DDoS Авиабазы

 
1 2 3 4 5 6
+
-
edit
 

Balancer

администратор
★★★★★

Смотрю сегодня - тормозит. Хотя, вроде бы, нечему...

Начинаю разбираться.

Вижу, что с массы совершенно разнокалиберных IP идёт долбёжка по самым тяжёлым страницам сайта.

Пока просто блокировал подобные запросы.

Интересно, кому понадобилось? :)
 
+
-
edit
 

Balancer

администратор
★★★★★

Развлекуха продолжается. Ну да сегодня провёл несколько мероприятий, так что уже сейчас должно стать тормозить заметно меньше.

А так - можем гордиться. Система способна обработать более 2млн. хитов в сутки (рекорд был 9-го: 2.1млн! :) )
 
+
+1
-
edit
 

Balancer

администратор
★★★★★

Поздравляю. То, что было ранее — всё не очень достоверно и явно. А вот сегодня нас атакуют явно, целенаправленно и, вполне очевидно, что по заказу.

Проблемы с сервером.

Обновляем тему? // home.balancer.ru
 

Под 8000 запросов в секунду (что даст до 70 млн. запросов в сутки).

Пока пришлось очень широко забанить целые большие подсети Белоруссии и Украины, с которых идёт атака.
 26.0.1410.6326.0.1410.63
+
-
edit
 

Balancer

администратор
★★★★★

Список подсетей, из которых идут атаки:

37.44.64.0/18 — Белоруссия
37.212.0.0/14 — Белоруссия
84.240.208.0/20 — Казахстан
93.84.0.0/15 — Белоруссия
94.178.0.0/18 — Украина
95.58.138.0/23 — Казахстан
95.59.88.0/22 — Казахстан
95.133.0.0/18 — Украина
109.229.184.0/21 — Казахстан
130.255.128.0/20 — Украина
178.120.0.0/13 — Белоруссия
178.126.0.0/16 — Белоруссия
195.39.240.0/23 — Украина
 26.0.1410.6326.0.1410.63
RU Balancer #05.05.2013 19:46  @Balancer#05.05.2013 19:45
+
-
edit
 

Balancer

администратор
★★★★★

Пока писал, добавился Украинский:

91.124.128.0/18
 26.0.1410.6326.0.1410.63
RU Полл #05.05.2013 19:50  @Balancer#05.05.2013 19:45
+
-
edit
 

Полл

литератор
★★★★☆
Balancer> Список подсетей, из которых идут атаки:
Видимо, это подсети заблокированные у тебя? Ты же говорил об продолжающихся запросах?
Или реально все атакующие машины только в сетках близкого от России зарубежья?
 
RU Balancer #05.05.2013 19:52  @Полл#05.05.2013 19:50
+
-
edit
 

Balancer

администратор
★★★★★

Полл> Видимо, это подсети заблокированные у тебя? Ты же говорил об продолжающихся запросах?

Да, запросы с них продолжаются. Они получают сразу отлуп и сервер реально грузят мало, но в логи запросы пишутся. По хорошему, их вообще на firewall'е банить надо, но у меня он не настроен :) Так что бан на уровне веб-сервера.

Полл> Или реально все атакующие машины только в сетках близкого от России зарубежья?

Все атакующие машины в этих подсетях. В данный момент я отловил все подсетки. Слежу за логами, уже несколько минут ни одного атакующего запроса из других подсетей.
 26.0.1410.6326.0.1410.63
+
+6
-
edit
 

Balancer

администратор
★★★★★

Пойду поем, что ли. А то четыре часа мозгами кипел :)

А потом буду думать на тему firewall и автоматизации отлавливания подобных атак.
 26.0.1410.6326.0.1410.63
RU Полл #05.05.2013 19:57  @Balancer#05.05.2013 19:52
+
-
edit
 

Полл

литератор
★★★★☆
Balancer> Все атакующие машины в этих подсетях.
Высокая вероятность что атакующие люди находятся в российской юрисдикции. Но вот отследить их будет тяжко.
Все же накатай заявление.
З.Ы. Приятного аппетита!
 
+
-
edit
 

Balancer

администратор
★★★★★

Атака упала до ~250 запросов в секунду и, можно считать, прекратилась. Может, совсем закончили, может, меняют настройки, чтобы с других подсетей и с другими целями атаки зайти :)

Если что, запасной форум вы знаете :D
 26.0.1410.6326.0.1410.63
+
+7
-
edit
 

Vale

Сальсолёт

Balancer - давно анализировал Форумы Balancer`а / Пользователи ?

Интересненько так ;)

Там 90 страниц интересных ников без единого постинга. Зарегистрированных по большей части в 2013, с начала апреля вроде.

А всего - 330 страниц. 27% юзеров - "левые".
"Не следуй за большинством на зло, и не решай тяжбы, отступая по большинству от правды" (Исх. 23:2)  20.020.0
Это сообщение редактировалось 05.05.2013 в 20:08

Balancer

администратор
★★★★★

Vale> За 90 страниц интересных ников без единого постинга. Зарегистрированных по большей части в 2013, с начала апреля вроде.

Интересно. Антибот при регистрации у нас самопальный, так что кто-то специально под него скрипт писал. При чём аккаунты активированные. Чаще всего, смотрю, @yandex.ru
 26.0.1410.6326.0.1410.63
RU Полл #05.05.2013 20:12  @Balancer#05.05.2013 20:07
+
-
edit
 

Полл

литератор
★★★★☆
Ты только отсортируй новичков, которые хоть что-то писали.
 
