1326

Угроза DDoS

Сегодня получили вот такое интересное письмо по электронке:


"Здравствуйте,

ваш дата центр был выбран в качестве следующей жертвы для проведения DDoS атак. Однако, этого можно избежать внеся 1 биткоин (1 BTC) на адрес кошелька (указан уникальный номер кошелька) . В случае поступления оплаты до 22:00 27.06.2016 по московскому времени, вы избежите DDoS атак с нашей стороны. Мы, в свою очередь, обещаем больше не затрагивать вашу организацию когда-либо в будущем, а также отказывать в обслуживании тем, кто заказывает атаку на вас или ваших клиентов (по данным whois). В случае не поступления оплаты в указанный срок, на IP адреса, принадлежащие вашему дата центру, будет произведена DDoS атака типа Traffic Amplification шириной от 80 до 100 Гбит/с. Длительность атаки неограниченная, она будет длиться до тех пор, пока указанная сумма не поступит на счет. Обратите внимание, что при начале атаки цена будет увеличена на 5 BTC (итого 6 BTC), и в дальнейшем будет увеличиваться еще на 5.00000000 BTC за каждый день просрочки.


Пожалуйста, не отвечайте на это сообщение, оно не будет прочитано. Адрес кошелька уникален, в случае поступления оплаты мы точно будем знать что это вы."


теперь сидим и ждемс...

190
Автор поста оценил этот комментарий
Похоже на: "Мам, я в милиции, пришли денег".
Заявление написали и продолжайте спокойно работать.
раскрыть ветку (1)
97
Автор поста оценил этот комментарий

Атож, вот еще волноваться.

показать ответы
Автор поста оценил этот комментарий
А как интересно в РФ можно положить/снять денег на BC кошелек? Они же запрещены и банки с ними не работают
раскрыть ветку (1)
50
Автор поста оценил этот комментарий

ага, а еще запрещено превышать скорость, курить и распивать в общественных местах и много чего еще.

68
Автор поста оценил этот комментарий

Забей. Это школьники.

Была волна писем с таким же текстом только на английском, никто никого не ддосил.

Какой-то школотрон перевел и рассылает в надежде на халяву.

раскрыть ветку (1)
61
Автор поста оценил этот комментарий

Это понятно, но вероятность того что это не школоло все-таки есть. Да и к тому же за мою долгую карьеру в it это первое подобное, полученное мною, писемко.

показать ответы
Автор поста оценил этот комментарий
Смысл? Очередной висяк среди тысяч по всей стране. Такие дела не раскрываются, а потом спишкт по сроку давности.
раскрыть ветку (1)
51
Автор поста оценил этот комментарий

ну действительно, зачем жить, все-равно помрем.

показать ответы
3
Автор поста оценил этот комментарий

заявление в милицию писать не пробовали?

ждут они...

раскрыть ветку (1)
23
Автор поста оценил этот комментарий

это первое что было сделано.

показать ответы
11
Автор поста оценил этот комментарий

Ну если такой подход...Все люди умрут, зачем вообще жить?

раскрыть ветку (1)
20
Автор поста оценил этот комментарий

вот я об том же, поступила угроза, данное сообщение было передано в полномочные органы, работа у них такая, смогут/не смогут это разговоры для бедных, это их работа, пусть учатся, набираются ума-разума, не все-же Милонову и Ко бедных Анимешников ограничивать...

70
Автор поста оценил этот комментарий

Угроза вполне реальна. Цена и объем трафика не из раздела фантастики, а вполне реалистичны. Это говорит лишь о том, что вы не первый "лох", кого захотели кинуть.



Теперь, что действительно важно делать:


1. Никаких контактов с вымогателями. Никаких передач денег, и прочего дерьма.


2. Если вы обычный сайт с каким-то контентом или арендуете сервер, то стоимость защиты от DDoS в раза 3 дешевле, чем он просит (около 200$ за гарантированную защиту до 100гбит\с, и в среднем по рынку 300-400$ за защиты до 1Тбит\с), причем речь идет за месячную плату.


3. Если вы DC, и имеете ограниченные каналы - вам пиз**ц, если вымогатель не даун. Т.к. угроза вполне реальна. Вон, Linode с 20 декабря по средину января кошмарили DDoS атаками от 20 до 100гбит\с, в результате контора с 400к пользователями чуть не разорилась, и еле отбились от атак. Как вы понимаете, там бюджеты просто сумасшедшие, а затраты у хакеров крайне мелкие.


4. Откройте заголовки письма, очень часто такие вот дауны пишут с помощью почтовых клиентов, которые по умолчанию передают в заголовке реальный IP адрес отправителя.


5. Стоимость организации DDoS атаки до 100гбит\с на 27 06 2016 не превышает 50$ в сутки, если организовывать ботнет самостоятельно, это будет не более 400$ в месяц (абузоустойчивый хост).


6. Поиски атакующего вполне реальное мероприятие, но крайне затратное, и шансы на поимку злоумышленника без привлечения органов, отдела К, и коммерческих компаний по выявлению киберпреступников - крайне мизерны.


Поэтому хочу пожелать удачи вам, и не сидеть сложа руки, а действительно отработать планы действий, которые должны быть записаны где-то, и срабатывать машинально при появлении угрозы.


Возможные направления атаки: DNS , NTP, SNMP (т.е. другими словами, такие объемы обычно льют на UDP)


Надеюсь, это липовые вымогатели, но если уж нет - то крепитесь)


Ссылочка на Linode: https://blog.linode.com/2016/01/29/christmas-ddos-retrospect...

раскрыть ветку (1)
19
Автор поста оценил этот комментарий

1. Это и так понятно, к тому же указано что ответы читаться не будут, писемка отправлена с "несуществующего" домена.

