最近因为和朋友(傲娇妹子)打嘴仗,被妹子喊人DDOS了 server,具体应该是挂掉了我的 mysql。请问各位这种情况可以追踪到攻击者么?
--
-- 来自USTC LUG
请使用gmail订阅,不要灌水。
更多信息more info:http://groups.google.com/group/ustc_lug?hl=en?hl=en
---
You received this message because you are subscribed to the Google Groups "USTC_LUG" group.
To unsubscribe from this group and stop receiving emails from it, send an email to ustc_lug+u...@googlegroups.com.
For more options, visit https://groups.google.com/d/optout.
……你的 mysql 有对外的端口么?
最近因为和朋友(傲娇妹子)打嘴仗,被妹子喊人DDOS了 server,具体应该是挂掉了我的 mysql。请问各位这种情况可以追踪到攻击者么?
--
最近因为和朋友(傲娇妹子)打嘴仗,被妹子喊人DDOS了 server,具体应该是挂掉了我的 mysql。请问各位这种情况可以追踪到攻击者么?
--
在 September 12, 2014 02:01:36, Bojie Li (boj...@gmail.com) 写到:
You received this message because you are subscribed to a topic in the Google Groups "USTC_LUG" group.
To unsubscribe from this topic, visit https://groups.google.com/d/topic/ustc_lug/zQbR10FaoHI/unsubscribe.
To unsubscribe from this group and all its topics, send an email to ustc_lug+u...@googlegroups.com.
我以前还真不知道肉鸡在哪买。
我也不知道肉鸡在哪买,这种灰色或黑色产业链我不想染指。Windows Vista+ 的机器对安全做了很多改进,使得木马的日子越来越不好过了。木马如果是个独立的进程,发起个网络连接,Windows 防火墙会立马弹出警告。但注入到浏览器或系统进程里的木马就无法被防火墙发现了,所以木马都希望找个“宿主进程”,而注入到其他进程是需要管理员权限的。Windows Vista+ 通过 UAC 加强了权限控制,使得木马不能轻易获取系统最高权限。当然,如果是浏览器漏洞,注入到浏览器自身,这就不好说了。而且不要忘了 20% 的 XP 机器,装了各种流氓软件、破解软件和不可信软件的机器……
2014-09-12 14:19 GMT+08:00 Bojie Li <boj...@gmail.com>:我也不知道肉鸡在哪买,这种灰色或黑色产业链我不想染指。Windows Vista+ 的机器对安全做了很多改进,使得木马的日子越来越不好过了。木马如果是个独立的进程,发起个网络连接,Windows 防火墙会立马弹出警告。但注入到浏览器或系统进程里的木马就无法被防火墙发现了,所以木马都希望找个“宿主进程”,而注入到其他进程是需要管理员权限的。Windows Vista+ 通过 UAC 加强了权限控制,使得木马不能轻易获取系统最高权限。当然,如果是浏览器漏洞,注入到浏览器自身,这就不好说了。而且不要忘了 20% 的 XP 机器,装了各种流氓软件、破解软件和不可信软件的机器……说到肉鸡,我又想起大一时的一件“趣事”。当时我的电脑不幸中毒了,我就手动查了一下,发现这东西会定期从一个ftp下载最新的文件,而这个ftp的用户名和密码是明文写在一个配置文件里的。于是我登录了那个ftp,很happy的发现这个账号居然有写的权限!于是我就将ftp上的exe文件给替换成了一个同名的空文件。过了大概两三天吧,那个人终于发现了,给换回去了。于是我又替换了,这次对方很快就发现了,我就开始猜测对方是怎么发现的,也许是裸看文件的大小吧,于是我就替换了一个大小完全一样的文本文件,结果这次果然,过了一个星期才被发现。对方急了,在ftp里面留了一个文本文件求饶,还留了qq号。我就联系了他。跟他聊天的过程中了解到,他是一个初中辍学的学生,没有什么技术,从黑客哪里买一些木马程序(黑客也会定期给他更新),他就负责搭一个ftp,然后把这些程序想办法传播出去(他自己完全不需要写代码,其实他也完全不懂这是怎么工作的,反正黑客告诉他要一个ftp,让他管着就行)。然后呢,随着中毒的人越来越多,其实就是肉鸡的数量越来越多,他就可以反卖给黑客,几块钱一个吧,所以其实也挺赚钱的。黑客为什么不自己维护呢?我猜测为了规避风险吧,因为他不参与分发,而他肯定也不会实名与分发的人沟通,所以很难查到这些黑客是谁、在哪里。当然了,现在的病毒肯定不会那么弱智了,不太可能把服务器账号密码明文写下来。但是我猜这种分发的形式可能还是会存在。职业的“黑
客”或者“骇客”都会非常注意隐藏自己,许多事能不自己亲自做就尽量不亲自做,如果必须要亲自做的事情,肯定也会带许多层套,不会轻易暴露自己。肉鸡市场,我不知道在哪里又,但是我相信只要我想买,还是很容易找到渠道的。除了木马以外,其实许多软件的公司都不老实,比如qq、360等软件,这些软件都可以接受公司的指令来做一些事情,而且这些都是放在明面上的功能,他们不能抵赖的(例如用企业qq,管理员可以强制在所有人的电脑上安装某个软件,360可以强制大家更新某些系统补丁等)。有这样的功能,那么事实上所有的机器都成了肉鸡,至于我们的机器是否会被他们用来做坏事,我们就无法去证明了。我以前在水木上看到某软件说,有人DDoS他们,他们查了一下,从流量特征看基本可以确定是360(当然也无法证明了)。360(那就假装真的是360吧)攻击时很狡猾,攻击流量中基本没有来自大城市的,都是些二三线的小城市,而且360有非常完善的ip库,基本上可以确认哪些ip属于it公司的,这些客户端也不会被用来发起攻击(怎么确认?很简单啊,例如只要发现你这台机器上装了一些开发工具的,就可以直接把你忽略掉了,因为你很可能有能力发现它在干坏事,同网段的机器也基本可以当作危险客户端而排除掉)。所以大家很难取证360的行为(除了判断是否it公司、是否大城市以外,肯定还会判断别的东西,例如看你是否装了抓包工具啊之类的)。拥有大量客户端的公司都有这样的能力,我这里虽然描述时写的是360,但我相信不仅360干这样的事情,没几个公司是“好货”。再岔开话题说一些,我觉得像腾讯、360、迅雷这些公司,对中国骨干网拓扑的架构甚至比几大运营商都熟悉。我跟一些运营商接触过,一般市一级的运营商都接触不到全国的拓扑,只有自己市里的一小部分。ip库就更乱了,许多ip地址可能运营商自己也无法跟踪使用情况,比如
有一些ip被小运营商“偷”去用了,他们也未必都能查清。但是有大量客户端的公司就不一样了,比如腾讯,他可以非常准确的判断每一个客户端的地理位置(例如监视你上的本地服务的网站都在哪里、例如看你登录同账号的移动设备在哪里(移动设备可以用gps、蜂窝网络定位,精度非常高)等等),所以腾讯其实可以将每一个ip精确的定位到街道这一层,也能识别哪些ip地址是小运营商用来做NAT的,他们手里的ip库的精度,估计电信、联通等没有一家能跟他们比。前两天也在qq群里讨论过,这些公司也对中国的骨干路由有很强的控制能力,所以,从某种程度上来说,这些大公司控制着整个中国互联网的基础设施,而不是那些运营商,这些运营商只是个傀儡而已。国外的公司就“守规矩”么?不见得。我记得我第一次将一个android手机带到学校的实验室,我确信当时实验室里从来没有人用android手机连接过wifi,我特意实现取出了sim卡再去实验室,然后开机连wifi,发现google map居然精确的将我定位到电三楼的西半部分,当时震惊了。后来想了想,即使我没有插sim卡,android仍然可以收到蜂窝网络的信号,能够用这个信号来定位。学校的人比较多,所以基站数也会比较多,精度就会比较高。我于是就在想,google为什么在欧洲需要开小车出去采集wifi呢?所有的android设备都可以成为这个“小车”,可以把所有途径采集到的wifi信号的经纬度全都发回去就好了。或许google还是有那么点“不作恶”吧,觉得在用户不知情的情况下采集他们的wifi和经纬度信息是不合适的(开小车出去采集也是很有争议的事情,也打过官司)。--Cheng,Best Regards
