суббота, 12 апреля 2014 г.

Что такое ddos-атака




Здравствуйте уважаемые читатели. Несколько дней не было новых материалов. Надеюсь вы не сильно расстроились. Тем более у меня было время подготовить для вас интересный материал в категории «компьютерная безопасность«. Но для начала я хотел бы вас спросить — знаком вам термин «ddos-атака» ?. Не знаком? отлично в этом материале мы разберемся с этим понятием. Если же знаком — то все равно читайте дальше, освежить знания всегда полезно.

Введение.

Представьте себе ситуацию когда клиенты известного банка не могут получить информацию о состоянии своего счета посредством смс, т.к. сервер банка недоступен. Или вообще не проходят платежи. Или скажем известный букмекер в разгар интереснейшего матча вдруг перестает вещать информацию о коэффициентах. Можно привести тысячу примеров, когда неожиданное прекращение работы серверов компании несет в лучшем случае недовольство пользователей, а в худшем — существенные денежные потери. В настоящее время подобные проблемы крайне редко возникают из-за технических неполадок — хостинг-провайдеры заранее предупреждают о плановых работах, а резервирование важнейших аппаратных блоков позволяет вести работу практически 24×7, без перебоя. Так с чем связано внезапное прекращение обслуживания. Наверно вы уже догадались, что именно с термином «ddos атака«. Думаю я уже достаточно расписал, чтобы вы поняли насколько серьезную угрозу компьютерной безопасности несет «ddos-атака», а поэтому есть смысл разобраться с этим термином, понять механизм работы и защиты от неё.

Dos-атака

Для лучшего понимания сути, давайте начнем с простого. И для начала познакомимся с термином «dos атака» .  От английского denial of service — отказ в обслуживании, или просто знакомый нам уже Dos, считается базовой категорией в теме компьютерной безопасности. Существует несколько вариантов реализации. Термин применим в любой ситуации, когда злоумышленник пытается помешать нормальному использованию какого-либо ресурса. И это не обязательно веб-сервер. Заполнить жесткий диск файлового сервера посторонними файлами — тем самым не дав пользователям записывать на него необходимую информацию — тоже можно отнести к разряду «dos атака«.
Если говорить о dos атаке применительно к сетевым технологиям, то это обычно либо перегрузка сервера входящими подключениями, или же просто потоком бесполезного «трафика», что делает невозможным подключения пользователей (т.к. полоса пропускания почти всегда ограничена).  Если тоже самое применить к маршрутизатору, то возможно нарушения работы целого сегмента сети.
Dos атаку нельзя ставить наряду с обычным взломом, когда целью является получить доступ к закрытой информации, или авторизоваться в частной сети. Ключевой целью Dos является прекращение обслуживания различных сервисов и аппаратного обеспечения. Чем дольше они остаются недоступными для пользователей — тем успешнее dos атака. И как уже говорилось ранее, если удается провести подобные атаки на важные и ключевые элементы в сетях — это может служить причиной серьезных проблем.

Что такое DDoS-атака?

Если dos-атака — это традиционный, если хотите базовый тип атак, то ddos атака — это продвинутый вариант, который сложнее в реализации, и эффект его в разы «разрушительнее». Еще немного о терминологии: Ddos — Distributed Denial of Service — распределенная атака типа отказ в обслуживании. Атака подобного типа выполняется как правило в больших сетях, и именно в них осуществить ее легче, и эффект будет намного серьезнее. Сейчас вам станет понятно почему.
Если в традиционной dos атака злоумышленник использует источником единичную рабочую станцию, неважно для заполнения цели трафиком, или бесполезными файлами ресурсы винчестеров. То в продвинутой ddos атаке, в качестве источника используются многочисленные рабочие станции сети. Эта система имеет конфигурацию «master-slave». Особой сложности в процессе атаки нет. Злоумышленник неправомерными действиями получает управление над рабочими станциями. Сделать это можно к примеру заразив компьютеры, подключенные к сети интернет, вирусными программами типа «троян». И затем получив возможность управлять рабочей станцией — установить на нее необходимое для атаки программное обеспечение. Как вы уже поняли — все зараженные машины в этой конфигурации именуются как «slave». Тот компьютер с которого производят управление — «master». С машины типа «master» и проводятся все необходимые действия: сообщается машинам «slave» время начала атаки, цель, ее ip-адреса, dns-имя и т.д. Представьте себе если зараженными окажутся тысячи ПК в сети интернет, и с них одновременно начнется атака. К примеру целью будет веб-сервер. Какой бы не была его полоса пропускания, одновременного трафика с такого количества хостов, он не способен будет принять, и цель будет достигнута.
В чем состоит сложность противостояния ddos атаке? Если в базовом варианте dos — резко возрастает подозрительный трафик с одного источника, то его легко заблокировать. В случае же ddos — трафик пойдет из множества источников, и как правило это обычные рабочие станции пользователей интернет. Источник атаки практически невозможно отследить. И написать правила запрета для трафика в такой ситуации крайне сложно.
Почему так трудно противодействовать DDoS? Очевидно, что неожиданный, резко возросший трафик бросится в глаза любому компетентному системному администратору (если раньше не начнет звонить телефон и надрываться пейджер!). Однако, к сожалению, весь этот трафик будет наверняка подделанным, то есть истинный источник атаки будет скрыт. Это значит, что нет очевидного правила, которое позволит файрволлу защитить от этой атаки, так как трафик зачастую выглядит легитимным и может приходить откуда угодно.
Неужели нельзя защититься о ddos атаки, спросите вы? К сожалению как правило нет, или очень сложно. Представьте какой процесс нужно проделать для исследования трафика поступающего одновременно от тысячи источников, на предмет его «враждебности»?

Спасение от DDoS атак

К сожалению 100% защиты от ddos атак не существует. Вы лишь можете предпринимать профилактические действия, которые снизят риск угрозы. И если ваши ресурсы попали под действие ddos атаки, то вы должны снижать уровень причиненного вреда.
Вот список мер профилактики и противодействия ddos атаке.

  • Предотвращение. Профилактика причин, побуждающих тех или иных лиц организовывать и предпринять DoS атаки. (Очень часто кибератаки вообще являются следствиями личных обид, политических, религиозных и иных разногласий, провоцирующего поведения жертвы и т. п.)

  • Фильтрация и блэкхолинг. Блокирование трафика, исходящего от атакующих машин. Эффективность этих методов снижается по мере приближения к объекту атаки и повышается по мере приближения к атакующей машине.

  • Обратный DDOS — перенаправление трафика , используемого для атаки, на атакующего.

  • Устранение уязвимостей. Не работает против флуд-атак, для которых «уязвимостью» является конечность тех или иных системных ресурсов.

  • Наращивание ресурсов. Абсолютной защиты естественно не дает, но является хорошим фоном для применения других видов защиты от DoS атак.

  • Рассредоточение. Построение распределённых и дублирование систем, которые не прекратят обслуживать пользователей, даже если некоторые их элементы станут недоступны из-за DoS-атаки.

  • Уклонение. Увод непосредственной цели атаки (доменного имени или ip-адреса) подальше от других ресурсов, которые часто также подвергаются воздействию вместе с непосредственной целью атаки.

  • Активные ответные меры. Воздействие на источники, организатора или центр управления атакой, как техногенными, так и организационно-правовыми средствами.

  • Использование оборудования для отражения DoS атак. Например DefensePro® (Radware), Периметр (МФИ-Софт), Arbor Peakflow® и от других производителей.

  • Приобретение сервиса по защите от DoS атак. Актуально в случае превышения флудом пропускной способности сетевого канала.



Марс Хасаншин перепечатал из it-notes.info




Здравствуйте уважаемые читатели. Несколько дней не было новых материалов. Надеюсь вы не сильно расстроились. Тем более у меня было время подготовить для вас интересный материал в категории «компьютерная безопасность«. Но для начала я хотел бы вас спросить — знаком вам термин «ddos-атака» ?. Не знаком? отлично в этом материале мы разберемся с этим понятием. Если же знаком — то все равно читайте дальше, освежить знания всегда полезно.

Введение.

