
Говорят, что информация из NANOG'а: [Mimedefang] monkeys.dom UPL being DDOSed to death Jon R. Kibler mimedefang@lists.roaringpenguin.com Tue Sep 23 14:15:01 2003 Greetings to all: I have some really sad news. I just got off the telephone with Ron Guilmette who runs the monkeys.com Unsecured Proxies List DNSBL. I hate to say it, but monkeys.com has been killed. It has been DDOSed to death. Ron says that every aspect of his network is undergoing a massive DDOS attack from thousands of IPs -- apparently many/all spoofed. He has tried to get law enforcement to investigate, but to no avail. He indicated that this is probably the end of his service. This makes two DNSBLs that have been DDOSed to death recently. Which one is next? NJABL? ORDB? The computer security industry really needs to figure out how to get law enforcement to take these attacks seriously. It would only take a few good prosecutions to put an end to these types of attacks. Any thoughts/suggestions? This is really a dark day for those of us fighting spam. I looks like the spammers have won a BIG battle. The only question now is who will be the causality in this war? Jon R. Kibler A.S.E.T., Inc. Charleston, SC USA =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi Oleg,
Объясните мне, почему DDOS атаку нельзя переждать?
This makes two DNSBLs that have been DDOSed to death recently.
А кто уже умер? -- Michael Чтобы муж был верным, жена должна быть вдовой. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wed, 24 Sep 2003, Michael Petuschak wrote:
Возможно, потому что она никак не кончается? (just my guess)
This makes two DNSBLs that have been DDOSed to death recently.
А кто уже умер?
Думаю, имелся в виду relays.osirusoft.com, о котором не особо жалели (местами даже наоборот). -- Olwi =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi Oleg,
Объясните мне, почему DDOS атаку нельзя переждать? Возможно, потому что она никак не кончается? (just my guess)
Да ну :) А еще можно переехать на другой блок IP. Или на другой домен. В смысле, если атака действительно хорошо устроена и это зараженные винды отовсюду бомбардируют по заданным адресам. -- Michael Пива к обеду в меру бери. Пей понемножку - литра по три... =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wed, Sep 24, 2003 at 09:15:50AM +0200, Michael Petuschak wrote:
А еще можно переехать на другой блок IP. Или на другой домен.
s1244 ездило минимум по 4 доменам. А блоков IP-адресов сменилось вообще куча. Результатов около 0(на самом деле это следствие тяжести процесса "бесследно исчезнуть и появиться из неоткуда"). Может какому-то monkeys.com это сделать проще (внезапно сменить домен+IP), ибо у него нет клиентов и контрактов, но тем не менее - результат будет "пользователи отказались от использования ..." + "пользователи получили кучу гемороя из-за недоступности ...".
-- Best regards, Paul Arakelyan. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Michael! On Wed, Sep 24, 2003 at 09:15:50AM +0200, Michael Petuschak wrote:
1) Каждый день менять IP-шник широкоизвестного сервиса проблематично. Тем более, что вирус может бомбить и по доменному имени. 2) Вирус может бомбить не только заданные адреса, но и сканировать походу мировое IP пространство. 3) Вирус таки "действительно хорошо устроен", он имеет общую базу данных, и работа по сканированию и атакам хорошо разделена и организована. В теле вируса, имеющегося у меня, имеется ссылка: http://ww2.fce.vutbr.cz/bin/counter.gif/link=bacillus&width=6&set=cnt006 Возможно это распределенная база... В общем этот вирусняк таки сильно достал всех... :( -- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Привет.
До меня дошел слух, от заокеанских братьев,
что DoS этот устроили крупные ISP с "вечнозеленого" континента.
Т.е. им не тяжело выделить полосу в пару мегабит для "удавления" в смерть
надоевших
SPEWS. Osirusoft просто под раздачу попал за DNS-хостинг.
Вот monkeys тоже видно "дослужились"....
Сразу хочу оговориться - информация не проверенная.
Вполне возможно что это "утка".
--
Sergey Galat
----- Original Message -----
From: "Michael Petuschak"
=================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Tue, Sep 30, 2003 at 11:52:25, grey wrote about "[uanog] Re: monkeys.com DDOSed to death :(":
В рассылках проходило? -netch- =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

----- Original Message -----
From: "Valentin Nechayev"
Скорее всего - нет, но точно не знаю. -- Sergey Galat =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Tue, Sep 30, 2003 at 11:52:25AM +0300, Sergey Galat wrote:
-- Best regards, Paul Arakelyan. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Ну не знаю, сказал то, что слышал.
