Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Acht komma Acht ([info]galeonis)
@ 2006-09-17 20:03:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
DDoS -им помаленьку да ??
Ого а оказывается Image Историк™ теперь в труЪ хакеры подался !!! Всем зовидовать полчаса




Про RST кратенькая статеечка


(Читать комментарии) - (Добавить комментарий)


[info]ex_andrey_f300@lj
2006-09-17 17:05 (ссылка)
Не понимаю, как можно атаковать компьютер с ЖЖ?
Есть анонимные прокси, айпи-адрес в конце концов.
Если это не фейк, это же предел тупого ламерства, напишите новость на хакер.ру

(Ответить) (Ветвь дискуссии)


[info]moola@lj
2006-09-17 17:20 (ссылка)
с сервера жж атаковать сможет лишь фитцпатрик, а не историк-задрот

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_andrey_f300@lj
2006-09-17 17:27 (ссылка)
Вот именно. А скриншоты не могут быть доказательствами.

(Ответить) (Уровень выше)


[info]galeonis@lj
2006-09-17 17:30 (ссылка)
Про то что "платник" может вкомпиливать в ЖЖ скрипты вы тоже не знаете :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]golosptic@lj
2006-09-17 17:41 (ссылка)
какие, блин, вкомпилированные скрипты?
Вы сами написали - что не читали в тот момент его журнала.
или он по Вашему по всему интернету фигачит пакетами?
не смешите публику

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]galeonis@lj
2006-09-17 17:55 (ссылка)
Какие ? Вот у меня к примеру в ЖЖ встроен RSS для вредленты и он кстати "снаружи" не виден, обратиться к нему сожно только по специальной ссылке.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 18:02 (ссылка)
Что "какие?"
Я Вам подробно объяснил в первом комментарии - что реально произошло.
На стороне livejournal.com повисло одно или несколько TCP-соеднинений с Вашей машины, и ЖЖ-шный сервер их ресетнул.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]galeonis@lj
2006-09-17 18:16 (ссылка)
К журналу тарлита я обращался в 15.50, после чего за 3 часа побороздил по просторам ЖЖ. Соответственно DNS кеш на адрес 204.9.177.18 обновился раз десять, а теперь расскажите как "умный" фаервол достает из глубины сибирских руд старинную запись и не выдает более свежую.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 18:24 (ссылка)
Элементарно, Ватсон.
Эта запись осталась в кэше и он её достал.
Если бы её там не было - он бы её оттуда не достал, и не показал бы, поскольку ни один из IP-шников принадлежащих серверами Живого Журнала непосредственно в tarlith.livejournal.com не резолвится.
Попробуйте найти в логаж Аутпоста IP-адрес и попробуйте извлечь откуда-нибудь из интернета информацию о том, что это именно tarlith.livejournal.com - у Вас этого не получится до тех пор, пока Вы не сунетесь на этот адрес. Патамушта - тот самый виртуальный хостинг про который Вы написали :)
Там этих адресов журналов на каждом IP - десятки, если не сотни тысяч.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]galeonis@lj
2006-09-17 18:30 (ссылка)
Дело в том, что самая последня DNS запись в кеше до 19,22 была на мой собственный журнал. И тогда бы я увидел как атакую сам себя :)

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 18:32 (ссылка)
а кто Вам сказал, что последняя используемая запись в кэше соответствует последнему по времени обращению к страничке в броузере?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]galeonis@lj
2006-09-17 18:37 (ссылка)
аутпост ведет собственный кеш, и из него же достает записи. Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 18:46 (ссылка)
Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?
Неточность в логике работы. Например у Вас системе был какой-то недозакрытый коннект c ЖЖшным IP, который отрезолвился в момент открытия как соответствующий tarlith.livejournal.com.
А на самом деле он относился к stat.livejournal.com, www.livejournal.com или ещё к чему-то.
Вы вместо того, чтобы повторять свои вопросы - попробовали придумать, каким образом система может узнать о соответствии именно tarlith.livejournal.com и конкретного IP, в ситуации, когда на этот IP навешено множество журналов.
Идеи есть?
Может там домен на поверхности IP-пакета пишется красным фломастером?

