@linkmeup_chat

Страница 670 из 1252
Alex
06.03.2018
20:18:13
по первому каналу не рассказали)

а кроме этого, все кому было бы интересно про это знать - все знают

мы тут уже час лясы точим на тему

Loxmatiy
06.03.2018
20:22:25
Я имел в виду, что быстро перебили их достижение

Google
Alex
06.03.2018
20:22:58
а, ну это да

этого можно и нужно было ожидать

Loxmatiy
06.03.2018
20:23:12
Жаль не говорят кто

Alex
06.03.2018
20:23:48
интересно, можно ли докапаться самим

я б на месте акамай и арбора вывешивал бы не имя клиента, а айпишники серверов memcached в открытом доступе на обзор всему миру честному

"владельцы этих сервисов - сказочные долбоёбы"

Innokentiy
06.03.2018
20:27:31
но зачем?

nwur
06.03.2018
20:27:55
кому они нужны

Alex
06.03.2018
20:28:10
чтоб убирали из открытого доступа

Innokentiy
06.03.2018
20:28:11
"владелец айпишника 123.45.67.89 - сказочный долбоеб"

что нам это даст?

Alex
06.03.2018
20:28:40
нет никакой причины держать memcached мордой в интернет

nwur
06.03.2018
20:28:44
можно его задудосить

Google
Innokentiy
06.03.2018
20:29:05
а сам сказочный долбоеб, который вывесил его мордой в инет, не будет читать акамавские поклепы про него

пойдет заниматься своими долбоебскими делами

Alex
06.03.2018
20:29:37
так же как месяц после первой dns-amplification атаки не было никакой причины все ещё не пропатчить свой сервак

nwur
06.03.2018
20:30:04
пора вводить преступную халатность при обращении с компьютерами и сетями связи

в ук, разумеется

Innokentiy
06.03.2018
20:30:19
патчить серваки стали после того, как стали прилегать исходящие каналы

а не после того, как кто-то вывесил реестр серваков

разве нет?

Alex
06.03.2018
20:31:05
реестр серваков никто не вывешивал

потому что в случаях с нтп и днс их было реально очень сильно дохера

Alex
06.03.2018
20:32:02
а смысл тогда вот это делать?
потому что memcached там около 100к открытых

цифра небольшая совсем

Innokentiy
06.03.2018
20:32:28
ну так этот список быстро составят сами все, кому надо

Alex
06.03.2018
20:32:38
fool me once - shame on you, fool me twice - shame on me

Innokentiy
06.03.2018
20:32:45
и владельцы очень быстро обнаружат, что исходящие каналы у них того

Alex
06.03.2018
20:32:53
да? ну посмотрим

3 дня вот не хватило

Innokentiy
06.03.2018
20:33:17
ну ты переоцениваешь скорость реакции долбоебов

Google
Innokentiy
06.03.2018
20:33:30
сначала надо чтобы те, кому надо. составили список

начали использовать долбоебов в хвост и в гриву

Alex
06.03.2018
20:33:47
именно поэтому я двумя руками за public shaming

Innokentiy
06.03.2018
20:34:05
потом админы хостингов заподозрили бы неладное и пошли бы абузить долбоебов

Alex
06.03.2018
20:34:22
вывешивают же в открытый доступ списки хакнутых мейлов

Innokentiy
06.03.2018
20:34:29
и кто их читает?