--
当然了,现在的病毒肯定不会那么弱智了,不太可能把服务器账号密码明文写下来。但是我猜这种分发的形式可能还是会存在。职业的“黑
要是这么做,那就是对自己的防御能力自信过头了……
再岔开话题说一些,我觉得像腾讯、360、迅雷这些公司,对中国骨干网拓扑的架构甚至比几大运营商都熟悉。我跟一些运营商接触过,一般市一级的运营商都接触不到全国的拓扑,只有自己市里的一小部分。ip库就更乱了,许多ip地址可能运营商自己也无法跟踪使用情况,比如
三大运营商为了方式自己的员工卖资料卖情报,对这些资料看管也是很紧的……
再岔开话题说一些,我觉得像腾讯、360、迅雷这些公司,对中国骨干网拓扑的架构甚至比几大运营商都熟悉。我跟一些运营商接触过,一般市一级的运营商都接触不到全国的拓扑,只有自己市里的一小部分。ip库就更乱了,许多ip地址可能运营商自己也无法跟踪使用情况,比如
三大运营商为了方式自己的员工卖资料卖情报,对这些资料看管也是很紧的……这些数据,本应该是公开的东西,互联网是开放的,网络拓扑本应该也是开放的。我喜欢以邪恶的方式来猜测事情。我觉得三大运营商保密这些数据,主要还是给小运营商增加难度,否则小运营商很容易选择最好的节点,给他们的用户提供更优质的带宽服务。但是对于有大量客户端的公司来说,要绘制一份全国的拓扑图一点都不难。
我以前在水木上看到某软件说,有人DDoS他们,他们查了一下,从流量特征看基本可以确定是360(当然也无法证明了)。360(那就假装真的是360吧)攻击时很狡猾,攻击流量中基本没有来自大城市的,都是些二三线的小城市,而且360有非常完善的ip库,基本上可以确认哪些ip属于it公司的,这些客户端也不会被用来发起攻击(怎么确认?很简单啊,例如只要发现你这台机器上装了一些开发工具的,就可以直接把你忽略掉了,因为你很可能有能力发现它在干坏事,同网段的机器也基本可以当作危险客户端而排除掉)。所以大家很难取证360的行为(除了判断是否it公司、是否大城市以外,肯定还会判断别的东西,例如看你是否装了抓包工具啊之类的)。拥有大量客户端的公司都有这样的能力,我这里虽然描述时写的是360,但我相信不仅360干这样的事情,没几个公司是“好货”。
他根据什么流量特征判断是 360 干的?莫非 360 DDoS 的时候还要带上自己的 UA?
360 和 QQ 都有这么大的用户基数,怎么他不怀疑是 QQ 干的呢?不能仅仅因为 DDoS 规模大就认为是公司行为,大型僵尸网络有上千万台主机,也相当于是个装机量不小的软件了。而且,要是真调动千万级别的肉鸡来 DDoS,这得是多大的目标,搞 BAT 吗?现在全球范围内流量型的 DDoS 攻击一般是 100 Gbps 量级(相当于一个数据中心的出口带宽),应用拒绝服务型的 DDoS 一般是 M qps(每秒百万次请求)量级,都不需要动用千万量级的肉鸡啊。
360是当事人说的,我觉得没有必要在如何确定攻击者上纠结。对公司发起这么狠毒的攻击,肯定不是路人甲干的,一定是产品的竞争对手或者公司之间有矛盾的,这种攻击如果不知道攻击方是谁,那么某个角度也可以理解为这次攻击是失败的,这类攻击通常带有警告性质。如果真的是要通过攻击来致对方于死地,那么肯定会是不是的搞一下,而不是一次性的。另外,体量的问题,我前面说到规模、体量,但是并没有说具体的量,因为我也不知道,但是360即使只拿出1%的客户端来攻击,它的量也要比国内绝大多数公司都大很多。量大量小取决于被攻击方的量,如果对方只有10G的体量,我为什么要用100G去打它?10G就够了。
谁听说过市值超过百亿的 IT 巨头之间互相 DDoS,或者这些巨头 DDoS 其他小公司以示“警告”吗?
