1326

Угроза DDoS

Сегодня получили вот такое интересное письмо по электронке:


"Здравствуйте,

ваш дата центр был выбран в качестве следующей жертвы для проведения DDoS атак. Однако, этого можно избежать внеся 1 биткоин (1 BTC) на адрес кошелька (указан уникальный номер кошелька) . В случае поступления оплаты до 22:00 27.06.2016 по московскому времени, вы избежите DDoS атак с нашей стороны. Мы, в свою очередь, обещаем больше не затрагивать вашу организацию когда-либо в будущем, а также отказывать в обслуживании тем, кто заказывает атаку на вас или ваших клиентов (по данным whois). В случае не поступления оплаты в указанный срок, на IP адреса, принадлежащие вашему дата центру, будет произведена DDoS атака типа Traffic Amplification шириной от 80 до 100 Гбит/с. Длительность атаки неограниченная, она будет длиться до тех пор, пока указанная сумма не поступит на счет. Обратите внимание, что при начале атаки цена будет увеличена на 5 BTC (итого 6 BTC), и в дальнейшем будет увеличиваться еще на 5.00000000 BTC за каждый день просрочки.


Пожалуйста, не отвечайте на это сообщение, оно не будет прочитано. Адрес кошелька уникален, в случае поступления оплаты мы точно будем знать что это вы."


теперь сидим и ждемс...

Вы смотрите срез комментариев. Показать все
70
Автор поста оценил этот комментарий

Угроза вполне реальна. Цена и объем трафика не из раздела фантастики, а вполне реалистичны. Это говорит лишь о том, что вы не первый "лох", кого захотели кинуть.



Теперь, что действительно важно делать:


1. Никаких контактов с вымогателями. Никаких передач денег, и прочего дерьма.


2. Если вы обычный сайт с каким-то контентом или арендуете сервер, то стоимость защиты от DDoS в раза 3 дешевле, чем он просит (около 200$ за гарантированную защиту до 100гбит\с, и в среднем по рынку 300-400$ за защиты до 1Тбит\с), причем речь идет за месячную плату.


3. Если вы DC, и имеете ограниченные каналы - вам пиз**ц, если вымогатель не даун. Т.к. угроза вполне реальна. Вон, Linode с 20 декабря по средину января кошмарили DDoS атаками от 20 до 100гбит\с, в результате контора с 400к пользователями чуть не разорилась, и еле отбились от атак. Как вы понимаете, там бюджеты просто сумасшедшие, а затраты у хакеров крайне мелкие.


4. Откройте заголовки письма, очень часто такие вот дауны пишут с помощью почтовых клиентов, которые по умолчанию передают в заголовке реальный IP адрес отправителя.


5. Стоимость организации DDoS атаки до 100гбит\с на 27 06 2016 не превышает 50$ в сутки, если организовывать ботнет самостоятельно, это будет не более 400$ в месяц (абузоустойчивый хост).


6. Поиски атакующего вполне реальное мероприятие, но крайне затратное, и шансы на поимку злоумышленника без привлечения органов, отдела К, и коммерческих компаний по выявлению киберпреступников - крайне мизерны.


Поэтому хочу пожелать удачи вам, и не сидеть сложа руки, а действительно отработать планы действий, которые должны быть записаны где-то, и срабатывать машинально при появлении угрозы.


Возможные направления атаки: DNS , NTP, SNMP (т.е. другими словами, такие объемы обычно льют на UDP)


Надеюсь, это липовые вымогатели, но если уж нет - то крепитесь)


Ссылочка на Linode: https://blog.linode.com/2016/01/29/christmas-ddos-retrospect...

раскрыть ветку (11)
19
Автор поста оценил этот комментарий

1. Это и так понятно, к тому же указано что ответы читаться не будут, писемка отправлена с "несуществующего" домена.

2/3. Не сайт, небольшой ЦОД, изначально компания занимается телекомом, ЦОД сопутствующий бизнес.

4. Не дауны.


в любом случае спасибо!

раскрыть ветку (7)
13
Автор поста оценил этот комментарий

Готовым нужно быть к таким атакам. Это уже реальная угроза, и она крайне опасна.

Из личного опыта могу посоветовать позвонить на всякий случай к админам (именно админам) выше стоящего оператора, обговорить детали, что будут делать, что вам нужно сделать. Возможно договориться о лимите IN данных, т.е. резать входящий канал от каждого клиента (обычно их оборудование позволяет это делать). Самая слабая точка это ваше подключение к вышестоящему оператору к которому подключены. Если вы какая-то реагиональная компания, то все еще хуже, т.к. обычно нужно подключиться к более крупному оператору, а потом, и только потом - к монополистам (ростелеком, retn, и прочие). Если подключены к Level3, то они предоставляют защиту от DDoS изкаропки, но дорого.


В любом случае вот такие вот дауны напрягают, все вроде нормально, потом хоп - нужно шевелиться и думать как решать задачу, и раскошеливаться.


Интересные инструменты, которые возможно пригодяться: http://pavel-odintsov.github.io/fastnetmon/

раскрыть ветку (6)
6
Автор поста оценил этот комментарий
Тебя часом не зовут Павел?
4
Автор поста оценил этот комментарий

Маленький вопрос - а почему вы считаете что нужно подключаться к "более крупному, а потом к ростелеком и retn".

Ростелеком - один из крупнейших (если не самый крупный) магистральщик в России, а скоро так вообще единственным станет.

Retn - тоже очень крупные игрок, сильно крупнее многих. Вы его карту вообще видели? http://retn.net/networkmap/

Я конечно понимаю что пир с Level3 это хорошо и замечательно, но в 99% случаев вы пойдете к level3 через какой-то из IX, а тут уже в принципе фиолетово, кто именно предоставит вам до него канал. Кстати, у Level3 единственная точка присутствия в России - как раз в Москве и больше нигде.

У меня ощущение что вы несколько не понимаете смысл пиринга и зачем это вообще надо. Пиринг - он не только канал, он еще и кратчайшие пути. В общем случае, чем больше пиров - тем лучше, и лучше 3 пира с местными операторами, чем один с крупняком. И идти тоже надо сначала к местным, которые будут гонять трафик твоих клиентов к тебе, а не к глобальным, которые через себя будут прогонять трафик опять же к местным. Только петля лишняя и гемора больше с договорами.

1
Автор поста оценил этот комментарий

а мне интересно, а такие письма не рассылают те, кто занимается защитой от ддос атак?

1
Автор поста оценил этот комментарий

Есть и Ретн и Ростелеком и Вымпелком и прочее (Level3 - первый раз слышу), сами операторы Московские, но не крупные, никто из "крупняков", по сути своей, защиты от DDoS не предлагает. Всем спасибо и дозззвиданье.

раскрыть ветку (2)
10
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Вы держитесь там))

4
Автор поста оценил этот комментарий

Читаю ваше сообщение и странное вижу. Вы случайно не маркетолог (без обид, просто попахивает)?

1. Это кто у нас продает "гарантированную защиту от DDoS"?

Покажите мне их, я с ними пойду\слетаю пива попить и в глаза этим гениальным ребятам-филантропам (по 200 то баксов за 100 гигабит) посмотреть.

2. Если у вас действительно DC и в нем не могут проживать 100гбит\с флуда - вы так себе DC, это же около 3 штурков (40G) на пиров. Собственно ребята из linode об этом и написали, что натупили с пропускной и это им аукнулось. Но думаю тут вообще не те масштабы, скорее всего нервы попортят и не более. А всем ДЦ бежать за митигатор - очень странное удовольствие.

3. Админам вышестоящего провайдера, пока нет атаки, в большинстве случаев на вас класть, потому что у вас ответственность за оверкоммит и вы им денег заплатите за свой DDoS (зависит конечно от условий договора, но встречается до печального часто). И уж тем более хрен они будут вешать многогигабитные шейперы на коммутаторные порты за просто так. Это как бы ресурсы, и не малые. Вот когда атака начнет беспокоить их сеть, вот тогда они вам помогут. Ну, заблекхолят вас к херам с 95% вероятностью просто:)


Кстати, есть такое RFC 3882 - BGP Blackhole Community, если пиры поддерживают, то может спасти, ну во всяком случае частично разгрузить сеть. Правда тут надо лично разговаривать, кто-то может, кто-то нет.

0
Автор поста оценил этот комментарий
Свяжитесь с Каспером, защитят.
раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Ага, за два битка

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества