А вот интересно
Jun. 4th, 2007 05:33 pmМожно ли по тому, кого и как фильтрует ЖЖ, определить параметры происходящей DoS-атаки?
Фильтруют авторизованных пользователей - значит либо атака идет от имени авторизованных пользователей (краденые пароли?), либо перед авторизацией ЖЖ должен принять все тело POST-запроса (руки оторвать).
Фильтруют длинные комменты - значит атака идет длинными комментами.
Насчет российских адресов только ленивый не догадался.
Фильтруют авторизованных пользователей - значит либо атака идет от имени авторизованных пользователей (краденые пароли?), либо перед авторизацией ЖЖ должен принять все тело POST-запроса (руки оторвать).
Фильтруют длинные комменты - значит атака идет длинными комментами.
Насчет российских адресов только ленивый не догадался.
no subject
Date: 2007-06-04 10:46 am (UTC)Ни через одного провайдера. Даже через билайн-gprs.
no subject
Date: 2007-06-04 10:53 am (UTC)А через GPRS пробовать жаба давит.
no subject
Date: 2007-06-04 10:57 am (UTC)И не подразумевал никак (и думал, что ясно из контекста).
no subject
Date: 2007-06-04 11:12 am (UTC)ЗЫ
Date: 2007-06-04 10:54 am (UTC)Я вижу процесс примерно так:
Date: 2007-06-04 10:51 am (UTC)Есть TOR или хороший список прокси. Прходили жалобы, что прокси-сервера постепенно "умирают" (т.е. начинают отключаться). Так что не просто российские IP, а те, с которых были атаки.
Начинаем атаку: создаем 1000 журналов, и сыплем запросами на чтение ру_политикс. ИМХО, этого уже достаточно для отказа в обслуживании. Флудить комментариями типа "ХХХ - известный чудак" необязательно.
Но тогда зачем запрещать ру_политикс в комментариях? Не понимаю.
Re: Я вижу процесс примерно так:
Date: 2007-06-04 10:56 am (UTC)Пропала планета. А каптчу/e-mail vaildation воткнуть ислам не позволяет?
Re: Я вижу процесс примерно так:
Date: 2007-06-04 10:58 am (UTC)Т.е. либо скрипт умный, либо он эксплуатирует тысячу китайцев для распознавания образов.
Каптча есть, вопрос, когда появилась
Date: 2007-06-04 11:15 am (UTC)Re: Каптча есть, вопрос, когда появилась
Date: 2007-06-04 11:29 am (UTC)Юзеры (кого проверил) созданы 2007-05-26 06:09:57 с интервалом в секунды, причем за три дня до флуда.
Возникает впечатление, что враг уже внутри периметра (SQL/script injection?).
Re: Каптча есть, вопрос, когда появилась
Date: 2007-06-04 11:45 am (UTC)Тогда одно из двух
Date: 2007-06-04 11:57 am (UTC)Re: Тогда одно из двух
Date: 2007-06-04 11:58 am (UTC)Тысяча негров, вбивающая цифирки-буковки по одной в минуту. Студентам дали подработать.
Re: Тогда одно из двух
Date: 2007-06-04 01:33 pm (UTC)Re: Тогда одно из двух
Date: 2007-06-04 01:47 pm (UTC)2. Они просто не очень сильно отличаются - или отличаются с фиксированным периодом?
Я к тому, что подкруткой численности (точнее, производительности) студенческого коллектива можно достичь сколь угодно малой разницы во времени создания. Числом и только числом.
Re: Тогда одно из двух
Date: 2007-06-04 01:59 pm (UTC)То есть либо довольно быстрыий скрипт, обходящий каптчу, либо таймштампы поддельные - но это означает прямой доступ к базе.
Re: Тогда одно из двух
Date: 2007-06-04 02:02 pm (UTC)М/б, с созданием похоже? Зовется Javascript...
Re: Тогда одно из двух
Date: 2007-06-04 02:04 pm (UTC)И постов у этих юзеров нет, только комменты.
Re: Тогда одно из двух
Date: 2007-06-04 02:10 pm (UTC)задницуclient side.Надо попробовать создать пользователя, выставив локально 1997 год.
Re: Тогда одно из двух
Date: 2007-06-04 02:14 pm (UTC)Re: Тогда одно из двух
Date: 2007-06-04 02:05 pm (UTC)Re: Тогда одно из двух
Date: 2007-06-04 02:08 pm (UTC)Re: Тогда одно из двух
Date: 2007-06-04 02:04 pm (UTC)А кого смотрел сейчас - в первую минуту после 06:00.
Re: Тогда одно из двух
Date: 2007-06-04 01:50 pm (UTC)FineReader возьмет с вероятностью 60..70%.
Re: Я вижу процесс примерно так:
Date: 2007-06-04 11:01 am (UTC)1. не объясняет, при чем тут комменты.
2. если бы чтение ру_политикс с 1000 журналов был для ЖЖ ощутимой DoS, мы бы с вами тут не беседовали.
А то, что они меняют прокси, заставляет предположить, что если это и ботнет, то очень оперативно управляемый ботнет.
Работает серьезная команда
Date: 2007-06-04 11:21 am (UTC)Насколько я понял Ваш комментарий № 2, отдача контента на запрос по чтению требует на порядки меньше ресурсов, чем прием и размещение комментария? Тогда да, DOS атаку нужно проводить запросами на запись. Наверное, так даже правильнее - тормозится не весь ЖЖ, а конкретная площадка.
Ну а что у ботнета есть оператор, это даже не вопрос. Профи гнезда Павловского :)
Кстати, комментарий тормознули -
Date: 2007-06-04 11:23 am (UTC)Re: Работает серьезная команда
Date: 2007-06-04 11:31 am (UTC)Безусловно. Насчет порядков не уверен, хотя возможно (зависит от архитектуры), один порядок - точно.
Re: Работает серьезная команда
Date: 2007-06-04 11:34 am (UTC)no subject
Date: 2007-06-04 11:22 am (UTC)и вроде как атака идет через зараженную сеть