前两天也在qq群里讨论过,这些公司也对中国的骨干路由有很强的控制能力,所以,从某种程度上来说,这些大公司控制着整个中国互联网的基础设施,而不是那些运营商,这些运营商只是个傀儡而已。
我以前在水木上看到某软件说,有人DDoS他们,他们查了一下,从流量特征看基本可以确定是360(当然也无法证明了)。360(那就假装真的是360吧)攻击时很狡猾,攻击流量中基本没有来自大城市的,都是些二三线的小城市,而且360有非常完善的ip库,基本上可以确认哪些ip属于it公司的,这些客户端也不会被用来发起攻击(怎么确认?很简单啊,例如只要发现你这台机器上装了一些开发工具的,就可以直接把你忽略掉了,因为你很可能有能力发现它在干坏事,同网段的机器也基本可以当作危险客户端而排除掉)。所以大家很难取证360的行为(除了判断是否it公司、是否大城市以外,肯定还会判断别的东西,例如看你是否装了抓包工具啊之类的)。拥有大量客户端的公司都有这样的能力,我这里虽然描述时写的是360,但我相信不仅360干这样的事情,没几个公司是“好货”。
嗯,求链接…… 刚搜到这么一个转载到外站的帖子 http://www.letscorp.net/archives/25811 不知道是不是你看的那个。就上面这个链接的情况,如果属实,那就是竞争对手在搞,但我觉得性质没你说的那么恶劣啦。(1)区区 70 个 IP,不算是 DDoS 了吧,而且是公司机房的 IP,没有使用用户的机器(使用自己的机器和用户的机器,我认为性质完全不同)。爬虫跑飞也不是什么新鲜事,我自己的爬虫就曾经跑飞了,给瀚海 BBS 带来上千 QPS 的压力,不过没有造成任何后果,最后还是我自己发现流量异常,把爬虫停掉了。所以还是得怪该网站没有做好 per-IP 访问限制或者性能不够。(2)报毒,因为没有签名。虽然这看起来是故意的,但也无法指责。Windows SmartScreen 筛选器也会拒绝运行一些软件,即使有签名也未必能通过(比如 LUG 编译的 OpenVPN),鬼知道他们用的什么规则。(3)有安全漏洞,漏洞虽然触发条件有点高(需要放个 dll),但也是客观存在的,安全公司不就靠找别人的漏洞存活吗。找找竞争对手的茬,算是可以忍受的商业行为吧。(4)漏洞修复后仍然报毒,这个性质就比较恶劣了,不过国内杀毒厂商大多有收“保护费”的劣迹。曾有"备案"这么一种借口:一个复杂的软件要杀毒厂商审核后才能确认安全,而这个审核是需要花费人力成本的。当然我不认同这种借口。
嗯,这个链接在墙外……
--
2014-09-12 21:21 GMT+08:00 Bojie Li:360 和 QQ 都有这么大的用户基数,怎么他不怀疑是 QQ 干的呢?不能仅仅因为 DDoS 规模大就认为是公司行为,大型僵尸网络有上千万台主机,也相当于是个装机量不小的软件了。而且,要是真调动千万级别的肉鸡来 DDoS,这得是多大的目标,搞 BAT 吗?现在全球范围内流量型的 DDoS 攻击一般是 100 Gbps 量级(相当于一个数据中心的出口带宽),应用拒绝服务型的 DDoS 一般是 M qps(每秒百万次请求)量级,都不需要动用千万量级的肉鸡啊。
360是当事人说的,我觉得没有必要在如何确定攻击者上纠结。对公司发起这么狠毒的攻击,肯定不是路人甲干的,一定是产品的竞争对手或者公司之间有矛盾的,这种攻击如果不知道攻击方是谁,那么某个角度也可以理解为这次攻击是失败的,这类攻击通常带有警告性质。如果真的是要通过攻击来致对方于死地,那么肯定会是不是的搞一下,而不是一次性的。另外,体量的问题,我前面说到规模、体量,但是并没有说具体的量,因为我也不知道,但是360即使只拿出1%的客户端来攻击,它的量也要比国内绝大多数公司都大很多。量大量小取决于被攻击方的量,如果对方只有10G的体量,我为什么要用100G去打它?10G就够了。
从发 POST 请求报告安装成功这点看,应该是恶意软件的作者想赚推广费,因为帮这些免费软件装机是有钱的。而且你说该软件阻止 360 自动更新,这不能自己拆自己的台啊,所以我觉得安装 360 是为了赚推广费,还得小心 360 更新之后把它干掉。
CloudFlare 今年防 popvote.hk DDoS 的事,其实反映了它的一些问题,也反映了当今 DDoS 的复合性:有流量攻击,有 DNS 攻击,有 SYN flood 攻击,有 HTTPS 加密攻击,有 HTTP 攻击,任何一种攻击防御不到位,都会导致功亏一篑。