2/3. Не сайт, небольшой ЦОД, изначально компания занимается телекомом, ЦОД сопутствующий бизнес.

4. Не дауны.


в любом случае спасибо!

показать ответы
8
Автор поста оценил этот комментарий

Подписался, сделайте отчёт через недельку.

раскрыть ветку (1)
15
Автор поста оценил этот комментарий

окей

показать ответы
Автор поста оценил этот комментарий

Ну, ляжет сервак, 6 BTC запулите и мб отстанут.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

BT у нас опять начали расти, сейчас около 650 бачинских, к тому же не сервак а одно из наших подразделений - хостинг, думаю расчет на дурачка, в общем глянем что и как.

показать ответы
4
Автор поста оценил этот комментарий

При том, что можно вычленять те сети с которых идет атака и резать их

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

опять же, это можно сделать (т.н. black hole) если идет атака из-под 1 подсети/AS, а если она распределенная то не получится.

показать ответы
5
Автор поста оценил этот комментарий

Адрес btc в студию, нам такое же письмо прилетело

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

16gTBhvRiZU1Nm7khGL26KZ7yVXmGY5TeG

показать ответы
0
Автор поста оценил этот комментарий

Что мешает блокировать /32 и выше сетки?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

а если атака идет с 1000 IP или 100 000 или 1 000 000? если лежат аплинки? и обмен с вышестоящими операторами по black hole не происходит и трафик в любом случае влетает в нас и каналы лежат в полном экстазе, лапками кверху.

2
Автор поста оценил этот комментарий

а чем 32 сетка отличается от ип? :)

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

честно скомунизженно с хабра:


"Количество хостов в подсети определяется как 232-N-2, где N — длина маски. Чем длиннее маска, тем меньше в ней хостов.



Из данного обстоятельства в частности следует, что максимальной длиной маски для подсети с хостами является N=30. Именно сети /30 чаще всего используются для адресации на point-to-point-линках между маршрутизаторами."



И хотя большинство современных маршрутизаторов отлично работают и с масками /31, используя адрес подсети (нуль в однобитовой хоствой части) и бродкаст (единица) в качестве адресов интерфейсов, администраторы и сетевые инженеры часто попросту боятся такого подхода, предпочитая руководствоваться принципом «мало ли что».



А вот маска /32 используется достаточно часто. Во-первых, для всяких служебных надобностей при адресации т. н. loopback-интерфейсов, во-вторых, от криворукости: /32 — это подсеть, состоящая из одного хоста, то есть никакая и не сеть, в сущности. Чем чаще администратор сети оперирует не с группами хостов, а с индивидуальными машинами, тем менее сеть масштабируема, тем больше в ней соплей, бардака и никому непонятных правил. Исключением, пожалуй, является написание файрвольных правил для серверов, где специфичность — хорошее дело. А вот с пользователями лучше обращаться не индивидуально, а скопом, целыми подсетями, иначе сеть быстро станет неуправляемой.



вот отсюда - вот отсюда - https://habrahabr.ru/post/129664/

Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

ну если отключить совсем, а у нас он отключен из вне, то данный тип атаки не сработает, но как я и говорил это всего-лишь капля в море возможных вариантов.

Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

это просто один из способов атак, вариантов то много.

показать ответы
13
Автор поста оценил этот комментарий

Готовым нужно быть к таким атакам. Это уже реальная угроза, и она крайне опасна.

Из личного опыта могу посоветовать позвонить на всякий случай к админам (именно админам) выше стоящего оператора, обговорить детали, что будут делать, что вам нужно сделать. Возможно договориться о лимите IN данных, т.е. резать входящий канал от каждого клиента (обычно их оборудование позволяет это делать). Самая слабая точка это ваше подключение к вышестоящему оператору к которому подключены. Если вы какая-то реагиональная компания, то все еще хуже, т.к. обычно нужно подключиться к более крупному оператору, а потом, и только потом - к монополистам (ростелеком, retn, и прочие). Если подключены к Level3, то они предоставляют защиту от DDoS изкаропки, но дорого.


В любом случае вот такие вот дауны напрягают, все вроде нормально, потом хоп - нужно шевелиться и думать как решать задачу, и раскошеливаться.


Интересные инструменты, которые возможно пригодяться: http://pavel-odintsov.github.io/fastnetmon/

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Есть и Ретн и Ростелеком и Вымпелком и прочее (Level3 - первый раз слышу), сами операторы Московские, но не крупные, никто из "крупняков", по сути своей, защиты от DDoS не предлагает. Всем спасибо и дозззвиданье.

показать ответы
0
Автор поста оценил этот комментарий

Дудосеры приходили?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Нет, видимо испугались вот этого товарища - https://www.youtube.com/watch?v=TQbMRWpzLt0

0
Автор поста оценил этот комментарий

Сайт стремный. 10к в месяц за 5мбит/с) Я б не рискнул)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

это было как пример, что первое выдалось.

14
Автор поста оценил этот комментарий

Причем тут файрвол, если на адрес запросы пойдут в миллиардных количествах.

Равносильно если вас поставить в центре многомиллионного митинга и начать орать ваше имя, я посмотрю как вы файрвол свой включите в виде затычек в уши и много он вам поможет?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

я говорил о чем-то вроде этого - http://ddos-protection.ru/. но если идет атака не на конкретный IP а на всю AS, такая штука не поможет.

показать ответы
Автор поста оценил этот комментарий

В ЦОДах стоят фаерволы, которые смогут отразить атаку. У вас в ЦОДе есть фаервол?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в больших цодах может и есть некая фильтрация трафика, да и то скорее всего сторонняя, дороговато это, да и если грузят именно канал "огнестены" не спасут.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества