Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет pe3yc ([info]pe3yc)
@ 2011-04-05 16:00:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
¤ Шесть покрошены, одна так брошена
Пока криворукие поцы из Сцуппа™ молчат или лепечут "мы собираемся обратиться с Заявлением в Органы" (© Светлана "У" Иванникова) или "в этот раз это была не атака на канал и оборудование, а наоборот, атака на канал и оборудование" (© Илья "Игрик" Дронов), я расскажу вам, какой вся эта история представляется мне.

В конце марта криворукие поцы собрались внедрять систему фронтлайн-кэширования от стороннего производителя Varnish. Но поскольку у криворуких поцев, - как следует из их названия, - руки имеют значительную кривизну, вместо внедрения получился систематический отказ в обслуживании и вся эта халабуда начала тормозить ещё сильнее обычного, выдавать систематчиеские ошибки 503 и вообще еле ползать.

Примерно в это же время спаммеры и ботоводы активизировали засирание жежешечки. Отмечу, что это как раз те самые калоши спаммеры и ботоводы, которых Сцупп™ старательно разводил, размножал и ститмулировал, а также холил и лелеял весь период своего существования. Ибо они приносили и продолжают приносить ему трафик.

Причём никакой это не DDoS, а обычный флуд. Он идёт, судя по всему, от неанонимных эккаунтов, с нормальными хидерами, с валидным содержанием. Скорее всего, это автоматические флуд-комменты от многочисленных ботов. Причём валятся они вперемежку с нормальными сообщениями нормальных юзеров и формально-технически от них ничем не отличаются. Сцупп™ сделал так много работы по стиранию грани между спамботом и юзером, что и сам давно уже не может отличить одного от другого, - по крайней мере не может это сделать автоматически.

Флуд этот, в свою очередь, привёл к дополнительным отказам в обслуживании той самой системы Varnish, которую недовнедрили кривоврукие поцы. Реакция оказалась самоподдерживающейся по типу качелей: массивный флуд учащает и усугубляет отказы в обслуживании запросов, а отказы приводят к новым и новым повторным попыткам, то есть к усилению флуда и забиванию каналов.

Криворукие поцы торжественно назвали этот процесс DDoS атакой и пытаются скрыть роль собственной криворукости в создании такой ситуации. Истина в их словах есть, но её довольно мало: атака действительно имела (и, вероятно, продолжает иметь) место, но это не DDoS-атака, не особенно массированная атака, не она сыграла решающую роль в том, что жежешечка систематически бывает недоступной часами, и атаку эту ведут не ддосеры, а жежешные спамботы, бороться с которыми Сцупп™ отказывался всегда. Что здесь действительно от настоящего ботнета, так это проксирование адресов, но такую технологию спамботы научились использовать не сейчас, а ранее.

Проще говоря,

- имеет место ситуация стечения двух обстоятельств: совпали по времени два процесса: активизация спамботов и кривые попытки внедрения системы кэширования,
- Сцупп™ сам создал такую ситуацию, во-первых, не будучи готовым к внедрению (или выбрав неподоходящую конфигурацию системы), во-вторых, долгое время закрывая глаза на создание и отладку огромной армии спамботов (если только не поощряя эти процессы или даже участвуя в них), и в-третьих, вообще не имея никаких инструментов борьбы с флудом,
- пользователям, разумеется, признаться во всём этом криворукие поцы не могут, поэтому нет ни релизов, ни внятного объяснения, а есть только детский лепет.

Разумеется, эта картинка не претендует на предельную объективность. Так ситуация мне видится со стороны, причём со стороны, с которой нет доступа ни к логам, ни к другим прямым данным. Но в данном случае и косвенных данных достаточно, чтобы сложить паззл..


(Читать комментарии) - (Добавить комментарий)


[info]vehf263@lj
2011-04-06 17:05 (ссылка)
Ботнет - не магазин, используют что есть. "Как можно из России отслеживать трафик атак китайских машин на американские сервера?" - а это я не понял, наверное, тупой :)
Серверы livejournal.com находятся в Сан-Франциско. Я заметил, что то, что они называют ботнет, не имеет единиц в Росии. Кто пытается из Росии отслеживать трафик livejournal.com?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2011-04-06 17:24 (ссылка)
Ботнет, о котором идёт речь, наверняка имеет единицы по всему миру - как и прочие ботнеты. Когда на этапе создании ботнета запускается троян, у него задача - заразить как можно больше машин везде, где только возможно. Чем больше зомбаков в ботнете, тем он мощнее, и ни один создатель ботнета не будет сам себя ограничивать ни по географии, ни как-либо ещё. Не говоря уже о том, что это не так уж просто (ограничить заражение) и требует увеличения объема кода.

А вот когда ботнет активируют для выполнения какой-нибудь задачи, тут уже можно вводить ограничения по географическому признаку. И не только можно, но и нужно, чтобы не спалиться (точнее, спалиться как можно позже).

Если российские зомби не были бы отсечены при этой атаке, то из России было бы больше технических возможностей мониторинга зловредного трафика, а у российских органов было бы больше юридических оснований действовать.

А с таким географическим фильтром ни СОРМ не задействовать, ни российских провайдеров, да и просто в управление К не обратиться - им нужны основания для подсудности этого дела именно для российских органов, а тут такой повод ещё искать надо, и найти тяжело..

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]vehf263@lj
2011-04-06 18:19 (ссылка)
Все, что Вы говорите, правильно. Но. В выборке, которую я видел, не было НИ ОДНОГО бота из Росии.

"Если российские зомби не были бы отсечены при этой атаке, то из России было бы больше технических возможностей мониторинга зловредного трафика, а у российских органов было бы больше юридических оснований действовать." - опять не понял. Кто и зачем отсекал русских зомби?
"Если российские зомби не были бы отсечены при этой атаке, то из России было бы больше технических возможностей мониторинга зловредного трафика, а у российских органов было бы больше юридических оснований действовать." - это меня не интересует вообще.

И вообще, напомню суть разговора - "Криворукие поцы", с чем я радостно согласен, хотя мне странно географическое распределение ботов.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2011-04-07 06:45 (ссылка)
Повторяю ещё раз для экипажей танков: так делается всегда. Если опасность палева исходит из России, то со стороны злоумышленников совершенно логично отсекать зомби-машины с российскими айпи, и им управление ботнетами позволяет это. Ничего странного в таком распределении нет.

(Ответить) (Уровень выше)


(Читать комментарии) -