Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Misha Verbitsky ([info]tiphareth)
@ 2009-12-04 21:05:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Настроение: sick
Музыка:Legendary Pink Dots - Chemical Playschool 3
Entry tags:ddos, kuklachev, ljr, spam

Попал под лошадь
LJR подвергся атаке Куклачева
кровавой гебни президента Путина
неизвестных недоброжелателей.

В общей сложности за сутки мы получили
чуть больше 50 миллионов запросов от вражеской
ботсети, где-то 20,000 зомбированных Куклачевым
кровавой гебней неизвестными недоброжелателями
компутеров (не иначе как под воздействием электричества).

Один из прокси-серверов лег сразу, другой
пока держится, и даже что-то показывает, но медленно.

В секунду получается около 600-1000 запросов,
в минуту тысяч 50.

Для развлечения почтенной публики, вот
кусок ботнета, выловленный из логов.
http://verbit.ru/LJR/botnet.txt
Там тысяч 5 хостов.

Масштаб акции потрясающий: нас атакуют из
всего мира, от Таиланда до Туниса.
Промышленное производство. Некоторые
из таких доменов, которые я вообще ни разу
не видел, типа .gh (Гана, что ли), .do
(Доминиканская Республика, очевидно) и
.tt (наверное, Тринидад и Тобаго).
Зимбабве тоже было. А что такое .vn
я даже догадаться не могу.

Логи я тоже хотел выложить, но там их
гигабайты уже, так что обломится.

Некоторые страницы LJR уже отключены
(ботнет умеет атаковать только одну или две).
Потом включим.

Атака такого масштаба стоит, кстати, недешево,
ну, думаю, Куклачев кровавая гебня не обеднеет.

Ботнетами реально торгуют, в основном для рассылки
спама, но часто и для ddos-атак. Виндоз это зло большое,
кстати.

А вот иллюстрация: по слухам, Куклачев
дрессирует кошек электричеством.


[info]l_u_f_t@lj, по ссылке от [info]mancunian@lj.

Привет



(Читать комментарии) - (Добавить комментарий)


[info]tiphareth
2009-12-06 03:24 (ссылка)
Первое, что делает взломщик линуксового бокса - ставит там
IRC-сервер. Думаю, что если дать ему сервер как бы для взлома и
тайно наблюдать за происходящим, можно найти какой-нибудь ботнет.

Но их столько дохуя, что нужный ботнет найти нереально.
Зомбированных компов процентов 20 во всем мире, это самое малое.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mao
2009-12-06 03:33 (ссылка)
Ну блин,
одиночный ирцд на пользовательском компе положить легче, чем сервак лжр.

Есть же какие-то проекты а-ля honeynet? Я в этом не разбираюсь, но можно же как-то получить данные конкретного ботнета? Например, если известен бажный компьютер, можно "проникнуть" в него, а отуда отловить самого бота из которого можно уже узнать координаты ботнета

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]tiphareth
2009-12-06 03:37 (ссылка)
>можно "проникнуть" в него, а отуда отловить самого бота
>из которого можно уже узнать координаты ботнета

К сожалению, ничего, кроме названия
соответствующего канала IRC, мы там не найдем

просто в нужный момент на канал приходит неизвестный человек
и передает кодовую фразу

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mao
2009-12-06 03:42 (ссылка)
как же, кроме имени канала должны узнать сервер (если центр. сеть)
а там уже что-нибудь сделать можно

извиняюсь за ошибки, 3am bloggin'

(Ответить) (Уровень выше)


[info]tiphareth
2009-12-06 03:39 (ссылка)
>одиночный ирцд
они не одиночные, они сразу соединяются с андернетом

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mao
2009-12-06 03:43 (ссылка)
а, блять, ну если у него такая невъебенная децентр. сеть, хуль его боты только одну страницу ддосить умеют?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]tiphareth
2009-12-06 04:01 (ссылка)
Думаю, что он просто проплатил атаку такой-то и такой-то страницы, и все

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mao
2009-12-06 04:04 (ссылка)
хмм... возможно,
жалко очень варсаву, очень

сколько кстати времени сейчас у вас?

(Ответить) (Уровень выше)


(Читать комментарии) -