(Ответить) (Уровень выше)

стоп
[info]golosptic@lj
2006-09-17 18:36 (ссылка)
я понял, что Вы этого не поняли
в кэше может хранится НЕСКОЛЬКО записей, соответствующих одному IP но разным доменам
при этом очищается он далеко не всегда очевидным способом

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: стоп
[info]galeonis@lj
2006-09-17 18:39 (ссылка)
Объясняю еще раз, фаер берет записи из собственного кеша, нижняя запись в котором датируется 12.09

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: стоп
[info]moola@lj
2006-09-17 18:45 (ссылка)
ч то вам ping -a 204.9.177.18 говорит?

(Ответить) (Уровень выше) (Ветвь дискуссии)

То что и должен
[info]galeonis@lj
2006-09-17 18:48 (ссылка)
C:\>ping -a 204.9.177.18

Обмен пакетами с livejournal.com [204.9.177.18] по 32 байт:

и ничего другого он сказать не может

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: То что и должен
[info]golosptic@lj
2006-09-17 18:50 (ссылка)
Так откуда взялся адрес tarlith? :)
JavaScript на ЖЖ-ном сервере отработал и прислал?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: То что и должен
[info]moola@lj
2006-09-17 18:54 (ссылка)
там php или что-то в этом роде ждя создания своих стилей.
но я подозреваю что он там сльно кастрирован.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: То что и должен
[info]golosptic@lj
2006-09-17 19:00 (ссылка)
Пардон, я не посмотрел, кто мне отвечал
не в кассу высказался ;-)

(Ответить) (Уровень выше) (Ветвь дискуссии)

к удаленному комменту
[info]moola@lj
2006-09-17 19:06 (ссылка)
меня вот тоже смущает что outpost показал именно такой hostname =)

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: к удаленному комменту
[info]golosptic@lj
2006-09-17 19:10 (ссылка)
а меньше надо его журнал читать - так его адрес будет реже в кэше задерживаться, вот что :)

(Ответить) (Уровень выше)

Re: То что и должен
[info]gnuzzz@lj
2006-09-21 07:05 (ссылка)
Там не пхп, там самописная "template engine"
Движок для генерации хтмл, то бишь...

(Ответить) (Уровень выше)

Re: То что и должен
[info]moola@lj
2006-09-17 18:52 (ссылка)
тот же самый вопрос =)
как в tcp пакете с проставленными ack и rst может содержаться имя хоста?

(Ответить) (Уровень выше)

Re: стоп
[info]golosptic@lj
2006-09-17 18:49 (ссылка)
Я вообще-то в курсе, как работает Аутпост.
Вам "ещё раз объяснить" значение фразы "очищается он далеко не всегда очевидным способом"?

(Ответить) (Уровень выше)

невнятно написал
[info]golosptic@lj
2006-09-17 18:31 (ссылка)
не сунетесь на tarlith.livejournal.com в броузере

(Ответить) (Уровень выше)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 18:03 (ссылка)
никакой скрипт на шкиперских страницах не способен послать Вам RST-пакет с адреса tarlith.livejournal.com просто потому, что
скрипты выполняются на ВАШЕЙ машине.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]moola@lj
2006-09-17 18:59 (ссылка)
>просто потому, что скрипты выполняются на ВАШЕЙ машине.

в этом вы не правы.
платники могут делать именно server-side скрипты

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: меньше надо бояться страшных злодеев под диваном
[info]golosptic@lj
2006-09-17 19:04 (ссылка)
по начальным условиям (журнал тарлита не читался) сервер сайд скрипт должен был шарашить наугад по всему интернету
или конкретно обламывать всех запомненных посетителей шкиперовской странице
мало того, что это нереально, так ещё и встаёт вопрос - жабаскриптом реально пробиться до raw-сокетов, по крайней мере в теории.
А вот что на ЖЖ-шном сервере такое допустили бы... извините, не верю.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Зачем же по всему инету....
[info]galeonis@lj
2006-09-18 03:23 (ссылка)
Журнал тарлита я читал, соотвественно через счетчик мой адрес и ЖЖ ник остался в табличке.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Знаете, Ваше упрямое нежелание признать очевидный фак
[info]golosptic@lj
2006-09-18 03:56 (ссылка)
уже несколько вышло за рамки.
Так же как и упорное игнорирование вопроса о способах, которыми аутпост мог бы восстановить информацию о виртуальном хосте, если её нет в кэше.

Расскажите мне, каким образом сервер-сайд скрипт мог сформировать
RST-пакет?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Знаете, Ваше упрямое нежелание признать очевидный ф
[info]galeonis@lj
2006-09-18 04:01 (ссылка)
>> если её нет в кэше.
И где вы это прочитали ? В кеше лежат записи за последние 6 дней

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Знаете, Ваше упрямое нежелание признать очевидный ф
[info]golosptic@lj
2006-09-18 04:03 (ссылка)
Блять.
У меня в аське сидит автор аутпостовского движка.
Я его спросил.
Можете поискать его по интернету самостоятельно и задать ему тот же вопрос, благо человек особо не скрывается.
Чтобы Вас сильно не расстраивать, я не буду Вам приводить
его ответ.

На этом, я наверное, закончу разговор - мне, честное слово, надоело.

(Ответить) (Уровень выше)

Re: Знаете, Ваше упрямое нежелание признать очевидный ф
[info]galeonis@lj
2006-09-18 04:05 (ссылка)
Каким образом скрипт формирует пакет хер знает, я не программер а сетевой админ. Пишут же умельцы на перле p2p клиенты

(Ответить) (Уровень выше)

Re: меньше надо бояться страшных злодеев под диваном
[info]galeonis@lj
2006-09-18 03:26 (ссылка)
Вы еще забыли добавить, что для исполнения скрипта нужно как минимум иметь соответсвующий интерпритатор на машине

(Ответить) (Уровень выше)


[info]moola@lj
2006-09-17 18:04 (ссылка)
отлично.
представим, что там есть дыры, что можно вставить зловредный скрипт, который в итоге выполнился. можете объяснить каким образом outpost (или что там у вас) для ip 204.9.177.18 выбрал именно хост tarlith.livejournal.com ?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]galeonis@lj
2006-09-18 03:50 (ссылка)
Ну например он пытался установить коннект с машиной, при таком раскладе выцепить хостнейм уже вполне реально.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]moola@lj
2006-09-18 03:52 (ссылка)
с какой именно машиной?
siхapart-овским серваком?

(Ответить) (Уровень выше)


[info]kspshnik@lj
2006-09-18 07:42 (ссылка)
Блядь. КТО ПЫТАЛСЯ?????

Это адрес SixApart. По нему живет livejournal.com и ещё несколько сотен тысяч доменов третьего уровня.
Вы себе вообще представляете, как работает виртуальный хостинг???

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]galeonis@lj
2006-09-18 08:03 (ссылка)
Коннект со стороны домена третьего уровня

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Reply to your comment...
[info]kspshnik@lj
2006-09-18 08:14 (ссылка)
Коннект от ip-шника. Если не было входящего запроса, сервер просто не знает, какой из сотен тысяч доменов обращался.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Предположем что был почти полноченный коннект
[info]galeonis@lj
2006-09-18 08:32 (ссылка)
Кстати, стучаться нужно в строго определенные порты ибо на модеме поднят РАТ с "пробросами". К томуже я уже тут писал, что это была единственная "атака" за полгода. При таких раскладах как то очень очень херово вериться в случайности.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Это типа "чуть-чуть беременный"?
[info]kspshnik@lj
2006-09-18 08:52 (ссылка)
Поясните про "почти полноценный".