Продолжать не особо хочу, .... и так на дэзинформацию сильно смахивает
;)
--
Sergey Galat
----- Original Message -----
From: "Paul Arakelyan"
=================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Oleg! On Wed, Sep 24, 2003 at 09:39:32AM +0300, Oleg Cherevko wrote:
Возможно и потому, что это распределенная и _КОСВЕННАЯ_ атака. Рассмотрим на примере news.lucky.net. Вирус WORM_SWEN.A разползся по миру, как утверждает ниже приведенный источник в 100.000 экземплярах. http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SWEN.A Все особи вируса жаждут ньюсов. Ломятся на open usenet servers, каковым уже очень давно является news.lucky.net по некоторому набору групп (26 штук), притом ломятся зачастую бесцельно (открыли соединение и сразу его закрывают), по 3-5 соединений в секунду. В общем позавчера news.lucky.net постепенно стал переставать быть public open usenet servers. В первую очередь стал переставать для японцев, китайцев, не RIPE-овские блоки отстреливаются по самую шею (/8, /7), на райповские смотрю внимательнее. Не Украина отстреливается AS-ами. Украина блоками не мнеее /24. Атака продолжается 4-е сутки, и похоже только усиливается :( Похоже, очень многие open servers-а (и не только usenet), после этой эпидемии перестанут быть open :( По крайней мере на news.lucky.net IP-фильтры не будут сняты без письменной просьбы и после затухания эпидемии, и здается мне что письменных просьб практически не будет... -- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi Sergey,
Так и не понял из описания, чего им там надо. И она все равно закончится. "Я так думаю" [Мимино] -- Michael Марш "Прощание славянки с инородцем". =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Michael! On Wed, Sep 24, 2003 at 03:36:59PM +0200, Michael Petuschak wrote: [Skipped by Sergey Babitch]
Все особи вируса жаждут ньюсов. Ломятся на open usenet servers,
Так и не понял из описания, чего им там надо.
В описании написано, что они там берут E-Mail адреса куда себя рассылать, но практика показала что это туфта... Не, может и берут, но _КАКРАЗ_ЭТО_ на скорость полета не влияет. А вот зачем они открывают по 3-5 соединений в секунду и тут же их закрывают - непонятно. Вернее понятно, если считать это явон выраженной DoS атакой.
И она все равно закончится. "Я так думаю" [Мимино]
После того, как не останется ниодного публичного сервиса :( P.S. Борьба за мир будет такой ... Что камня на камне не останется... (c) Не помню чей... -- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

А вот если... Такой кошачий(?) фильтр, что ограничивает количество входящих пакетов с SYN_FLAG через внешнюю трубу до стольки-то штук в минуту для такого-то блока IP-адресов. Выделить всему Китаю/8 всего 20 SYN'ов в минуту - фиг он какой сервис положит. А пройдет волна - все само и откроется. Олег =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Oleg! On Wed, Sep 24, 2003 at 09:54:31AM -0400, Oleg Panashchenko wrote:
Это можно сделать и на unix-ном firewall-е.
Выделить всему Китаю/8 всего 20 SYN'ов в минуту - фиг он какой сервис положит. А пройдет волна - все само и откроется.