Alex
06.03.2018
20:34:34
так что каждый может зайти и проверить, хакнули его или нет

Innokentiy
06.03.2018
20:34:46
это надо очень большую сознательность проявить

знаьт, что почту вообще, бывает, хакают

знать, что есть такое списки

Alex
06.03.2018
20:35:24
когда разговор идет о memcached, те кому это интересно должны быть хотя бы номинально технически подкованы

Innokentiy
06.03.2018
20:35:25
я вот не могу представить себе своих родителей, проверяющих почту по таким спискам

Innokentiy
06.03.2018
20:35:45
имхо если бы они были номинально технически подкованы, они б не вывешивали его мордой в инет

Alex
06.03.2018
20:35:46
елси раструбить достаточно широко - на какую-то часть сработает

Innokentiy
06.03.2018
20:36:13
stackoverflow-яумамыадмины

Alex
06.03.2018
20:36:14
кстати, имею подозрения, что немалая их часть - клиенты моего работодателя)

Andrey
06.03.2018
20:36:27
в прошлый раз когда были атаки по 300 на ру часть, в атаке участвовали около 3х к айпишников

Alex
06.03.2018
20:37:13
сегодня на работе взгляну на утилизацию внешних линков во время атаки

Loxmatiy
06.03.2018
20:37:54
а что, хватит двушечки чтобы авс прилёг? )))

Google
Alex
06.03.2018
20:38:17
Innokentiy
06.03.2018
20:38:37
имхо лютый интерес должна вызвать исходящая активность на 11211 порту

Leonid
06.03.2018
20:39:08
авс и не прилёг)
а если бы онбыл на метсе гитхаба?)

Alex
06.03.2018
20:40:07
а если бы онбыл на метсе гитхаба?)
амазон сам предлагает сервис вычищения дерьма из входящего трафика для своих клиентов

по мощности, мне кажется, не уступающий арбору и акамай

Innokentiy
06.03.2018
20:40:54
а у амазона есть лишние 2Т аплинков?

Leonid
06.03.2018
20:40:56
больше 20 Тб capacity ? )

Alex
06.03.2018
20:41:44
очень удивлюсь, если нет

Admin
ERROR: S client not available

Alex
06.03.2018
20:41:59
на счет 20тб не уверен)

думаю, что апстримы начнут загибаться раньше

Leonid
06.03.2018
20:43:32
anycast же, не? хотя 20 Т ещ набрать надо конечно) но cloudflare например пишут что у них есть 15Тб

Andrey
06.03.2018
20:43:37
к слову, про активность

https://radar.qrator.net/blog/memcached-amplification

The significant part of this decrease was the result of homework made by several huge ISPs: AS37963 (Alibaba) -5223, AS16276 (OVH) -2388 and AS4134 (China Telecom) -1631. Still, there are more than 8000 services that haven’t been fixed. We encourage all ISPs to check their networks and fix services that can be used as amplification for the DDoS attack.

Innokentiy
06.03.2018
20:44:37


Andrey
06.03.2018
20:44:59
все равно много

Alex
06.03.2018
20:45:56
со второго на третье марта количество выросло

это как?)

Google
Andrey
06.03.2018
20:46:07
открыли

)))

Innokentiy
06.03.2018
20:46:17
все узнали про мемкэш и стали его ставить в прод

Alex
06.03.2018
20:46:21
кто-то передумал?))

ханипоты понаоткрывали?

Innokentiy
06.03.2018
20:46:46
кстати, возможно

Alex
06.03.2018
20:46:49
тысяч 10 добавилось

как-то очень много для ханипотов

Innokentiy
06.03.2018
20:46:59
в смысле

тысячи 2, не больше

Alex
06.03.2018
20:47:21
тьху, нолик лишний увидел

все равно прилично

Loxmatiy
06.03.2018
21:01:00
https://access.redhat.com/solutions/3369081

Set up a firewall to ensure your memcached service is only accessible from the trusted hosts that require access to the service. Block all access to the service from the public Internet.

и можно точку поставить ))

Alex
06.03.2018
21:02:05
Если бы..

Leonid
06.03.2018
21:02:48
угу... кто это прочитает и серьезно отнесется, у того и так все закрыто :)

Alex
07.03.2018
03:40:18
мне сложно себе представить лучшую мотивацию прикрыть дыру

Anton
07.03.2018
03:41:29
вот такое есть



Страница 670 из 1252