -s 89.208.29.254 -p TCP -j DROP
iptables -A INPUT -s 185.129.62.62 -p TCP -j DROP
iptables -A INPUT -s 79.104.209.47 -p TCP -j DROP
iptables -A INPUT -s 213.33.190.154 -p TCP -j DROP
iptables -A INPUT -s 192.42.116.219 -p TCP -j DROP
iptables -A INPUT -s 212.119.227.0/24 -p TCP -j DROP
iptables -A INPUT -s 35.216.96.0/24 -p TCP -j DROP
iptables -A INPUT -s 213.33.190.0/24 -p TCP -j DROP
iptables -A INPUT -s 196.239.51.0/24 -p TCP -j DROP
iptables -A INPUT -s 194.154.78.0/24 -p TCP -j DROP
iptables -A INPUT -s 185.68.142.26 -p TCP -j DROP
iptables -A INPUT -s 89.208.29.6 -p TCP -j DROP
iptables -A INPUT -s 213.33.190.0/24 -p TCP -j DROP
iptables -A INPUT -s 195.74.76.0/24 -p TCP -j DROP
防火墙屏蔽
Netfilter/IPtables 的问题
在Linux中,可以很简单地用netfilter/iptables框架禁止IP地址:
$ sudo iptables -A INPUT -s 1.1.1.1 -p TCP -j DROP
如果你想要完全屏蔽一个IP地址段,你可以用下面的命令很简单地做到:
$ sudo iptables -A INPUT -s 1.1.2.0/24 -p TCP -j DROP
IPSET批量屏蔽
参考如下网址
linux大量屏蔽恶意ip地址 – 代码先锋网 (codeleading.com)
Linux下效率最高的方式屏蔽大量恶意ip_its666的博客-CSDN博客
我使用的
安装IPset并新建IP列表sandboxIPlist
ipset create sandbox hash:net maxelem 100000
写入IP名单进去
使用awk加前缀整理格式
awk '{print "add sandbox "$0}' sandboxIPlist.txt > sandboxIPlist2.txt
加入IP集,并查看该IP集内的IP
ipset restore -f sandboxIPlist2.txt
ipset list sandbox
创建一个iptables规则来屏蔽集中的iP
iptables -I INPUT -m set --match-set sandbox src -j DROP
查看iptables防护墙的filter表是否添加成功
iptables -t filter -nL
可以看到直接限制了一个ip集