Представьте себе ситуацию когда клиенты известного банка не могут получить информацию о состоянии своего счета посредством смс, т.к. сервер банка недоступен. Или вообще не проходят платежи. Или скажем известный букмекер в разгар интереснейшего матча вдруг перестает вещать информацию о коэффициентах. Можно привести тысячу примеров, когда неожиданное прекращение работы серверов компании несет в лучшем случае недовольство пользователей, а в худшем — существенные денежные потери. В настоящее время подобные проблемы крайне редко возникают из-за технических неполадок — хостинг-провайдеры заранее предупреждают о плановых работах, а резервирование важнейших аппаратных блоков позволяет вести работу практически 24×7, без перебоя. Так с чем связано внезапное прекращение обслуживания. Наверно вы уже догадались, что именно с термином «ddos атака«. Думаю я уже достаточно расписал, чтобы вы поняли насколько серьезную угрозу компьютерной безопасности несет «ddos-атака», а поэтому есть смысл разобраться с этим термином, понять механизм работы и защиты от неё.

Dos-атака

Для лучшего понимания сути, давайте начнем с простого. И для начала познакомимся с термином «dos атака» .  От английского denial of service — отказ в обслуживании, или просто знакомый нам уже Dos, считается базовой категорией в теме компьютерной безопасности. Существует несколько вариантов реализации. Термин применим в любой ситуации, когда злоумышленник пытается помешать нормальному использованию какого-либо ресурса. И это не обязательно веб-сервер. Заполнить жесткий диск файлового сервера посторонними файлами — тем самым не дав пользователям записывать на него необходимую информацию — тоже можно отнести к разряду «dos атака«.
Если говорить о dos атаке применительно к сетевым технологиям, то это обычно либо перегрузка сервера входящими подключениями, или же просто потоком бесполезного «трафика», что делает невозможным подключения пользователей (т.к. полоса пропускания почти всегда ограничена).  Если тоже самое применить к маршрутизатору, то возможно нарушения работы целого сегмента сети.
Dos атаку нельзя ставить наряду с обычным взломом, когда целью является получить доступ к закрытой информации, или авторизоваться в частной сети. Ключевой целью Dos является прекращение обслуживания различных сервисов и аппаратного обеспечения. Чем дольше они остаются недоступными для пользователей — тем успешнее dos атака. И как уже говорилось ранее, если удается провести подобные атаки на важные и ключевые элементы в сетях — это может служить причиной серьезных проблем.

Что такое DDoS-атака?

Если dos-атака — это традиционный, если хотите базовый тип атак, то ddos атака — это продвинутый вариант, который сложнее в реализации, и эффект его в разы «разрушительнее». Еще немного о терминологии: Ddos — Distributed Denial of Service — распределенная атака типа отказ в обслуживании. Атака подобного типа выполняется как правило в больших сетях, и именно в них осуществить ее легче, и эффект будет намного серьезнее. Сейчас вам станет понятно почему.
Если в традиционной dos атака злоумышленник использует источником единичную рабочую станцию, неважно для заполнения цели трафиком, или бесполезными файлами ресурсы винчестеров. То в продвинутой ddos атаке, в качестве источника используются многочисленные рабочие станции сети. Эта система имеет конфигурацию «master-slave». Особой сложности в процессе атаки нет. Злоумышленник неправомерными действиями получает управление над рабочими станциями. Сделать это можно к примеру заразив компьютеры, подключенные к сети интернет, вирусными программами типа «троян». И затем получив возможность управлять рабочей станцией — установить на нее необходимое для атаки программное обеспечение. Как вы уже поняли — все зараженные машины в этой конфигурации именуются как «slave». Тот компьютер с которого производят управление — «master». С машины типа «master» и проводятся все необходимые действия: сообщается машинам «slave» время начала атаки, цель, ее ip-адреса, dns-имя и т.д. Представьте себе если зараженными окажутся тысячи ПК в сети интернет, и с них одновременно начнется атака. К примеру целью будет веб-сервер. Какой бы не была его полоса пропускания, одновременного трафика с такого количества хостов, он не способен будет принять, и цель будет достигнута.
В чем состоит сложность противостояния ddos атаке? Если в базовом варианте dos — резко возрастает подозрительный трафик с одного источника, то его легко заблокировать. В случае же ddos — трафик пойдет из множества источников, и как правило это обычные рабочие станции пользователей интернет. Источник атаки практически невозможно отследить. И написать правила запрета для трафика в такой ситуации крайне сложно.
Почему так трудно противодействовать DDoS? Очевидно, что неожиданный, резко возросший трафик бросится в глаза любому компетентному системному администратору (если раньше не начнет звонить телефон и надрываться пейджер!). Однако, к сожалению, весь этот трафик будет наверняка подделанным, то есть истинный источник атаки будет скрыт. Это значит, что нет очевидного правила, которое позволит файрволлу защитить от этой атаки, так как трафик зачастую выглядит легитимным и может приходить откуда угодно.
Неужели нельзя защититься о ddos атаки, спросите вы? К сожалению как правило нет, или очень сложно. Представьте какой процесс нужно проделать для исследования трафика поступающего одновременно от тысячи источников, на предмет его «враждебности»?

Спасение от DDoS атак

К сожалению 100% защиты от ddos атак не существует. Вы лишь можете предпринимать профилактические действия, которые снизят риск угрозы. И если ваши ресурсы попали под действие ddos атаки, то вы должны снижать уровень причиненного вреда.
Вот список мер профилактики и противодействия ddos атаке.

  • Предотвращение. Профилактика причин, побуждающих тех или иных лиц организовывать и предпринять DoS атаки. (Очень часто кибератаки вообще являются следствиями личных обид, политических, религиозных и иных разногласий, провоцирующего поведения жертвы и т. п.)

  • Фильтрация и блэкхолинг. Блокирование трафика, исходящего от атакующих машин. Эффективность этих методов снижается по мере приближения к объекту атаки и повышается по мере приближения к атакующей машине.

  • Обратный DDOS — перенаправление трафика , используемого для атаки, на атакующего.

  • Устранение уязвимостей. Не работает против флуд-атак, для которых «уязвимостью» является конечность тех или иных системных ресурсов.

  • Наращивание ресурсов. Абсолютной защиты естественно не дает, но является хорошим фоном для применения других видов защиты от DoS атак.

  • Рассредоточение. Построение распределённых и дублирование систем, которые не прекратят обслуживать пользователей, даже если некоторые их элементы станут недоступны из-за DoS-атаки.

  • Уклонение. Увод непосредственной цели атаки (доменного имени или ip-адреса) подальше от других ресурсов, которые часто также подвергаются воздействию вместе с непосредственной целью атаки.

  • Активные ответные меры. Воздействие на источники, организатора или центр управления атакой, как техногенными, так и организационно-правовыми средствами.

  • Использование оборудования для отражения DoS атак. Например DefensePro® (Radware), Периметр (МФИ-Софт), Arbor Peakflow® и от других производителей.

  • Приобретение сервиса по защите от DoS атак. Актуально в случае превышения флудом пропускной способности сетевого канала.



Марс Хасаншин перепечатал из it-notes.info

четверг, 28 марта 2013 г.

Хакеры устроили крупнейшую в истории DDoS-атаку


 Крупнейшая в мировой истории хакерская атака снизила скорость передачи данных в Интернете. Расследованием этого инцидента занимаются специалисты из пяти разных стран.

Мишенью атаки стала компания Spamhaus с офисами в Лондоне и Женеве, занимающаяся противодействию рассылке спама. Для борьбы со спамом Spamhaus ведет базу данных, в которую заносятся серверы, использующиеся для рассылки спам-сообщений. Компания  также поддерживает несколько сервисов, блокирующих рассылки с подозрительных серверов.

В среду стало известно, что серверы Spamhaus подверглись "крупнейшей DDoS-атаке в истории", сообщают интернет-СМИ. Нападение началось в середине марта и, по всей видимости, продолжается до сих пор. Мощность DDoS-атак составляет 300 гигабит в секунду, при том, что мощности в 50 гигабит в секунду хватает для того, чтобы вывести из строя инфраструктуру крупной финансовой организации.

Как предполагают специалисты, вывод из строя блокировщиков Spamhaus сделал другие сайты в Сети более уязвимыми для DDoS-атак. В результате были затронуты миллионы компьютеров и серверов по всему миру.