第一个问题是,一开始 “阵地战”(一定要严防死守香港数据中心)的策略不对。遭到流量攻击后,由于带宽不足,不得不先后求助于 Amazon 和 Google,但后面两个都没帮上忙。攻击流量 300G,一个数据中心出口带宽不到 200G,不管是 Amazon 还是 Google 都没戏啊。而且全港日常流量就几百 G(参见 HKIX 网站),这么多攻击流量是否影响了港人正常上网都不知道。最后 CloudFlare 是采用了 Anycast 把网站的访问分散到了全球各地,攻击流量也就分散到了全球各地,每一地的数据中心就足以应付攻击流量了,有点“游击战”的味道。事实上,几百 G 的流量对 Google 来说还不到一个零头,Google 不会想不到 Anycast(8.8.8.8 就是 Anycast 的),可能是不想因此影响自己的服务吧。
第二个问题是,应用网关的网络处理能力没有达到线速(line-rate)。250 Mpps(百万数据包每秒)的 DNS 请求和 100Mpps 的 TCP 连接请求就把其应用网关搞死了。当然,平时没那么多访问量,也估计不到会有这么大规模的 DDoS,所以没有必要做到线速。CloudFlare 和 .hk 权威 DNS 的反应蛮迅速的,很快调整了架构,没有造成服务中断,这非常赞。不过大家别幸灾乐祸,大多数网站(包括 LUG)只要上述攻击强度的千分之一就撑不住了,所以找个靠谱的云服务商对防 DDoS 还是很重要滴~
师兄能上Gmail能用Google,却打不开墙外的一个链接⊙▽⊙是不是没开全局代理,比如proxysharp针对被墙的域名自动使用代理
看到这个帖子里的消息我真想立刻在自己的渣笔记本里装个win虚拟机专门用来运行民族品牌软件,host只运行虚拟机,但是不知道超低电压版i3会不会卡。Host是联想yoga11s,win8.1,i3,SSD,VMware10,虚拟机里运行Ubuntu很流畅,运行OS X很卡。我有空装个XP虚拟机试试。
小众的软件和天朝大公司的产品一直都是尽量不安装,杀毒软件一直用免费的小红伞。除了keygen和crack用的软件,没报过毒。比360清净,几乎没有弹窗,就喜欢小红伞这一点。
/**"""<!--早就想把QQ卸了,但是要和女朋友聊天啊(=^・・^=)视频的,不许欺负异地恋>﹏<。这一行注释掉了,你们看不到-->"""*/
师兄能上Gmail能用Google,却打不开墙外的一个链接⊙▽⊙是不是没开全局代理,比如proxysharp针对被墙的域名自动使用代理
看到这个帖子里的消息我真想立刻在自己的渣笔记本里装个win虚拟机专门用来运行民族品牌软件,host只运行虚拟机,但是不知道超低电压版i3会不会卡。Host是联想yoga11s,win8.1,i3,SSD,VMware10,虚拟机里运行Ubuntu很流畅,运行OS X很卡。我有空装个XP虚拟机试试。
小众的软件和天朝大公司的产品一直都是尽量不安装,杀毒软件一直用免费的小红伞。除了keygen和crack用的软件,没报过毒。比360清净,几乎没有弹窗,就喜欢小红伞这一点。
/**"""<!--早就想把QQ卸了,但是要和女朋友聊天啊(=^・・^=)视频的,不许欺负异地恋>﹏<。这一行注释掉了,你们看不到-->"""*/
插一句,顾乃杰的ThinkPad小本上有360及其它一堆国产软件。
室友用的是NOD32,有一次把我的移动硬盘插在他的电脑上,NOD32立刻就把一个ultraISO.exe软件删了,然后才冒出弹窗//(ㄒoㄒ)//
硬盘里好多keygen,老是报毒 =.=
室友用的是NOD32,有一次把我的移动硬盘插在他的电脑上,NOD32立刻就把一个ultraISO.exe软件删了,然后才冒出弹窗//(ㄒoㄒ)//
硬盘里好多keygen,老是报毒 =.=
--
--
-- 来自USTC LUG
请使用gmail订阅,不要灌水。
更多信息more info:http://groups.google.com/group/ustc_lug?hl=en?hl=en
---
You received this message because you are subscribed to the Google Groups "USTC_LUG" group.
