Модераторы: LSD
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> DDoS-атака, Пипл как лучше всёго защитится? 
:(
    Опции темы
Angel_of_Night
  Дата 15.5.2007, 20:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 15.5.2007
Где: Ukraine, Kiev




Блин DDoS-атакой повесили мне сервак ((

За 5 часов 18гб трафика, когда за сутки всё го 6 жрало при максимальном нагрузе, как боротся с этой напастью? 

атачат с болие 6к ипов, в секунду идет до 70 000 запросов. Сервер падает в гнавание ока :((

я незнаю что делать, слушал что есть какие то способы барьбы с этим, вот незнал куда лучше обратится.
PM MAIL WWW ICQ   Вверх
CyClon
Дата 15.5.2007, 20:36 (ссылка) |  (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 838
Регистрация: 3.12.2005




Хм... Самому оч интерестно узнать, в одной платной версии извествной CMS сделали как-то, но что-то мало верится что получилось...

Единственный вариант, который приходит в голову - писать в базу / файл IP, с которых ломятся и блокировать их на час, например, если они сделали более 20 запросов страниц за n секунд.


--------------------
user posted image
PM   Вверх
Angel_of_Night
Дата 15.5.2007, 20:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 15.5.2007
Где: Ukraine, Kiev




Цитата(CyClon @  15.5.2007,  20:36 Найти цитируемый пост)
Хм... Самому оч интерестно узнать, в одной платной версии извествной CMS сделали как-то, но что-то мало верится что получилось...

Единственный вариант, который приходит в голову - писать в базу / файл IP, с которых ломятся и блокировать их на час, например, если они сделали более 20 запросов страниц за n секунд. 
Понимае для блока используется Троян по кличке Zlob

Против него уже выроботана защита:

http://forum.kaspersky.com/lofiversion/index.php/t24099.html
http://www.kaspersky.ru/viruswatchlite?sea...;hour_offset=-1

Но проблема в том что 25% заражонных являются юзерами сайта, хоть и сделали файл для разблока после очистки компа от вируса, но что стоит ему перенаправить запросы на то что бы они еще и разблокировали себя сами?
PM MAIL WWW ICQ   Вверх
WolfON
Дата 15.5.2007, 22:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 604
Регистрация: 19.7.2004




А смысл бороться с ддос средствами цмс?
Скорее эти средства как-раз таки и положат сервер. Те для проверки нарушителя прийдется выполнить скрипт и как минимум один запрос к БД.

Это вообщем-то уже вопрос к администраторам. С ддосом бороться надо средствами фаерволлов\маршрутизаторов и тд
PM MAIL ICQ   Вверх
Angel_of_Night
Дата 15.5.2007, 22:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 15.5.2007
Где: Ukraine, Kiev




Цитата(WolfON @  15.5.2007,  22:07 Найти цитируемый пост)
А смысл бороться с ддос средствами цмс?
Скорее эти средства как-раз таки и положат сервер. Те для проверки нарушителя прийдется выполнить скрипт и как минимум один запрос к БД.

Это вообщем-то уже вопрос к администраторам. С ддосом бороться надо средствами фаерволлов\маршрутизаторов и тд 
Хост мастер сказал лишь одно, советую вам выключить сервер, пока взломщику не надоест. И что ничего нельзя сделать? :( Неверю :(

PM MAIL WWW ICQ   Вверх
SparF
Дата 15.5.2007, 22:54 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 387
Регистрация: 14.9.2006
Где: Санкт-Петербург/М осква




Цитата(Angel_of_Night @  15.5.2007,  22:21 Найти цитируемый пост)
Хост мастер сказал лишь одно, советую вам выключить сервер, пока взломщику не надоест. И что ничего нельзя сделать? :( Неверю :(

