100+ Гбит/с DDoS
От: kero Россия  
Дата: 09.10.10 13:52
Оценка: -1
http://habrahabr.ru/blogs/hosting/105830/

Эксперты, ау!
По всему, пашиным хозяевам позарез нужна война в Европе
(уверены — к ним не залетит, в предыдущих двух не залетало жеж)
Автор: kero
Дата: 21.07.14
Re: 100+ Гбит/с DDoS
От: 0K Ниоткуда  
Дата: 09.10.10 14:08
Оценка:
Здравствуйте, kero, Вы писали:

K>Эксперты, ау!


100 Г -- не найдете эксперта. Далеко не у каждого Д.Ц. канал шириной 100 ГБит.

Мне интересно чем же это люди занимаются, что есть смысл их так ддосить?
Re[2]: 100+ Гбит/с DDoS
От: DOOM Россия  
Дата: 09.10.10 17:32
Оценка:
Здравствуйте, 0K, Вы писали:

0K>Здравствуйте, kero, Вы писали:


K>>Эксперты, ау!


0K>100 Г -- не найдете эксперта. Далеко не у каждого Д.Ц. канал шириной 100 ГБит.


0K>Мне интересно чем же это люди занимаются, что есть смысл их так ддосить?

Что значит так DDoS'ить? Просто на рынке услуг по DDoS'у появилась достаточно мощная сеть — не думаю, что они берут шибко дороже конкурентов — а цены там такие, что такое попадалово может устроить просто недовольный посетитель сайта.

P.S. Кто-то мне тут как-то доказывал, что DDoS на канал это типа невозможно, все DDoS'ят ресурсы сервера — вот их и надо позвать "Ау-у-у-у!"
Re: 100+ Гбит/с DDoS
От: Ромашка Украина  
Дата: 09.10.10 17:36
Оценка:
09.10.2010 16:52, Здравствуйте, kero:
> Эксперты, ау!

Порядка $5000/сутки. Телефон тебе достать или что ты хотел-то?
Posted via RSDN NNTP Server 2.1 beta


Всё, что нас не убивает, ещё горько об этом пожалеет.
Re: 100+ Гбит/с DDoS
От: Submitter  
Дата: 09.10.10 21:24
Оценка:
Здравствуйте, kero, Вы писали:

Статью убрали.
Re: 100+ Гбит/с DDoS
От: quwy  
Дата: 09.10.10 21:56
Оценка:
Здравствуйте, kero, Вы писали:

K>http://habrahabr.ru/blogs/hosting/105830/

K>Эксперты, ау!
Это называется ППЦ. Такую атаку можно выдержать только кластером из 100+ машин и только при наличии канала, способного это все пропустить.
Re: 100+ Гбит/с DDoS
От: wildwind Россия  
Дата: 09.10.10 22:30
Оценка:
Забавно выбран форум для поиска экспертов.
Re[2]: 100+ Гбит/с DDoS
От: c-smile Канада http://terrainformatica.com
Дата: 10.10.10 01:12
Оценка:
Здравствуйте, 0K, Вы писали:

0K>Мне интересно чем же это люди занимаются, что есть смысл их так ддосить?


Это как я понимаю весь Укртелеком. http://lenta.ru/news/2010/10/08/ddos/
Re[2]: 100+ Гбит/с DDoS
От: kero Россия  
Дата: 10.10.10 01:33
Оценка:
Здравствуйте, Submitter, Вы писали:

S>Здравствуйте, kero, Вы писали:


S>Статью убрали.


Цитата:

100+ Гбит/с DDoS
Скажите, Вы когда-нибудь сталкивались со 100 гигабитной атакой на подсеть?
Когда-нибудь кто-нибудь видел как лежит yandex? rtcomm? ukrtel? darpa? evoswitch? webazilla? Сеть в мир небольшой европейской страны?
И не дай-бог Вам увидеть подобное.
Если кто-то думал, есть ли термоядерное оружие в интернет — оно есть.

Затишье перед бурей

25 сентября 2010 г.:

18:25
На один IP адрес в нашей сети начинается атака, стандартный UDP flood случайными пакетами. Просим дц закрыть UDP траффик на IP, никто больше 10 гбит/с не атакуют верно?

18:35
Дц рапортует о блокировки с красивым графиком падения нагрузки на порт.

18:40
Предпоследний вопрос получил ответ — неверно! На IP дали 40 гбит/с UDP flood на всю подсеть (512 IP /23). Провайдер null рутнул всю подсеть. Подсеть не с нашей AS. Сделать ничего невозможно.