"Хакерская атака повредила крупнейшие мировые сети и точки обмена интернет-траффиком. Количество зараженных интернет-сетей и объектов исчисляется сотнями тысяч, если не миллионами. Согласно нашим данным, злоумышленники нанесли ущерб всему миру", — заявил эксперт из "Лаборатории Касперского" Виталий Камлюк.
 МОСКВА, 27.03. 2013

 Крупнейшая в мировой истории хакерская атака снизила скорость передачи данных в Интернете. Расследованием этого инцидента занимаются специалисты из пяти разных стран.

Мишенью атаки стала компания Spamhaus с офисами в Лондоне и Женеве, занимающаяся противодействию рассылке спама. Для борьбы со спамом Spamhaus ведет базу данных, в которую заносятся серверы, использующиеся для рассылки спам-сообщений. Компания  также поддерживает несколько сервисов, блокирующих рассылки с подозрительных серверов.

В среду стало известно, что серверы Spamhaus подверглись "крупнейшей DDoS-атаке в истории", сообщают интернет-СМИ. Нападение началось в середине марта и, по всей видимости, продолжается до сих пор. Мощность DDoS-атак составляет 300 гигабит в секунду, при том, что мощности в 50 гигабит в секунду хватает для того, чтобы вывести из строя инфраструктуру крупной финансовой организации.

Как предполагают специалисты, вывод из строя блокировщиков Spamhaus сделал другие сайты в Сети более уязвимыми для DDoS-атак. В результате были затронуты миллионы компьютеров и серверов по всему миру.

"Хакерская атака повредила крупнейшие мировые сети и точки обмена интернет-траффиком. Количество зараженных интернет-сетей и объектов исчисляется сотнями тысяч, если не миллионами. Согласно нашим данным, злоумышленники нанесли ущерб всему миру", — заявил эксперт из "Лаборатории Касперского" Виталий Камлюк.
 МОСКВА, 27.03. 2013

суббота, 17 марта 2012 г.

Anonymous «завалили» сайт НТВ

http://www.ridus.ru/_ah/img/khP0Z_yPbAOoUcPpqish2A


В 22 часа в пятницу сайт телекомпании НТВ подвергся массированной атаке и стал на некоторое время недоступен. По некоторым данным, атака организована хакерами из группы Anonymous.
Чуть ранее на сайте Pastebin появилось предупреждение, подписанное: «Пусть каждый лживый ублюдок знает. Мы не прощаем. Мы не забываем. Имя нам — Легион».
В тексте говорится: «Друзья. В этот раз НТВ превзошло само себя, выдав порцию запредельной и откровенной лжи. Они дали нам понять, что не чураются совершенно диких методов, достойных появиться в учебниках агитпропаганды КНДР. Они запросто могут заказать массовку, одеть на нее белые ленточки и снять на видеокамеру раздачу ей денег, представив этих людей активистами оппозиции. Таким образом можно очернить любую нашу акцию, вне зависимости от того, насколько хорошо и организованно она пройдет. Лимит вранья со стороны провластного лагеря достиг максимума. Грань дозволенного пройдена. *Что нам делать?* Мы объявляем им войну. Полномасштабную информационную войну по всем фронтам. Мы выключим телевизор — и заставим всех наших родственников, всех наших друзей отказаться от просмотра зомбоящика. Мы будем раздавать и расклеивать листовки, будем делать граффити, будем устраивать акции, будем бороться с враньем и доносить людям правду. Но сейчас нам нужна реакция. Нам нужно показать, что нас много, что вместе мы сила. Сегодня, в 22.00 по московскому времени, мы убьем сайт НТВ».
Также в тексте содержится инструкция для тех, кто желает присоединиться к атаке.
15 марта в эфире телеканала НТВ вышел очередной выпуск программы «ЧП. Расследование» под названием «Анатомия протеста», в котором авторы передачи утверждают, что им удалось разоблачить грязные технологии, с помощью которых якобы организовывались недавние массовые акции протеста оппозиции. В этой передаче утверждалось, что часть тех, кто выходил на демонстрации на Болотной площади и проспекте Сахарова, а также участвовал в других акциях оппозиции, получали за это деньги и пачки печенья. Авторы передачи заявили, что обладают сведениями о том, что для участия в митингах их организаторы вербовали трудовых мигрантов и завсегдатаев кино- и телевизионных массовок.
Передача вызвала возмущение в блогосфере. У офиса НТВ в Останкино в пятницу прошли одиночные пикеты. Блогер Рустем Адагамов поймал телеканал на лжи, а Сергей Мухамедов призвал бойкотировать рекламодателей НТВ.
В настоящее время сайт работает с перебоями.
Пожалуйста не забывайте оставлять комментарии и делиться интересными новостями с друзьями в социальных сетях.
Материал: ridus.ru
http://www.ridus.ru/_ah/img/khP0Z_yPbAOoUcPpqish2A