+
+1
-
edit
 

Vale

Сальсолёт

Очень четко видно - начало проблем тут

Форумы Balancer`а / Пользователи

5 апреля.
"Не следуй за большинством на зло, и не решай тяжбы, отступая по большинству от правды" (Исх. 23:2)  20.020.0
RU Balancer #05.05.2013 20:14  @Полл#05.05.2013 20:12
+
-
edit
 

Balancer

администратор
★★★★★

Полл> Ты только отсортируй новичков, которые хоть что-то писали.

Ну, это-то само собой :) Более того, у нас давно и успешно работает зачистка пустых аккаунтов. Там много условий, например, если пользователь хоть что-то в персональных данных указывал, аккаунт уже не удаляется и т.п. Просто обычно трутся пустые аккаунты, к которым с пол-года, кажется, не было обращений. Тут же надо будет почистить свежие :)
 26.0.1410.6326.0.1410.63
RU Полл #05.05.2013 20:28  @Balancer#05.05.2013 20:14
+
-
edit
 

Полл

литератор
★★★★☆
Политический бот: http://www.balancer.ru/user/99439/posts/2013/3/30/.../posts/2013/3/30/
Несогласование рода ника и самого поста. Ссылка на сплошь политический ЖЖ.
Стирай накуй.
 
+
-
edit
 

Sergofan

аксакал
★★★
А я на запасной форум не смог зайти по своим логином и паролем почему-то...
GOGI вон из координаторов!!! Не первый и не последний полетит.  26.0.1410.6426.0.1410.64
+
-
edit
 

tsonyo

старожил
★★★☆
Sergofan> А я на запасной форум не смог зайти по своим логином и паролем почему-то...

И я. Многократно пытался...
 26.0.1410.6426.0.1410.64
+
-
edit
 

Balancer

администратор
★★★★★

Всё, начал банить атакующие компы прямо через iptables. Теперь и в логи мусорить не будут.

Правда, уже и прежнего напора нет. Атаки идут с единичных компов, хотя понемногу и обновляемых.
 26.0.1410.6326.0.1410.63

Iva

аксакал

Sergofan> А я на запасной форум не смог зайти по своим логином и паролем почему-то...


тоже самое
Многие знания - многие печали (с) Эклезиаст 10в до н.э.  26.0.1410.6426.0.1410.64
US Иван Нью-Джерсийский #05.05.2013 21:39  @Balancer#05.05.2013 19:45
+
+4
-
edit
 
Balancer> Список подсетей, из которых идут атаки:
Balancer> 37.44.64.0/18 — Белоруссия
Balancer> 37.212.0.0/14 — Белоруссия
Balancer> 84.240.208.0/20 — Казахстан
Balancer> 93.84.0.0/15 — Белоруссия
Balancer> 94.178.0.0/18 — Украина
Balancer> 95.58.138.0/23 — Казахстан
Balancer> 95.59.88.0/22 — Казахстан
Balancer> 95.133.0.0/18 — Украина
Balancer> 109.229.184.0/21 — Казахстан
Balancer> 130.255.128.0/20 — Украина
Balancer> 178.120.0.0/13 — Белоруссия
Balancer> 178.126.0.0/16 — Белоруссия
Balancer> 195.39.240.0/23 — Украина

Tevg, Tolka, minchuk, KILLO :)
 
RU просто спокойный тип #05.05.2013 21:48  @AGRESSOR#05.05.2013 21:39
+
+2
-
edit
 

просто спокойный тип
Спокойный_Тип

старожил
★☆
сомневаюсь что ддосят из коммерческого интереса
походу кого-то сильно обидили на форуме, аж до попаболи :-D

или же это черные SEO-шники какой-то спамм-скрипт слишком активно запустили
 20.020.0
RU Balancer #05.05.2013 22:07  @спокойный тип#05.05.2013 21:48
+
+4
-
edit
 

Balancer

администратор
★★★★★

п.с.т.> сомневаюсь что ддосят из коммерческого интереса

Это, как раз, самое разумное объяснение. На запасном форуме писал про это.

п.с.т.> походу кого-то сильно обидили на форуме, аж до попаболи :-D

А на такое у наших нынешних обиженных квалификации и упорства не хватит :) Была в истории, много-много лет назад, пара забаненных, которые потенциально такое могли бы потянуть, но даже не смотря на все их угрозы, до практики дело не дошло.

Кстати, месть без указания авторства лишена прелести. А тут никто на себя «ответственность» не взял.

п.с.т.> или же это черные SEO-шники какой-то спамм-скрипт слишком активно запустили

Не-а. Атака была очень адресной и к спаму отношения не имела.

Скорее всего чёрная коммерция. Довольно распространённое явление. Атакуются ресурсы, имеющие хотя бы небольшое пересечение по целевой группе, что приводит к потере нелояльной публики и переходу части её на конкурентный ресурс. С миру по нитке, но в сухом остатке остаётся прибыль. Другое дело, что на Авиабазе постоянное ядро крайне лояльно. И практической пользы от такого действия почти нет. Но для такого понимания её нужно хорошо знать.
 26.0.1410.6326.0.1410.63
US Иван Нью-Джерсийский #05.05.2013 22:14  @Balancer#05.05.2013 22:07
+
-
edit
 
Balancer> ... и переходу части её на конкурентный ресурс.

На какой ресурс? Какой смысл в такой атаке, если не указана (и не указывалась ранее) некая "альтернатива"?
 
1 2 3 4 5 6

в начало страницы | новое
 
Поиск
Настройки
Твиттер сайта
Статистика
Рейтинг@Mail.ru