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Это типа "чуть-чуть беременный"?
[info]galeonis@lj
2006-09-18 08:59 (ссылка)
Тоесть в определеный момент установления коннекта или даже после него, фаер рещил, что "так себя в приличном обществе не ведут" и зарубил коннект.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Чего-то я уже нихрена не понял.
[info]kspshnik@lj
2006-09-18 10:10 (ссылка)
Давайте ab ovo. Кто куда когда лазил и зачем устраивать недо-pr-истерики?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Пеар !? при моем то количестве френд-офф
[info]galeonis@lj
2006-09-18 10:24 (ссылка)
Сидел тихо никого не трогал, зашел в журнал тарлита в 16 часов, не нашел ничего интересного, закрыл и дальше продолжил читать другие журналы. В 19.22 выскочила такая табличка, был нехуёво так удивлен: из серии "а это что за шутки такие". На домашнем роутере поднята служба РАТ со статическими пробросами определнных портов, не относящихся к http соединениям. Это первое сообщене об атаке за пол года

(Ответить) (Уровень выше) (Ветвь дискуссии)

Это атака????? Ты чего пил? Мне - того же! (с)
[info]kspshnik@lj
2006-09-18 10:28 (ссылка)
Livejournal.com тормознул и не сбросил сессию. А сейчас очнулся. А твой аутпост уже давно помнит, что сессия сброшена. ВСЁ.

Ы?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Это атака????? Ты чего пил? Мне - того же! (с)
[info]galeonis@lj
2006-09-18 10:31 (ссылка)
А ничего, что сессия так же сбросилась и в РАТ таблице ? и пакет должен был утухнуть еще на wan -e

(Ответить) (Уровень выше) (Ветвь дискуссии)

Дорогие ученые! Вот уже который год у меня в подполе пр
[info]kspshnik@lj
2006-09-19 01:40 (ссылка)
Кто её сбрасывал в РАТ-таблице?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Дорогие ученые! Вот уже который год у меня в подполе
[info]galeonis@lj
2006-09-19 03:22 (ссылка)
Роутер и очистил, сессия закончилась запись стерлась

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Дорогие ученые! Вот уже который год у меня в подполе
[info]kspshnik@lj
2006-09-19 03:26 (ссылка)
Хм. Т.е. вероятность глюка мы не допускаем принципиально??

Летят самолёты - пиздец Мальчишу?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]galeonis@lj
2006-09-19 03:45 (ссылка)
А вы не находите что для просто вероятности как то все сложилось удачно ? Заглючил роутер у которого даже не мозги, а так, мозжечок с инстинктами. Фаер внезапно отрастил моск, и из десятка записей для хостов ЖЖ-хи извлек почему то не последнию а пополз вниз по списку, типа решил порадовать хозяина.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Это пиздец, а пиздец мы не лечим (с)
[info]kspshnik@lj
2006-09-19 06:00 (ссылка)
Пакет от SixApart пришел в рамках той старой сессии. Что в кеше было наиболее похоже?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Это пиздец, а пиздец мы не лечим (с)
[info]galeonis@lj
2006-09-19 06:06 (ссылка)
Последняя запись DNS запись для ЖЖ-ы ссылалась на мой журнал.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Буратино был тупой. Тупой, как дрова! (с)
[info]kspshnik@lj
2006-09-19 06:41 (ссылка)
Прочтите мой предыдущий комментарий. Когда дойдёт, продолжим.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Тоесть мы рассматриваем вариант суперглюка
[info]galeonis@lj
2006-09-19 07:25 (ссылка)
Когда в течении трех часов одномоментно висела сессия со стороны сервера и висела запись в таблице. Кстати, а трех часовой завис сесси на серваке это как бы немного не дохуя ?

(Ответить) (Уровень выше)


(Читать комментарии) -