27 сентября 2010 г.:

17:30
После объяснительной нашу сеть включают, естественно атакованного попросили уйти, сменить А запись и забыть про наш хостинг еще 25-ого, пару дц положил он гуляя (кажется netdirekt и какой-то украинский).

Doomsday

7 октября 2010 г.:

10:30
На клиента-хостера, а точнее его клиента (code-named товарищ) в небольшой подсети дали атаку в 10 гбит/с, т.к. мы на «испытательном сроке», с PA подсетями туго, решили блокировать IP, попросили нуллрутнуть. Не тут-то было, старый друг вернулся. Венгерские каналы за рубеж для многих сайтов закрылись, обратно тоже самое. Атака в 100 гбит/с положила международные каналы проверки EU VAT, банковские каналы, основной канал фондовой биржи, ADSL сети и несколько ДЦ. Для локальных пользователей пол-Европы не было видно. Нас рутят в ноль.

13:44
По данным дц, спустя 1 час после дропа IP атака продолжалась на другие подсети их AS. По данным от клиента они попытались перенести сайт на Leaseweb, IP сменили. Evoswitch частично лег моментально, пока не зануллраутили IP. При смене A записи у домена атака начиналась моментально в 10 гбит/с постепенно увеличиваясь.

19:17
Товарищ сделал 127.0.0.1 у домена.

Утро вечера не мудренее

8 октября 2010 г.:

10:30
Клиент сообщает, что после переноса сайта товарища в дц webazilla на него опять полилось 60 гбит/с

11:57
Вебазилла умоляет убрать из домена A запись, т.к. магистральщики умирать начинают — льется больше 100 гбит/с.

Весело да?

После этого товарищ попрыгал по антиддосерам (укртелеком и еще какие-то вроде sharktech и еще кто-то), сайты которых быстро валились и подсети тоже.
Напомню смена A записи моментальна давала атаку, а нулрут — атаку на под-сеть, мулти-запись А — мулти-атаку!
Тут увидел что яндекс не открывается, как оказалось все довольно просто: когда товарищ уже видимо от безысходности и глупости вписывал IP адреса darpa.mil, yandex.ru, голдентелекома, google и еще кого-то, атака продолжалась на эти IP, никто не продержался.
Представьте у Вас шланг — в виде A записи, с возможностью направить куда угодно и уничтожить почти, что угодно. Попросил клиента уговорить товарища (т.к. не смыслил он, что творил, или смыслил?) прекратить делать окружающим также плохо как и ему и прописать 0.0.0.0 или 127.0.0.1.

Чудо случилось к 21:00 — darpa.mil поднялась, а ддос магически исчез.

Встает вопрос: как бороться с этим, без nullрута подсетей?
36 часов атаки, кто на такое вообще способен? И сколько такое вообще может стоить?

P.S.: Мои подсети до сих пор не включили, магистральщики боятся и просят ждать 72 часа. Дц боится вообще прикасаться к ним, оно и ясно, у них SLA 99.9% дважды нарушено, выходит они и нам должны и остальным клиентам, проще им с нами судиться, чем если что, с тысячами их клиентов.

Пару ссылок по теме:
http://lenta.ru/news/2010/10/08/ddos/
http://lenta.ru/news/2010/10/08/yandex/

По всему, пашиным хозяевам позарез нужна война в Европе
(уверены — к ним не залетит, в предыдущих двух не залетало жеж)
Автор: kero
Дата: 21.07.14
Re[2]: 100+ Гбит/с DDoS
От: kero Россия  
Дата: 10.10.10 01:34
Оценка:
Здравствуйте, wildwind, Вы писали:

W>Забавно выбран форум для поиска экспертов.


Считайте формой вброса
По всему, пашиным хозяевам позарез нужна война в Европе
(уверены — к ним не залетит, в предыдущих двух не залетало жеж)
Автор: kero
Дата: 21.07.14
Re: 100+ Гбит/с DDoS
От: Alyas77 США http://kids.lingresource.com/
Дата: 10.10.10 01:53
Оценка: 1 (1)
Здравствуйте, kero, Вы писали:

K>http://habrahabr.ru/blogs/hosting/105830/


K>Эксперты, ау!


живой линк на статью
http://live.xakep.ru/blog/Hack/638.html

вот весь текст (вроде бы то же самое что на habrahabr.ru было):

DDoS со скоростью 100 Гбит/с

* Взлом

Скажите, вы когда-нибудь сталкивались со 100 гигабитной атакой на подсеть?

Когда-нибудь кто-нибудь видел как лежит yandex? rtcomm? ukrtel? darpa? evoswitch? webazilla? Сеть в мир небольшой европейской страны?
И не дай-бог вам увидеть подобное.