В 22 часа в пятницу сайт телекомпании НТВ подвергся массированной атаке и стал на некоторое время недоступен. По некоторым данным, атака организована хакерами из группы Anonymous.
Чуть ранее на сайте Pastebin появилось предупреждение, подписанное: «Пусть каждый лживый ублюдок знает. Мы не прощаем. Мы не забываем. Имя нам — Легион».
В тексте говорится: «Друзья. В этот раз НТВ превзошло само себя, выдав порцию запредельной и откровенной лжи. Они дали нам понять, что не чураются совершенно диких методов, достойных появиться в учебниках агитпропаганды КНДР. Они запросто могут заказать массовку, одеть на нее белые ленточки и снять на видеокамеру раздачу ей денег, представив этих людей активистами оппозиции. Таким образом можно очернить любую нашу акцию, вне зависимости от того, насколько хорошо и организованно она пройдет. Лимит вранья со стороны провластного лагеря достиг максимума. Грань дозволенного пройдена. *Что нам делать?* Мы объявляем им войну. Полномасштабную информационную войну по всем фронтам. Мы выключим телевизор — и заставим всех наших родственников, всех наших друзей отказаться от просмотра зомбоящика. Мы будем раздавать и расклеивать листовки, будем делать граффити, будем устраивать акции, будем бороться с враньем и доносить людям правду. Но сейчас нам нужна реакция. Нам нужно показать, что нас много, что вместе мы сила. Сегодня, в 22.00 по московскому времени, мы убьем сайт НТВ».
Также в тексте содержится инструкция для тех, кто желает присоединиться к атаке.
15 марта в эфире телеканала НТВ вышел очередной выпуск программы «ЧП. Расследование» под названием «Анатомия протеста», в котором авторы передачи утверждают, что им удалось разоблачить грязные технологии, с помощью которых якобы организовывались недавние массовые акции протеста оппозиции. В этой передаче утверждалось, что часть тех, кто выходил на демонстрации на Болотной площади и проспекте Сахарова, а также участвовал в других акциях оппозиции, получали за это деньги и пачки печенья. Авторы передачи заявили, что обладают сведениями о том, что для участия в митингах их организаторы вербовали трудовых мигрантов и завсегдатаев кино- и телевизионных массовок.
Передача вызвала возмущение в блогосфере. У офиса НТВ в Останкино в пятницу прошли одиночные пикеты. Блогер Рустем Адагамов поймал телеканал на лжи, а Сергей Мухамедов призвал бойкотировать рекламодателей НТВ.
В настоящее время сайт работает с перебоями.
Пожалуйста не забывайте оставлять комментарии и делиться интересными новостями с друзьями в социальных сетях.
Материал: ridus.ru

суббота, 26 ноября 2011 г.

Информационная безопасность.

Карикатура про хакеров в интернете. Остап Бендер в компьютере делает все чтобы пользователь электронных платежей клюнул и вбил платежный пароль. С удочкой из монитора компьютера.


Школьный DDoS и стоит ли его бояться

Современный интернет предлагает четыреста относительно честных способов зарабатывания денег. К сожалению, не все алчные до наживы персонажи ими ограничиваются. К счастью, только некоторые из них обладают достаточной квалификацией, чтобы причинить серьезный вред. Тем не менее их действия для неподготовленных людей могут оказаться достаточно разрушительными. Под катом вы найдете душещипательную историю с угрозами, шантажом, вероломным нападением и традиционным киношным хеппиэндом.

Один из наших клиентов имеет интернет-магазин по продаже компьютерной техники. Утром в пятницу 25-го ноября он получил угрожающее письмо:

Здравствуйте!