И тем не менее. В случае интенсивного ддоса (а в вашем случае это именно так) остается только это. Но и это не самое плохое. В случае, когда поток атаки забивает достаточно сильно канал хостинг-провайдера принимаются и более жесткие меры - фильтрация по ip получателя на уровне магистрального провайдера (чтобы все пакеты идущие на ваш IP вообще удалялись и не засоряли канал), к примеру.... К сожалению, бывает и такое....
Чтобы отвести поток от сервера, в случае, если атакующий использует доменное имя сервера можно для домена установить ip-шник 127.0.0.1
 - иногда это помогает снизить поток атаки. Вообще же бороться с ДДОСом оставляя сервер при этом доступным для нормальных пользователей становится бессмысленным после того, как:
*поток достаточно мощный для того, чтобы сервер не смог отфильтровать запросы;
*количество атакующих хостов достаточно велико для того, чтобы составлять и прописывать правила на маршрутнике/фаерволе.
При соблюдении этих 2х условий остается лишь максимально снижать последствия атаки для себя и для хостера....все равно ресурс будет не доступен.


--------------------
Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux!
PM MAIL ICQ   Вверх
Angel_of_Night
Дата 15.5.2007, 23:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 15.5.2007
Где: Ukraine, Kiev




Цитата(SparF @  15.5.2007,  22:54 Найти цитируемый пост)
Цитата(Angel_of_Night @  15.5.2007,  22:21 )
Хост мастер сказал лишь одно, советую вам выключить сервер, пока взломщику не надоест. И что ничего нельзя сделать? :( Неверю :(


И тем не менее. В случае интенсивного ддоса (а в вашем случае это именно так) остается только это. Но и это не самое плохое. В случае, когда поток атаки забивает достаточно сильно канал хостинг-провайдера принимаются и более жесткие меры - фильтрация по ip получателя на уровне магистрального провайдера (чтобы все пакеты идущие на ваш IP вообще удалялись и не засоряли канал), к примеру.... К сожалению, бывает и такое....
Чтобы отвести поток от сервера, в случае, если атакующий использует доменное имя сервера можно для домена установить ip-шник 127.0.0.1
 - иногда это помогает снизить поток атаки. Вообще же бороться с ДДОСом оставляя сервер при этом доступным для нормальных пользователей становится бессмысленным после того, как:
*поток достаточно мощный для того, чтобы сервер не смог отфильтровать запросы;
*количество атакующих хостов достаточно велико для того, чтобы составлять и прописывать правила на маршрутнике/фаерволе.
При соблюдении этих 2х условий остается лишь максимально снижать последствия атаки для себя и для хостера....все равно ресурс будет не доступен.
К сожилени. скореё всёго ты прав. Просто досер уже 3 сутки не выпускает канал :((

А что у нас с уголовной отвецтвеностью кто небудь знает? Зная IP досера мы можем подать на него в суд и т.д.?
PM MAIL WWW ICQ   Вверх
SparF
Дата 15.5.2007, 23:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 387
Регистрация: 14.9.2006
Где: Санкт-Петербург/М осква




Цитата(Angel_of_Night @  15.5.2007,  23:03 Найти цитируемый пост)
А что у нас с уголовной отвецтвеностью кто небудь знает?

все как всегда)))
Цитата(Angel_of_Night @  15.5.2007,  23:03 Найти цитируемый пост)
Зная IP досера мы можем подать на него в суд и т.д.? 

а откуда Вы знаете, что это его ip? в ддосе участвуют сотни зараженных машин(бот-сеть, ботнет). Откуда Вы узнаете кто управляет этой сетью и как Вы это докажете? управление может быть многоуровневым, когда непосредственно атакующими машинами могут управлять другие зараженные машины, этими - другие зараженные. Машины-зомби распространены практически по всему миру, тот же кто запустил команду на атаку может управлять сетью через цепь прокси...в этом случае поймать этого человека, а тем более аргументированно доказать его причастность практически не возможно. Тем более кто сказал, что атакующий в России (чтобы судить его нашими законами)? Лучше задумайтесь кто мог заказать такую атаку (одна минута которой стоит относительно больших денег - подробности по ценам можно найти в гугле), сделайте соответствующие выводы. Но прошу Вас, не уподобляйтесь ему. Бизнес это борьба, но забитые левым трафиком каналы мешают всем.