To unsubscribe from this group and stop receiving emails from it, send an email to ustc_lug+u...@googlegroups.com.
For more options, visit https://groups.google.com/d/optout.
这种事情还是得靠自觉,自作死不可活。某天我登上公司一台一年多没人用过的服务器(uptime 倒挺高),上面的软件可真丰富,新毒霸把 360 的启动项给干掉了,默认浏览器成了搜狗(它自然不会理会 server 系统的网页安全策略),几种广告弹窗竞相弹出。打开个网页要等十几秒,输入也有点慢,有没有被 keylogger 都不知道。这可是在号称受到严密监控的域里啊!可能很多人的桌面电脑就是我描述的这样,但没有意识到它的危害。所谓机器越用越慢,大多是这些流氓软件造成的。
如果必须要用 keygen 或者破解软件,建议在虚拟机里用。虚拟机和主机可以共享文件夹来放数据,但不要把整个主机的分区暴露给虚拟机。现在的 CPU 几乎都支持硬件虚拟化,除了虚拟机里显卡性能低些,应该是感觉不出明显性能差别的。
室友用的是NOD32,有一次把我的移动硬盘插在他的电脑上,NOD32立刻就把一个ultraISO.exe软件删了,然后才冒出弹窗//(ㄒoㄒ)//
硬盘里好多keygen,老是报毒 =.=
--
我觉得互联网公司搞这么精确没必要啊,又不是用来抓人,只要有个比较准确的从 IP 到城市和运营商的数据库,比如准确度 99%,那么剩下的 1% 用户走错线路的代价很高吗?精确到城市运营商级别的 IP 数据库,网上有人公开,自己能够接触到 BGP 路由器的话也可以根据路由表生成。
2014-09-12 20:59 GMT+08:00 Bojie Li <boj...@gmail.com>:我觉得互联网公司搞这么精确没必要啊,又不是用来抓人,只要有个比较准确的从 IP 到城市和运营商的数据库,比如准确度 99%,那么剩下的 1% 用户走错线路的代价很高吗?精确到城市运营商级别的 IP 数据库,网上有人公开,自己能够接触到 BGP 路由器的话也可以根据路由表生成。高精度的定位当然有用。举例说,贵司N多年前就开始搞的城市计算,其中一项是通过GPS跟踪人群,优化出租车的调度。同样的,如果一个公司能够掌握一天内各个时刻人群聚集的地方(许多办公楼里都是无法GPS定位的,per device用蜂窝网络信号定位的话,许多设备可能定
位不到具体哪一栋楼那么准确。如果腾讯可以整合各种定位方式精确的定位到每一栋楼甚至每一层楼的人群的话,他们就能做许多这方面的研究了,例如小一点的为商店选址提供建议,大一点的为城市规划出谋划策。往邪恶的地方说,假设某些黑帮、职业杀手能够通过某些手段获取到这么精准的数据,那么干坏事就太容易了,蹲点这种事太累了
--Cheng,Best Regards--
理论上蜂窝网络定位到一栋楼的分辨率是可行的,要基站足够多,在咱们西区,不同的楼之间打电话接入的基站(小区代码)是不一样的,哪怕不是一个个单独的楼,至少1号楼和4号楼就不属于一个小区。