Если кто-то думал, есть ли термоядерное оружие в интернет — оно есть.

Затишье перед бурей

25 сентября 2010 г.:

18:25
На один IP адрес в нашей сети начинается атака, стандартный UDP flood случайными пакетами. Просим дц закрыть UDP траффик на IP, никто больше 10 гбит/с не атакует, верно?

18:35
Дц рапортует о блокировке с красивым графиком падения нагрузки на порт.

18:40
Предпоследний вопрос получил ответ — неверно! На IP дали 40 гбит/с UDP flood на всю подсеть (512 IP /23). Провайдер null рутнул всю подсеть. Подсеть не с нашей AS. Сделать ничего невозможно.

27 сентября 2010 г.:

17:30
После объяснительной нашу сеть включают, естественно атакованного попросили уйти, сменить А запись и забыть про наш хостинг еще 25-ого, пару дц положил он гуляя (кажется netdirekt и какой-то украинский).

Doomsday

7 октября 2010 г.:

10:30
На клиента-хостера, а точнее его клиента (code-named товарищ) в небольшой подсети дали атаку в 10 гбит/с, т.к. мы на «испытательном сроке», с PA подсетями туго, решили блокировать IP, попросили нуллрутнуть. Не тут-то было, старый друг вернулся. Венгерские каналы за рубеж для многих сайтов закрылись, обратно тоже самое. Атака в 100 гбит/с положила международные каналы проверки EU VAT, банковские каналы, основной канал фондовой биржи, ADSL сети и несколько ДЦ. Для локальных пользователей пол-Европы не было видно. Нас рутят в ноль.

13:44
По данным дц, спустя 1 час после дропа IP атака продолжалась на другие подсети их AS. По данным от клиента они попытались перенести сайт на Leaseweb, IP сменили. Evoswitch частично лег моментально, пока не зануллраутили IP. При смене A записи у домена атака начиналась моментально в 10 гбит/с постепенно увеличиваясь.

19:17
Товарищ сделал 127.0.0.1 у домена.

Утро вечера не мудренее

8 октября 2010 г.:

10:30
Клиент сообщает, что после переноса сайта товарища в дц webazilla на него опять полилось 60 гбит/с

11:57
Вебазилла умоляет убрать из домена A запись, т.к. магистральщики умирать начинают — льется больше 100 гбит/с.

Весело да?

После этого товарищ попрыгал по антиддосерам (укртелеком и еще какие-то вроде sharktech и еще кто-то), сайты которых быстро валились и подсети тоже.

Напомню смена A записи моментальна давала атаку, а нулрут — атаку на под-сеть, мулти-запись А — мулти-атаку!

Тут увидел что яндекс не открывается, как оказалось все довольно просто: когда товарищ уже видимо от безысходности и глупости вписывал IP адреса darpa.mil, yandex.ru, голдентелекома, google и еще кого-то, атака продолжалась на эти IP, никто не продержался.

Представьте у Вас шланг — в виде A записи, с возможностью направить куда угодно и уничтожить почти, что угодно. Попросил клиента уговорить товарища (т.к. не смыслил он, что творил, или смыслил?) прекратить делать окружающим также плохо как и ему и прописать 0.0.0.0 или 127.0.0.1.

Чудо случилось к 21:00 — darpa.mil поднялась, а ддос магически исчез.

Встает вопрос: как бороться с этим, без nullрута подсетей?
36 часов атаки, кто на такое вообще способен? И сколько такое вообще может стоить?

P.S.: Мои подсети до сих пор не включили, магистральщики боятся и просят ждать 72 часа. Дц боится вообще прикасаться к ним, оно и ясно, у них SLA 99.9% дважды нарушено, выходит они и нам должны и остальным клиентам, проще им с нами судиться, чем если что, с тысячами их клиентов.
Re[2]: 100+ Гбит/с DDoS
От: _FRED_ Черногория
Дата: 10.10.10 09:01
Оценка:
Здравствуйте, Ромашка, Вы писали:

Р>09.10.2010 16:52, Здравствуйте, kero:

>> Эксперты, ау!

Р>Порядка $5000/сутки. Телефон тебе достать или что ты хотел-то?


Это действительно так дорого стоит?
Help will always be given at Hogwarts to those who ask for it.
Re: 100+ Гбит/с DDoS
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 10.10.10 11:30
Оценка: :))
Здравствуйте, kero, Вы писали:

K>http://habrahabr.ru/blogs/hosting/105830/


K>Эксперты, ау!


А че эксперты? Против атаки такого масштаба эффективных мер противодействия после ее начала не существует. А превентивные меры, которые можно предпринять, стоят столько, что доступны на постоянной основе единицам компаний по всему миру.

Особо смелые, могут настроить на DNS резолв атакуемого домена на 213.24.76.23, что будет хз, но что-то будет точно
... << RSDN@Home 1.2.0 alpha 4 rev. 1472>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[3]: 100+ Гбит/с DDoS
От: Ромашка Украина  
Дата: 10.10.10 11:45
Оценка:
10.10.2010 12:01, Здравствуйте, _FRED_:
> Это действительно так дорого стоит?

Это дешево, учитывая возможные последствия. В 2004м медиа-пул Януковича
пережил такую атаку. Если бы нашли кто, просто убили бы.
Posted via RSDN NNTP Server 2.1 beta


Всё, что нас не убивает, ещё горько об этом пожалеет.
Re[3]: 100+ Гбит/с DDoS
От: 0K Ниоткуда  
Дата: 10.10.10 11:47
Оценка:
Здравствуйте, _FRED_, Вы писали:

Р>>Порядка $5000/сутки. Телефон тебе достать или что ты хотел-то?


_FR>Это действительно так дорого стоит?


Так дорого стоят широкие каналы. И вовсе не факт, что даже за 5000 в день смогут победить атаку -- как обычно деньги возьмут, пыль в глаза пустят и все.
Re[4]: 100+ Гбит/с DDoS
От: Ромашка Украина  
Дата: 10.10.10 11:50
Оценка:
10.10.2010 14:47, Здравствуйте, 0K:
> Р>>Порядка $5000/сутки.
> _FR>Это действительно так дорого стоит?
> Так дорого стоят широкие каналы. И вовсе не факт, что даже за 5000 в
> день смогут победить атаку -- как обычно деньги возьмут, пыль в глаза
> пустят и все.

$5000/сутки стоит сама атака. Как-то противодействовать ей практически
невозможно.
Posted via RSDN NNTP Server 2.1 beta


Всё, что нас не убивает, ещё горько об этом пожалеет.
Re[2]: 100+ Гбит/с DDoS
От: DOOM Россия  
Дата: 10.10.10 12:50
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>Особо смелые, могут настроить на DNS резолв атакуемого домена на 213.24.76.23, что будет хз, но что-то будет точно

ИМХО, darpa.mil все же эффективнее
Re[5]: 100+ Гбит/с DDoS
От: kero Россия  
Дата: 10.10.10 15:27
Оценка:
Здравствуйте, Ромашка, Вы писали:

Р>>>Порядка $5000/сутки. Телефон тебе достать или что ты хотел-то?


Р>>Это дешево, учитывая возможные последствия. В 2004м медиа-пул Януковича пережил такую атаку. Если бы нашли кто, просто убили бы.


Р>$5000/сутки стоит сама атака. Как-то противодействовать ей практически невозможно.


Ух ты, как конкретно. Так эта... в случае чего — с заказом к тебе обращаться? А если найдут и убьют — то тогда к кому?
По всему, пашиным хозяевам позарез нужна война в Европе
(уверены — к ним не залетит, в предыдущих двух не залетало жеж)
Автор: kero
Дата: 21.07.14
Re[6]: 100+ Гбит/с DDoS
От: Ромашка Украина  
Дата: 10.10.10 16:57
Оценка:
10.10.2010 18:27, Здравствуйте, kero:
> Ух ты, как конкретно. Так эта... в случае чего — с заказом к тебе
> обращаться?

Нет. Мои друзья попали под такую атаку в 2004м, им пришлось изучить
рынок. Если ты из правоохранительных структур, я поспрашиваю телефоны.

> А если найдут и убьют — то тогда к кому?


В страховую компанию.
Posted via RSDN NNTP Server 2.1 beta


Всё, что нас не убивает, ещё горько об этом пожалеет.
Re[3]: 100+ Гбит/с DDoS
От: Eugeny__ Украина  
Дата: 10.10.10 19:00
Оценка:
Здравствуйте, c-smile, Вы писали:

CS>Здравствуйте, 0K, Вы писали:


0K>>Мне интересно чем же это люди занимаются, что есть смысл их так ддосить?


CS>Это как я понимаю весь Укртелеком. http://lenta.ru/news/2010/10/08/ddos/


Если это Уртелеком, то неясно, кому он снадобился. В Украине они давно и далеко не монополисты, в том числе и по магистральным каналам.

А так да, более 100 гигабит это жестоко.
Новости очень смешные. Зря вы не смотрите. Как будто за наркоманами подсматриваешь. Только тетка с погодой в завязке.
There is no such thing as a winnable war.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.