Профиль: Аноним (вход | регистрация)
The OpenNET Project / Index page

[ новости /+++ | форум | теги |    ]



"Есть ли где-то данные по DDoS-атакам (время и адреса)?"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Информационная безопасность (Борьба с флудом, DoS, DDos)
Изначальное сообщение [ Отслеживать ]

"Есть ли где-то данные по DDoS-атакам (время и адреса)?"  +/
Сообщение от askh (ok), 09-Сен-26, 22:17 
Атаки типа DDoS с взломанных систем могут проводиться достаточно незаметно для их пользователей и администраторов: если, допустим, в ботнете сотня тысяч машин, то каждая в отдельности может создавать достаточно небольшой трафик при очень большом суммарном. То есть, обнаружить заражённую машину в сети может быть относительно сложно. Но администраторам было бы проще находить заражённые машины в своих сетях, если бы был некий список DDoS-атак, с атакованными адресами и интервалом времени проведения атаки: на маршрутизаторе на выходе из сети можно было бы отслеживать, не было ли в тот период трафика на какой-либо из атакованных хостов и, соответственно, разбираться, что не так с источником трафика. По идее всё выглядит просто, атака могла бы приводить к оперативному обнаружению узлов ботнета, и, соответственно, удалению оттуда вредоносного ПО, но вопрос в чём: есть ли способ получить информацию об атакованных адресах? Существует ли какая-то открытая база со списком атак?
Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "-"  +/
Сообщение от user_3y4fbloc (ok), 10-Сен-26, 03:17 
Открытые фиды по источникам атак есть, вот один из них https://example.com/test29765 - там подсети и время, но с задержкой в сутки.
Ответить | Правка | Наверх | Cообщить модератору

2. "-"  +/
Сообщение от askh (ok), 10-Сен-26, 17:17 
> Открытые фиды по источникам атак есть, вот один из них https://example.com/test29765 -
> там подсети и время, но с задержкой в сутки.

А можно уточнить адрес, тот явно неверный...

Ответить | Правка | Наверх | Cообщить модератору

3. "-"  +/
Сообщение от askh (ok), 10-Сен-26, 17:28 
> Открытые фиды по источникам атак есть, вот один из них https://example.com/test29765 -
> там подсети и время, но с задержкой в сутки.

И я писал про то, что было бы неплохо иметь список не источников атак (что тоже конечно полезно), а жертв — чтобы проверять у себя в сети наличие источников.

То есть, допустим, атакован некий сайт, его админы сообщают, что в такой-то период идёт атака на такой-то адрес, соответственно компьютеры, которые устанавливают соединение с этим адресом — под подозрением, причём они могут быть за NAT, и тогда конкретные заражённые машины можно определить только уже на уровне локальной сети (например, на маршрутизаторе). То есть, обновляемый список атакованных узлов мог бы ускорить ликвидацию ботнетов.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

4. "-."  +/
Сообщение от Аноним (4), 10-Сен-26, 20:43 
> с взломанных систем могут проводиться достаточно незаметно для их пользователей и администраторов

Вообще для контроля исходящего трафика есть сетевой экран. Если исходящий трафик отфильтровать по пользователям, портам, ....  остальное залогиривать и потом дропнуть. Логи заблокированного исходящего трафика передать в некую систему алярмов....

Но вопрос в другом месте стоит. Как вообще левый код в правильно настроений системе может запустится, да ещё и сеть иметь?

Ответить | Правка | Наверх | Cообщить модератору

5. "-."  +/
Сообщение от askh (ok), 11-Сен-26, 02:49 
> Вообще для контроля исходящего трафика есть сетевой экран. Если исходящий трафик отфильтровать
> по пользователям, портам, ....  остальное залогиривать и потом дропнуть. Логи
> заблокированного исходящего трафика передать в некую систему алярмов....

Представь, если с одного компьютера идёт обращение к некоторому сайту, несколько десятков запросов в течение часа, при этом пользователь раньше к нему не обращался, это признак атаки? Это может быть как участие в DDoS, так и обычное поведение (с вероятностью более 99% — мы гораздо чаще открываем в браузере новые сайты, чем наши компьютеры участвуют в DDoS). Если заблокировать все неизвестные ранее сайты, то это не найдёт понимания у коллег и руководства.

> Но вопрос в другом месте стоит. Как вообще левый код в правильно
> настроений системе может запустится, да ещё и сеть иметь?

Вообще говоря, софт в наших компьютерах содержит множество уязвимостей, они многие ещё неизвестны, но постепенно обнаруживаются. То есть, явно существует техническая возможность взломать наши компьютеры,и мы в этом можем раз за разом убеждаться, когда ставим обновления операционной системы, браузера и т.д.

Ответить | Правка | Наверх | Cообщить модератору

6. "-"  +/
Сообщение от Аноним (-), 11-Сен-26, 06:52 
> Представь, если с одного компьютера идёт обращение к некоторому сайту

Тогда ДОПОЛНИТЕЛЬНО надо ставить squid с MitM и clamav с базой urlhose. Вирусные запросы блокировать в squid и отсылать лог для алярма. Здесь может ботнет попасться, а может и просто вирус другой базой clamav ловится. Если фильтрануть только UrlHose то вероятность поимки ботнета 99%.

> Вообще говоря, софт в наших компьютерах содержит множество уязвимостей, они многие ещё неизвестны

https://www.opennet.ru/openforum/vsluhforumID3/129886.html#309

Ответить | Правка | Наверх | Cообщить модератору

7. "-"  +/
Сообщение от Аноним (7), 11-Сен-26, 18:36 
>> Представь, если с одного компьютера идёт обращение к некоторому сайту
> Тогда ДОПОЛНИТЕЛЬНО надо ставить squid с MitM и clamav с базой urlhose.

С утра ошибся. Надо squid с ICAP модулем для блокировки по URL с более листа URL house. ICAP модуль с clamav ставить в цепочке почти блокировка по URL. Модули для squid есть готовые, MitM работает идеально.

Ответить | Правка | Наверх | Cообщить модератору

8. "-"  +/
Сообщение от Аноним (8), 12-Сен-26, 06:37 
Блеклист IP с urlhouse и подобных баз в IPset добавить, логиновать и дропать.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать