May 2025

S M T W T F S
    123
45678910
11121314151617
18192021222324
25262728293031
СУПовец [livejournal.com profile] igrick, наконец, внятно и доходчиво объяснил, что происходило вчера.

DDoS начался приблизительно в 16:00 по Москве (около 12:00 UTC), восстановить приемлемую работоспособность, т.е. справиться с проблемой, мы смогли примерно через 7 часов, а сама атака завершилась значительно позже, уже глубокой ночью по Москве;

Load Balancer (система, отвечающая за распределение входящей нагрузки) испытывала около 1.2 миллиона одновременных соединений при нашей средневзвешенной норме в 50 000;

ЖЖ отдавал 2 Гбита трафика в секунду при средневзвешенной норме в 400 Мбит;

ЖЖ обслуживал в десятки раз больше HTTP запросов чем обычно;

ЖЖ смог обслужить около 30% трафика, включающего и нормальный, и вредоносный, в пике, т.е. все остальное пришлось отбрасывать;

Атака не привела ни к отказу оборудования, ни к нарушению целостности системы, ни к потере какого-либо уже опубликованного контента.


ЧИТАТЬ ДАЛЬШЕ. ВЕСЬМА ИНТЕРЕСНО.

Обратите внимание на карту, откуда велась атака. Ни одного компьютера на территории России!

53.19 КБ

(no subject)

Date: 2011-03-31 08:56 am (UTC)
From: [identity profile] antonalkhimov.livejournal.com
а зачем нужно было атаковать из-за рубежа?

(no subject)

Date: 2011-03-31 08:58 am (UTC)
From: [identity profile] dil.livejournal.com
Ботнет - это такая распределённая штука, которой пофигу, где находится конкретный зараженный компьютер. Где получится заразить, там и будет.

(no subject)

Date: 2011-03-31 09:02 am (UTC)
From: [identity profile] avmalgin.livejournal.com
Именно. Но если меня, например, атаковали боты, айпи адреса которых не повторялись, но все относились к России или окружающим русскоязычным территориям, то в данном случае кто-то следил, чтобы сеть ботнета не затрагивала пределы России. Это, мне кажется, интересно.

(no subject)

Date: 2011-03-31 09:08 am (UTC)
From: [identity profile] oude-rus.livejournal.com
это, скорее всего, прокси.

(no subject)

Date: 2011-03-31 09:13 am (UTC)
From: [identity profile] avmalgin.livejournal.com
Скорей всего. Хотя не знаю, можно, задействуя прокси, добиться 1,2 миллиона одновременных соединений?
В любом случае, кто-то следил, чтобы на атаке на ЖЖ не светились российские ай-пи адреса.

(no subject)

Date: 2011-03-31 09:44 am (UTC)
From: [identity profile] oude-rus.livejournal.com
в Зап.Европе тоже пусто -- и я даже знаю, почему.
(deleted comment)

(no subject)

Date: 2011-03-31 11:33 am (UTC)
From: [identity profile] oude-rus.livejournal.com
потому что подобный трафик отслеживается и убивается на корню.

(no subject)

Date: 2011-03-31 07:33 pm (UTC)
From: [identity profile] avmalgin.livejournal.com
Я как-то писал, что дикое количество ботов регистрировалось с немецкого айпи и даже обращался по этому поводу к их провайдеру.

(no subject)

Date: 2011-03-31 10:29 am (UTC)
From: [identity profile] starik75.livejournal.com
igrick у себя пишет:
Через прокси ДДосить — это детский сад, очень легко противостоять. Я к тому что нет конечно.

(no subject)

Date: 2011-03-31 09:11 am (UTC)
From: [identity profile] dil.livejournal.com
Управляющий центр ботнета, конечно, знает, где находится каждый конкретный компьютер, и в принципе может для атаки выбирать из них группы по странам. Возможно, зачем-то эту возможность действительно задействовали.
Если атака вообще имела место.

(no subject)

Date: 2011-03-31 09:15 am (UTC)
From: [identity profile] avmalgin.livejournal.com
У меня нет оснований не доверять повременному графику, где четко зафиксирован ненормальный всплеск соединений.

(no subject)

Date: 2011-03-31 09:26 am (UTC)
From: [identity profile] dil.livejournal.com
Ну вы ж понимаете, график нарисовать - дело нехитрое..

(no subject)

Date: 2011-03-31 09:11 am (UTC)
From: [identity profile] antonalkhimov.livejournal.com
Скорее всего, атакавали из России через прокси. Mail.ru тоже не работал.

(no subject)

Date: 2011-03-31 09:21 am (UTC)
From: [identity profile] avmalgin.livejournal.com
У меня мейл-ру работал весь этот период.

(no subject)

Date: 2011-03-31 09:42 am (UTC)
From: [identity profile] oude-rus.livejournal.com
не опасаетесь мейл-ру использовать?

(no subject)

Date: 2011-03-31 07:35 pm (UTC)
From: [identity profile] avmalgin.livejournal.com
Смотря для каких целей. Для ЖЖ - конечно, его использовать нельзя. Для конфиденциальной переписки - тоже. Для заказа чего-либо - самое оно. Потому что потом интернет-магазины и авиакомпании включают тебя в свой список рассылки и приходит много мусора.

(no subject)

Date: 2011-03-31 11:54 am (UTC)
From: [identity profile] alexman9000.livejournal.com
Как вариант, политика большинства российских провов (например Билайн, Онлайм в Москве) резко уменьшать ширину канала пользователю, при массовом потоке запросов от него (наблюдается в торенте если количество исходящих сделать неограниченным)...

(no subject)

Date: 2011-03-31 09:07 am (UTC)
From: [identity profile] mats-gunnar.livejournal.com
я тоже ничего не понял. (

(no subject)

Date: 2011-03-31 09:09 am (UTC)
From: [identity profile] viktor-ch.livejournal.com
Версия от чайника.
Может, у нас антивирусные программы лучше, и на наших компьютерах этих ботов автоматических нет?

(no subject)

Date: 2011-03-31 12:17 pm (UTC)
From: [identity profile] tempika.livejournal.com
а в украине есть?

(no subject)

Date: 2011-03-31 01:33 pm (UTC)
From: [identity profile] viktor-ch.livejournal.com
Я не знаю что в Украине, но пометки о ботах на карте там обозначены.

(no subject)

Date: 2011-03-31 07:36 pm (UTC)
From: [identity profile] avmalgin.livejournal.com
Не "в Украине", а "на Украине".

(no subject)

Date: 2011-03-31 09:08 am (UTC)
From: [identity profile] eugraf.livejournal.com
наглое путинское враньё. Я где-то с полтретьего не мог попасть в жжшечку.:(

(no subject)

Date: 2011-04-01 07:09 am (UTC)
From: [identity profile] saapin.livejournal.com
Вы кого в данном конкретном случае имеете в виду под путиным? То есть кто врёт? Представитель СУПа? Или Вы имеете в виду Мальгина? Но это же бред.

(no subject)

Date: 2011-04-01 07:10 am (UTC)
From: [identity profile] eugraf.livejournal.com
Мальгин лишь цитирует. Причём тут Мальгин?

(no subject)

Date: 2011-03-31 09:09 am (UTC)
From: [identity profile] aet2003.livejournal.com
География просто шикарная. Из наших бывших нас атаковала только Украина. Почему нет Африки? Только не говорите что там нет РС.

(no subject)

Date: 2011-03-31 09:10 am (UTC)
From: [identity profile] blizzard-87.livejournal.com
> Ни одного компьютера на территории России!

что кагбэ намекает

(no subject)

Date: 2011-03-31 09:12 am (UTC)
From: [identity profile] eugraf.livejournal.com
КаГБэ, хехехе

(no subject)

Date: 2011-03-31 01:36 pm (UTC)
From: [identity profile] gde-kefir.livejournal.com
Так и из западной Европы тоже нет ничего. А это об чем намекает?

(no subject)

Date: 2011-03-31 09:11 am (UTC)
From: [identity profile] keyszet.livejournal.com
на войне все средства хороши

(no subject)

Date: 2011-03-31 09:13 am (UTC)
From: [identity profile] superambo.livejournal.com
интерсно а как они заразили эти компьюторы - их ведь не меньше миллиона получается..

(no subject)

Date: 2011-03-31 09:17 am (UTC)
From: [identity profile] avmalgin.livejournal.com
Ну это уже существующая сеть ботнета. Думаю, создавалась постепенно, не под конкретную задачу. А тут ее владелец получил заказ - и понеслось.

(no subject)

Date: 2011-03-31 09:19 am (UTC)
From: [identity profile] mayhur.livejournal.com
Россия в кольце врагов!

(no subject)

Date: 2011-03-31 09:19 am (UTC)
From: [identity profile] olga-fink.livejournal.com
Странно, очень странно.

(no subject)

Date: 2011-03-31 09:23 am (UTC)
From: [identity profile] dorofeykin.livejournal.com
Из Монголии тоже ни одного!

(no subject)

Date: 2011-03-31 09:33 am (UTC)
From: [identity profile] avmalgin.livejournal.com
Индия с Таиландом зато потрудились на славу.

(no subject)

Date: 2011-03-31 10:25 am (UTC)
From: [identity profile] paslen.livejournal.com
Андрей, а на кого нападали, так и непонятно?

(no subject)

Date: 2011-03-31 12:44 pm (UTC)
From: [identity profile] avmalgin.livejournal.com
http://avmalgin.livejournal.com/2406675.html

(no subject)

Date: 2011-03-31 12:51 pm (UTC)
From: [identity profile] paslen.livejournal.com
если я правильно понял, то "Новая газета"? Очень странно

(no subject)

Date: 2011-03-31 07:37 pm (UTC)
From: [identity profile] avmalgin.livejournal.com
Даже не сто, а двести процентов, что на их блог никто не нападал.

(no subject)

Date: 2011-04-01 12:36 am (UTC)
From: [identity profile] nadejda.livejournal.com
у меня такое ощущение что нападали не на какой то определенный блог а постили везде где не лень- у меня появились окмменты про навального с матом к постам не имеющим к нему отношения, и я читала что у других тоже такое появилось.

(no subject)

Date: 2011-03-31 09:54 am (UTC)
From: [identity profile] sea2007su.livejournal.com
Карта напомнила:

Image

(no subject)

Date: 2011-03-31 10:31 am (UTC)
From: [identity profile] medvejenok-dima.livejournal.com
Мне вот тут кое что кажется подозрительным:

http://medvejenok-dima.livejournal.com/216366.html

(no subject)

Date: 2011-03-31 11:34 am (UTC)
From: [identity profile] bureaus.livejournal.com
medvejenok_dima прав, у жж технические проблемы и большие.

(no subject)

Date: 2011-03-31 12:19 pm (UTC)
From: [identity profile] 17x17.livejournal.com
Ну это же ДДОС.
Кто же будет палиться.

(no subject)

Date: 2011-03-31 06:36 pm (UTC)
From: [identity profile] sasha-ny.livejournal.com
сегодня уже есть и из России - на igrik'овой картинке