--------------------
Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux!
PM MAIL ICQ   Вверх
Angel_of_Night
Дата 16.5.2007, 13:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 5
Регистрация: 15.5.2007
Где: Ukraine, Kiev




Цитата(SparF @  15.5.2007,  23:27 Найти цитируемый пост)
а откуда Вы знаете, что это его ip?
Он имел наглость выйти с нами на связь и потребовать 5к$ за прекращение.
PM MAIL WWW ICQ   Вверх
WolfON
Дата 16.5.2007, 14:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 604
Регистрация: 19.7.2004




мой тебе совет - купи себе за 5k$ хороший сервер, с аппаратным сетевым экраном и найми грамотного администратора и у тебя больше никогда не будет таких проблем.
PM MAIL ICQ   Вверх
W4FhLF
Дата 16.5.2007, 15:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


found myself
****


Профиль
Группа: Участник Клуба
Сообщений: 2831
Регистрация: 2.12.2006




Цитата(Angel_of_Night @  16.5.2007,  13:44 Найти цитируемый пост)
Он имел наглость выйти с нами на связь и потребовать 5к$ за прекращение.


Имеете полное право написать заявление, но опять же никаких гарантий. Осудить его можно уже не только за распространение вредоносных программ, но и за шантаж и вымогательство. 


--------------------
"Бог умер" © Ницше
"Ницше умер" © Бог
PM ICQ   Вверх
Retro
Дата 16.5.2007, 16:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Диалектик
***


Профиль
Группа: Участник Клуба
Сообщений: 1934
Регистрация: 28.6.2005
Где: Киев




Цитата(WolfON @  16.5.2007,  13:46 Найти цитируемый пост)
мой тебе совет - купи себе за 5k$ хороший сервер

А мой совет, купи за 5k$ хороший пистолет. Самый верный способ прекратить  DDoS. smile 

Реально, если доступ к серверу открыт то ничего не поможет. Или нужно вводить ограничения.

Цитата(W4FhLF @  16.5.2007,  14:22 Найти цитируемый пост)
Осудить его можно уже не только за распространение вредоносных программ, но и за шантаж и вымогательство. 

Верно.
Нужно узнать есть ли на Украине, что-то вроде отдела К, и написать туда жалобу, приложив логи, письмо от вымогателя и все доступные данные. Вообще-то вымогательство уголовно-наказуемо. Чтобы не оставили без внимания,попросить указать входящий номер заявления.
PM MAIL   Вверх
SparF
Дата 16.5.2007, 21:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 387
Регистрация: 14.9.2006
Где: Санкт-Петербург/М осква




Однако и в этом случае доказать вымогательство гораздо проще чем причастность данного конкретного лица к ДДОСу.


--------------------
Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux!
PM MAIL ICQ   Вверх
coyl
Дата 25.5.2007, 19:17 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 74
Регистрация: 13.6.2006




Если он требует 5к$, то это уже вымогательство, а в этих случаях делается следующим образом: пишется заява в милицию, в милиции вам скажут что надо делать. В моей практике было так: парень потребовал перевести бабло на счет вебмани, а милиция запросила (с санкции суда) информацию по пользователю этого кошелька. Парня приняли после перевода денег. Переговоры по аське производились в присутствии оперативников и понятых, были приобщены к делу, как полноправное доказательство.
PM MAIL   Вверх
bilbobagginz
Дата 25.5.2007, 19:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel




coyl,  smile 




--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила раздела «Флейм»
Sneg0k

Добро пожаловать в «Флейм».

В разделе не действуют многие правила:

  • Можно оффтопить(умеренно)
  • Можно общаться на темы, не только связанные с программированием.

Строго запрещено:

  • Размещать рекламу
  • Обсуждать политику
  • Оскорблять друг-друга и переходить на личности
  • Наезжать, провоцировать других участников форума
  • Материться
  • Троллить

Напоминаем о существовании волшебной кнопочки "Репорт". Если вы увидели сообщение, несовместимое с жизнью, просьба подвести на нее курсор и клацнуть левой клавишей мышки. Тем самым вы сможете призвать злого, но жутко справедливого джина-модератора, который нашлет порчу на злостного нарушителя. Кстати - счётчик сообщений здесь не растёт.


Глас Винграда:


Глас Философии:


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Sneg0k

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Флейм | Следующая тема »


 




[ Время генерации скрипта: 0.0889 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.