Вся беда в том, что это не только Китай. Это и Америка (US), и Канада (CA), и Англия (UK), и Италия, и Тайвань. Это то что на вскидку я помню уже. А вообще, на news.lucky.net уже отфильтровано более 50 достаточно крупных префиксов: -A TWIT -s 24.80.0.0/13 -j DENY -A TWIT -s 61.0.0.0/8 -j DENY -A TWIT -s 62.0.64.0/18 -j DENY -A TWIT -s 63.64.0.0/10 -j DENY -A TWIT -s 63.138.0.0/15 -j DENY -A TWIT -s 63.176.0.0/12 -j DENY -A TWIT -s 64.38.64.0/19 -j DENY -A TWIT -s 64.78.76.0/24 -j DENY -A TWIT -s 65.85.0.0/16 -j DENY -A TWIT -s 67.112.0.0/12 -j DENY -A TWIT -s 68.50.0.0/16 -j DENY -A TWIT -s 68.72.0.0/13 -j DENY -A TWIT -s 68.164.0.0/14 -j DENY -A TWIT -s 80.117.0.0/16 -j DENY -A TWIT -s 80.128.0.0/11 -j DENY -A TWIT -s 80.176.0.0/15 -j DENY -A TWIT -s 81.58.0.0/15 -j DENY -A TWIT -s 81.6.192.0/18 -j DENY -A TWIT -s 142.165.0.0/16 -j DENY -A TWIT -s 142.166.0.0/16 -j DENY -A TWIT -s 151.30.0.0/16 -j DENY -A TWIT -s 158.254.0.0/16 -j DENY -A TWIT -s 193.250.0.0/16 -j DENY -A TWIT -s 194.244.0.0/16 -j DENY -A TWIT -s 195.121.0.0/16 -j DENY -A TWIT -s 200.0.0.0/8 -j DENY -A TWIT -s 202.0.0.0/7 -j DENY -A TWIT -s 205.200.0.0/16 -j DENY -A TWIT -s 205.240.0.0/13 -j DENY -A TWIT -s 206.148.0.0/15 -j DENY -A TWIT -s 207.48.0.0/14 -j DENY -A TWIT -s 207.69.0.0/16 -j DENY -A TWIT -s 207.222.224.0/19 -j DENY -A TWIT -s 208.186.0.0/15 -j DENY -A TWIT -s 209.52.0.0/16 -j DENY -A TWIT -s 209.86.0.0/16 -j DENY -A TWIT -s 209.205.128.0/18 -j DENY -A TWIT -s 209.208.0.0/16 -j DENY -A TWIT -s 210.0.0.0/7 -j DENY -A TWIT -s 212.77.192.0/19 -j DENY -A TWIT -s 212.166.64.0/19 -j DENY -A TWIT -s 213.61.0.0/16 -j DENY -A TWIT -s 213.235.128.0/18 -j DENY -A TWIT -s 216.76.0.0/14 -j DENY -A TWIT -s 216.179.0.0/16 -j DENY -A TWIT -s 217.0.0.0/13 -j DENY -A TWIT -s 217.80.0.0/12 -j DENY -A TWIT -s 217.129.0.0/16 -j DENY -A TWIT -s 217.134.0.0/15 -j DENY -A TWIT -s 217.208.0.0/13 -j DENY -A TWIT -s 217.224.0.0/11 -j DENY -A TWIT -s 218.0.0.0/7 -j DENY -A TWIT -s 220.0.0.0/7 -j DENY И эта таблиза продолжает пополняться... Опять же, тупо ограничить количество SYN-пакетов до 10 штук в минуту тоже несколько проблематично... Некоторые клиенты делают и больше... Например из-за NAT-а, или с того же webnews.lucky.net. -- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wed, Sep 24, 2003 at 05:12:44PM +0300, Sergey Babitch wrote:
я предпочел бы адаптивный фильтр - просто смотрит, в каком блоке сколько пакетов, и меняет threshold. Такой себе RAD с аггрегированием ;) то есть пока из блока X идет 5 или 10 syn/min - нормально; как только пришло 100 в минуту - сразу зарезать до 5 и подождать час.
ну whitelist все равно может быть. Хотя проще всего именно мерять частоту для блоков. Некий такой ddosd ;) =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi Sergey,
Одновременно или по очереди? А можно не давать закрывать так быстро? :) -- Michael Не давайте ему точку опоры, он хочет перевернуть мир! =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Michael Petuschak wrote:
помнится мне, в конфиге для nnrp есть ряд опций, которые лимитируют откртиые соединения с одного хоста - частотой и количеством. Но я могу ошибаться - в последний раз видел конфиг INN несколько лет назад :) -- :r !ripewhois DOKA-RIPE ------------------------------------------------------------------------- Never try to teach a pig to sing. It wastes your time and annoys the pig. -- Lazarus Long, "Time Enough for Love" =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Vladimir! On Wed, Sep 24, 2003 at 05:04:31PM +0300, Vladimir Litovka wrote:
Трудно сказать... По логу вроде одновременно, но такой записи в лог можно добиться и последовательным открытием соединения без закрытия (отвал по timeout-у). Да и какая разница, если по 3-5 соединений в секунду ;)
А можно не давать закрывать так быстро? :)
;) Тогда все ляжет еще быстрее... Хотя - не факт... При определенной организации может быть и совсем не так... В общем нужно подумать ;))) В начале просто небыло времени думать, сервис ложился и нужно было быстро стрелять... А потом разбираться ;)
Для достижения цели DoS атаки не важно пустили тебя или нет. При коннекте на порт пускается (или отфоркивается) еще один процесс который жрет системный ресурс (пишет в лог, занимает процессор размышлениями, etc.). Вот эти процессы и поднимают LA, при достижении которым величины 16 блокируется сервис для всех. Единственное спасение - отстрелить firewall-ом, т.е. не дать запуститься большому количеству процессов и не поднять LA до критической величины. -- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wed, Sep 24, 2003 at 05:35:41PM +0300, Sergey Babitch wrote:
Тут есть вариант - отрабатывать всякие acl до того, как fork(). Это конечно, не всюду подходит, но я так делал - хотя цель была чуть другая (lightweight http proxy+bannercutter for win32/cygwin).