Вам необходимо заплатить 200$ (эквивалент в Украинских гривнах — 1600гривен). Вам необходимо подойти к терминалу (найти их можете в любом супер маркете) и выбрать оплату WebMoney. Обращаем Ваше внимание на то, что необходимо не на прямую перечислить средства на кошеелк, а купить ваучеры (вм-карты) на нужную сумму. В терминале выбираете оплату WebMoney и покупаете ваучеры, далее на чеке будут номера и коды ваучеров, которые вы должны прислать в письме. Обращаем ваше внимание, что не все терминалы позволяют купить ваучеры вм, но большинство. Оплату необходимо произвести в течении суток.В противном случае ваш сайт будет атакован мощнейшей DDoS атакой, из-за которой ваш сайт перестанет быть доступен на долгое время, вплоть до нескольких недель и даже более. Атака прекращаться не будет.
— орфография и пунктуация сохранены.

Злоумышленники не утруждали себя отправкой отдельного письма каждой жертве, поэтому в поле получателя были перечислены адреса нескольких, не связанных между собой, интернет-магазинов.

Естественной его реакцией был не совсем вежливый отказ. Посчитав инцидент исчерпанным он его благополучно забыл… До вечера.

Вечером в 17:09 началась DDoS-атака, небольшая, но достаточная, чтобы вызвать перебои в работе сайта. В течение четверти часа ваш покорный слуга был поставлен в известность о том, что что-то происходит.

Беглый взгляд на логи Apache сразу же выявил закономерность в действиях злоумышленников:

X.X.X.X - - [25/Nov/2011:17:19:17 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"
Y.Y.Y.Y - - [25/Nov/2011:17:19:18 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"
Z.Z.Z.Z - - [25/Nov/2011:17:19:17 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"

Думаю, люди, знакомые с настройкой веб-сервера уже знают, что будет дальше. Но я возьму на себя смелость продолжить, вдруг кому-нибудь пригодится готовый рецепт.

Сразу бросается в глаза, что несмотря на то, что атака велась с нескольких IP-адресов, атакуемый URL и User-Agent браузера использовался один и тот же. Само-собой напрашивается использовать эти данные для отсева вредителей. Поскольку хочется максимально оградить обычных пользователей от нашего небольшого конфликта, будем использовать только User-Agent, благо, он скопирован у достаточно старой версии оперы.

Дабы потешить самолюбие нападающих, в корне сайта был создан файл-заглушка out-of-order.html с простым содержимым:

<h1>Our site is temporarily unavailable</h1>

А в .htaccess добавлены пять строк:

RewriteEngine On
RewriteBase /

RewriteCond %{HTTP_USER_AGENT} ^Opera/9.80\s\(Windows\sNT\s5\.1\;\sU\;\sru\)\sPresto/2\.6\.30\sVersion/10\.63$
RewriteRule ^(.*)$ out-of-order.html

После чего на все запросы с указанным User-Agent стал отдаваться маленький статический файл. С этого момента атака перестала оказывать сколь-либо существенное влияние на работу сервера.

Но наша борьба еще не окончена! Был выбран один из IP-адресов атакующих и с помощью whois определен его провайдер. Администратор, ответивший на звонок любезно согласился проверить, действительно ли осуществляется атака с этого адреса. Удостоверившись, он позвонил абоненту и поставил его в известность о происходящих безобразиях. Со слов администратора, абонент всячески отрицал свою вину но пообещал изменить пароль к своему Wi-Fi, «который, наверное, злодеи поломали». Спустя пару минут атака прекратилась не только с этого IP, но и со всех остальных, включая другие города. (Мы же все еще помним, что абонент совершенно не при чем!)

В приподнятом настроении мы разослали всем получившим письмо с угрозой рецепт защиты и довольные разошлись по домам.

Карикатура про хакеров в интернете. Остап Бендер в компьютере делает все чтобы пользователь электронных платежей клюнул и вбил платежный пароль. С удочкой из монитора компьютера.


Школьный DDoS и стоит ли его бояться

Современный интернет предлагает четыреста относительно честных способов зарабатывания денег. К сожалению, не все алчные до наживы персонажи ими ограничиваются. К счастью, только некоторые из них обладают достаточной квалификацией, чтобы причинить серьезный вред. Тем не менее их действия для неподготовленных людей могут оказаться достаточно разрушительными. Под катом вы найдете душещипательную историю с угрозами, шантажом, вероломным нападением и традиционным киношным хеппиэндом.

