PDA

Просмотр полной версии : Новы тип ДДОС, нерекурсивное DNS-усиление.


Medgimet
06.02.2009, 12:59
Недавний конфликт двух порносайтов показывает, что киберпреступники осваивают новую разновидность DDoS-атак, сообщает PC World.

Во второй половине января нью-йоркский провайдер ISPrime стал подвергаться распределённой DoS-атаке, которая, как выяснилось, была инициирована неким порносайтом, чьи владельцы пытались задавить конкурента, хостившегося на ISPrime. Через день атака повторилась и продлилась в течение трёх суток.

Эта атака была примечательна сравнительно малым количеством атакующих компьютеров, генерирующих в конечном итоге очень заметный трафик. По оценкам специалистов, около 2000 компьютеров с помощью поддельных UDP-пакетов сумели задействовать порядка 750000 легитимных DNS-серверов, так что суммарный трафик доходил до 5 Гбит/с.

Детальное изучение инцидента показало, что атакующие пользовались новой техникой, которую эксперт из SecureWorks Дон Джексон (Don Jackson) называет нерекурсивным DNS-усилением.

DNS-усилением (DNS amplification) как таковым злоумышленники балуются уже достаточно давно. При этом используются рекурсивные запросы к серверам имён, что позволяет из запроса небольшого объёма получить на выходе довольно большое "эхо", обрушивающееся на серверы жертвы. Однако способ противодействия таким атакам тоже не нов, поэтому атаки с рекурсивными запросами проходят не всегда.

В данном же случае усиление происходило без какой-либо рекурсии, то есть в обход традиционной защиты. Джексон опубликовал подробный (и достаточно популярный) анализ нового типа атаки, в основе которой лежит простой принцип: DNS-серверы, использующиеся атакующими для генерации "эха", получают короткие запросы вида ".", то есть запросы к корневому домену.

Для того чтобы дать ответ на такой запрос, серверу имён не нужно "консультироваться" с другими DNS-серверами, а значит, не требуется и рекурсия. Однако ответ от него обычно заметно больше запроса, а поскольку атакующие подделывают этот запрос так, чтобы отправителем считался компьютер, принадлежащий жертве атаки, последнему мало не покажется.

Джексон приводит и практическое решение, позволяющее бороться с этой разновидностью DNS-усиления путём существенного уменьшения размеров ответа от сервера имён. При правильной настройке DNS-сервера вместо эффекта усиления может наблюдаться даже затухание, что сводит на нет усилия злоумышленников.

Эксперт уверен, что новая техника будет набирать у киберпреступников всё большую популярность, поэтому имеет смысл укрепить оборону как можно скорее.
(с)http://webplanet.ru/news/security/2009/02/06/ddos_amp.html

Medgimet
10.02.2009, 11:53
Интересное развитие темы.
http://nast.habrahabr.ru/blog/51574/

.mb
10.02.2009, 14:18
А существуют ли разумные средства борьбы с ДДОСом?

За сколько и где можно заказать сам ДОСС? :rolleyes:

Manager
10.02.2009, 16:01
За сколько и где можно заказать сам ДОСС? :rolleyes:
действительно, почему до сих пор нету сервиса нормального, ввел желаемый урл, заплатил вебманями, получил результат )))))

Medgimet
10.02.2009, 16:03
Да существуют, как аппаратные так и программные. Все решается на уровне Дата-Центра.

Несколько лет назад, один мой знакомый говорил о 50 у.е. в час за мегабит синкфлуда.

Medgimet
10.02.2009, 16:04
действительно, почему до сих пор нету сервиса нормального, ввел желаемый урл, заплатил вебманями, получил результат )))))

Такие сервисы есть. Необходимо обращаться к спамерам. Как правило они владельцы "бот-нетов". Последние и спам шлют, и сайты ДДосят, и ...

Manager
10.02.2009, 16:21
Не, я имел веб-сайт. Заходишь, например, на ddos.com.ua (свободен, кстати), выбираешь нужный тариф и вперед ) и отдельныйм разделом отзывы клиентов - "ддосил такой-то сайт, классно, два дня сайт лежал, спасибо!" )))))

.mb
10.02.2009, 18:00
Не утрируйте, юноша ;) Инструменты все важны. Или как минимум следует знать кто, что и за сколько :cool:

Zegaldis
19.03.2009, 03:38
Заходишь, например, на ddos.com.ua (свободен, кстати), выбираешь нужный тариф и вперед ) и отдельныйм разделом отзывы клиентов - "ддосил такой-то сайт, классно, два дня сайт лежал, спасибо!" )))))

Прямо таки готовый бизнес план :bd:

Medgimet
19.03.2009, 09:06
Прямо таки готовый бизнес план :bd:

Точнее прямо такие готовый +1 в статистику раскрываемости для "кого-то" по таким делам...

Zegaldis
19.03.2009, 16:38
Точнее прямо такие готовый +1 в статистику раскрываемости для "кого-то" по таким делам...

А у нас такие дела разве кто-то раскрывает? Пока 60К не промелькнет - имхо никто не чешется...

Medgimet
19.03.2009, 17:37
А у нас такие дела разве кто-то раскрывает? Пока 60К не промелькнет - имхо никто не чешется...

Сказал А, говори Б... что за 60к?
Я то в курсе, но уверен, что многие нет.

Zegaldis
20.03.2009, 21:41
Сказал А, говори Б... что за 60к?
Я то в курсе, но уверен, что многие нет.

Данные выводы появятся после прочтения этой темы
http://www.domainer.com.ua/forum/showthread.php?t=3977

У кого есть голова для аналитики - сделает выводы :)