-- Best regards, Paul Arakelyan. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wednesday 24 September 2003 16:16, Sergey Babitch wrote:
могу только покивать и сказать, что все сказанное Сергеем целиком справедливо и для news.kiev.sovam.com (news.svitonline.com) ! sorry guys :( -- _____________________________ Regards, Dmitry Alyabyev System Administrator Golden Telecom LLC Tel: +380 44 4900000 Email: dimitry@svitonline.com _____________________________ =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

From: "Dmitry Alyabyev"
Жалко как... А можно продолжать фильтровать по nntp-шному порту, но одновременно открыть (и форвардить) какой-нибудь другой? Тогда "страдальцы" могли бы по-прежнему пользоваться любимыми ньюсочиталками. А то уж очень солидные блоки "под раздачу" попали, что, к сожалению, закономерно.
-- Best Regards, Olexandr Ostapenko. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Thursday 25 September 2003 00:26, Olexandr Ostapenko wrote:
ок, идея принята welcome to news.kiev.sovam.com:1119 -- _____________________________ Regards, Dmitry Alyabyev System Administrator Golden Telecom LLC Tel: +380 44 4900000 Email: dimitry@svitonline.com _____________________________ =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

Hi, Olexandr! On Wed, Sep 24, 2003 at 11:26:25PM +0200, Olexandr Ostapenko wrote: [Skipped by Sergey Babitch]
Страдальца могут написать письмо на newsmaster@lucky.net, и им откроют то, что было открыто.
А то уж очень солидные блоки "под раздачу" попали, что, к сожалению, закономерно.
-- Good Luck! Sergey Babitch (SB551-RIPE) FreeLance Artist =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message

On Wed, Sep 24, 2003 at 07:52:09AM +0300, Oleg Cherevko wrote:
Победу в затяжной войне приносит что? Тыловое обеспечение и резервы. На блицкриг данное противостояние не похоже аж ни разу. Вот пусть заглянут в свой карман, и в карман ... торговцев виагрой, например. На самом деле - "сами виноваты" - прогресс и демпинг на рынке сделали DDoS вполне недорогим занятием. "Я конечно, не специалист" (c) unknown, но думаю, что потратив всего ~$XXX и имея вагон этих самых "open proxies" можно устроить жизнь из серии "мало не покажется". А активных антиспамеров - вообще немного очень - поэтому силы явно неравны. Ну и потерпевшей стороной станут те, кто и так ей являются. Ну и "подводя итоги" можно сказать, что пока антиспамеры будут жить на энтузиазме, а не под крышей ISP с мультигигабитными линками - то лтбо их так и далее будут торбить, либо концептуально что-то нужно будет менять - например сделать распределённую инфраструктуру без "single point of failure". Только таким пользоваться будет погеморойнее, чем через какой-нить edonkey фильму качать. -- Best regards, Paul Arakelyan. =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
participants (11)
-
Dmitry Alyabyev
-
Dmitry Kohmanyuk Дмитрий Кохманюк
-
Michael Petuschak
-
Oleg Cherevko
-
Oleg Panashchenko
-
Olexandr Ostapenko
-
Paul Arakelyan
-
Sergey Babitch
-
Sergey Galat
-
Valentin Nechayev
-
Vladimir Litovka