Один из наших клиентов имеет интернет-магазин по продаже компьютерной техники. Утром в пятницу 25-го ноября он получил угрожающее письмо:

Здравствуйте!

Вам необходимо заплатить 200$ (эквивалент в Украинских гривнах — 1600гривен). Вам необходимо подойти к терминалу (найти их можете в любом супер маркете) и выбрать оплату WebMoney. Обращаем Ваше внимание на то, что необходимо не на прямую перечислить средства на кошеелк, а купить ваучеры (вм-карты) на нужную сумму. В терминале выбираете оплату WebMoney и покупаете ваучеры, далее на чеке будут номера и коды ваучеров, которые вы должны прислать в письме. Обращаем ваше внимание, что не все терминалы позволяют купить ваучеры вм, но большинство. Оплату необходимо произвести в течении суток.В противном случае ваш сайт будет атакован мощнейшей DDoS атакой, из-за которой ваш сайт перестанет быть доступен на долгое время, вплоть до нескольких недель и даже более. Атака прекращаться не будет.
— орфография и пунктуация сохранены.

Злоумышленники не утруждали себя отправкой отдельного письма каждой жертве, поэтому в поле получателя были перечислены адреса нескольких, не связанных между собой, интернет-магазинов.

Естественной его реакцией был не совсем вежливый отказ. Посчитав инцидент исчерпанным он его благополучно забыл… До вечера.

Вечером в 17:09 началась DDoS-атака, небольшая, но достаточная, чтобы вызвать перебои в работе сайта. В течение четверти часа ваш покорный слуга был поставлен в известность о том, что что-то происходит.

Беглый взгляд на логи Apache сразу же выявил закономерность в действиях злоумышленников:

X.X.X.X - - [25/Nov/2011:17:19:17 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"
Y.Y.Y.Y - - [25/Nov/2011:17:19:18 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"
Z.Z.Z.Z - - [25/Nov/2011:17:19:17 +0200] "GET //user-agreement.html HTTP/1.1" 200 32283 "-" "Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.6.30 Version/10.63"

Думаю, люди, знакомые с настройкой веб-сервера уже знают, что будет дальше. Но я возьму на себя смелость продолжить, вдруг кому-нибудь пригодится готовый рецепт.

Сразу бросается в глаза, что несмотря на то, что атака велась с нескольких IP-адресов, атакуемый URL и User-Agent браузера использовался один и тот же. Само-собой напрашивается использовать эти данные для отсева вредителей. Поскольку хочется максимально оградить обычных пользователей от нашего небольшого конфликта, будем использовать только User-Agent, благо, он скопирован у достаточно старой версии оперы.

Дабы потешить самолюбие нападающих, в корне сайта был создан файл-заглушка out-of-order.html с простым содержимым:

<h1>Our site is temporarily unavailable</h1>

А в .htaccess добавлены пять строк:

RewriteEngine On
RewriteBase /

RewriteCond %{HTTP_USER_AGENT} ^Opera/9.80\s\(Windows\sNT\s5\.1\;\sU\;\sru\)\sPresto/2\.6\.30\sVersion/10\.63$
RewriteRule ^(.*)$ out-of-order.html

После чего на все запросы с указанным User-Agent стал отдаваться маленький статический файл. С этого момента атака перестала оказывать сколь-либо существенное влияние на работу сервера.

Но наша борьба еще не окончена! Был выбран один из IP-адресов атакующих и с помощью whois определен его провайдер. Администратор, ответивший на звонок любезно согласился проверить, действительно ли осуществляется атака с этого адреса. Удостоверившись, он позвонил абоненту и поставил его в известность о происходящих безобразиях. Со слов администратора, абонент всячески отрицал свою вину но пообещал изменить пароль к своему Wi-Fi, «который, наверное, злодеи поломали». Спустя пару минут атака прекратилась не только с этого IP, но и со всех остальных, включая другие города. (Мы же все еще помним, что абонент совершенно не при чем!)

В приподнятом настроении мы разослали всем получившим письмо с угрозой рецепт защиты и довольные разошлись по домам.

Последние комментарии

Twitter Delicious Facebook Digg Stumbleupon Favorites More

 
blogger