Показаны сообщения с ярлыком DDoS. Показать все сообщения
Показаны сообщения с ярлыком DDoS. Показать все сообщения

понедельник, 14 апреля 2014 г.

ДДос с вымогательством тоже вернулся. Комсомольская Правда, Аргументы и факты, ТКС и другие жертвы

Проснулось самое древнее зло. Дерзкие корсары из https://twitter.com/PumpWaterReboot решили собрать долю малую со всех более или менее известных сетевых проектов.

Возвращение банковского, террористического ддосов, а теперь еще и вымогательного как бы громко заявляет: "Законодатели, ваши эксперименты с 272 и 274 ст. УК провалились! Обратитесь к  профессионалам уже! Хватит мертворожденных уже!"

четверг, 30 января 2014 г.

Возвращение банковского ДДоСа: baltbank.ru и другие...

Ого! Появились дерзкие ребята, которые возрождают добрую старую традицию - Банковский ДДоС. Причины? Ну, вероятно хотят спровоцировать потерю доверия. Сейчас ЦБ отзывает лицензии, а может чего украли. 

вторник, 1 октября 2013 г.

Кибер терроризм вернулся. ДДоС на Сбербанк.

Смотрите какая прелесть:

https://www.youtube.com/watch?feature=player_embedded&v=ipoJuDi5T50

То, о чем размышляли теоретики отечественной ИТ-Безопасности - неожиданно воплотилось в реальности. И не важно, что их ДДоС не может никому причинить вреда, главное оно есть!

среда, 3 апреля 2013 г.

Возвращение сетевого DDoS ужаса

Я давно заметил, что история ДДоС атак имеет тенденцию то затухать, то становится чуть ли не ежедневным информационным поводом. Последние два года выдались спокойными, но похоже спокойствию пришел конец.

Сначало мы увидели ДДоС 300 гб/с удар по Спамхаузу Ссылка, теперь похоже на прицеле Рунет.

Похоже, мы наблюдаем спамерские ботнеты, использующие DNS Amplification Attacks, а это аналог ядерного оружия в Интернете.

вторник, 15 мая 2012 г.

Pandora DDoS Bot

На известном ресурсе onthar.in взял описание довольно распространенного типа ботнетов, знакомтесь это  Pandora:

"Анализ Pandora DDoS bot

Очередного клона Dirt Jumper, на этот раз пятой версии, «слили в паблик». То есть выложили в общий доступ. Имя этой поделке — Pandora DDoS Bot. А цена на черном рынке аж 800$.

Все как и в оригинальном зловреде — Delphi+synapse, размер около 170кб, установка в системе службой, копировнаие себя в системную папку.
Официальное описание бота, если это можно так назвать: http://pastebin.com/V0JjLUXz
Количество ошибок в тексте, как грамматических, так и технических, говорит само за себя, так же курьезные опечатки и нелепости встречаются и в коде бота.

Поехали:
File Name:  pandora.exe
File Size:  177152 bytes
MD5:        0fc3481d8b9933b7f325101949ecf5e5
SHA1:       cb1e7f1c362b5cdf5cd9151cbe2fcae7f7fe1316
PE Time:    0x2A425E19 [Fri Jun 19 22:22:17 1992 UTC]
Sections (8):
  Name      Entropy  MD5
  CODE      6.53     9805eaddcbc78a2f4f68b648bfad2978
  DATA      4.16     a1324f7532dd48f9017f46be1613826b
  BSS       0.0      d41d8cd98f00b204e9800998ecf8427e
  .idata    4.48     b254b43e6712cf8533a5306a46f242dc
  .tls      0.0      d41d8cd98f00b204e9800998ecf8427e
  .rdata    0.2      1144cf17efa7e08a7c62921375bd99ee
  .reloc    6.67     12f2747caf308a358b2e892777f79169
  .rsrc     3.48     96354dc6d5afdc8e2593cd06d037a54c

В коде и строках сразу видно, что все открыто, кроме адреса админки:


Знакомый по Dirt Jumper 5 список юзерагентов:

Расшифровка админки:



Установка в систему производится по фиксированному пути:
%windows%\system32\antivar.exe
С созданием службы ServerNabs4

Никакой защиты процесс не имеет, по этому убивается элементарно.
Лечим скриптом AVZ:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 TerminateProcessByName('c:\windows\system32\antivar.exe');
 SetServiceStart('ServerNabs4', 4);
 StopService('ServerNabs4');
 DeleteFile('c:\windows\system32\antivar.exe');
 DeleteService('ServerNabs4');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('TSW',2,3,true);
RebootWindows(true);
end.

После перезагрузки система чиста от этого вредоноса.
Что касается атакующих качеств и механизмов, то они идентичны DirtJumper 5. Вообще разницы между этими ботами практически никакой нет, напомню, что атаки производятся гет запросами с генерацией случайного реферерра, случайным из списка юзерагентом и заголовком HTTP/1.0.

Отстук вредоноса в панель управления:

другими словами ничего нового и интересного, очередная некачественная поделка от отечественных вирьмейкеров, которые покупают исходные коды готовых продуктов, вносят свои не всегда нужные коррективы и продают втридорога с уже новым именем."

Благодарим авторов за рассказ.

четверг, 26 апреля 2012 г.

DDoS на Stringer.ru - СМИ снова в фокусе.

Атакуют сайт газеты "Stringer".

'STRINGER' - газета собственных журналистских расследований, ориентированная на предоставление оперативной и достоверной информации о наиболее острых событиях и явлениях в общественной и политической жизни в России и в мире. Выходит два раза в месяц. Рег. свидетельство ? 77-13299, тираж 60 000 Учредитель ООО 'Агентство расследовательской информации' Главный редактор Токарева Елена

Интересно, что они там такого нарасследовали или компромат на кого "не того" выложили?


среда, 21 марта 2012 г.

Ridus сообщил о ДДоС атаке на себя.

Общественно-политический ресурс неожиданно перестал отвечать и опубликовал сообщение об атаке: https://twitter.com/#!/RidusNews/status/182446739452723202

Отмечу это событие, как еще одну веху в летописи DDoS в Рунете. 

пятница, 16 марта 2012 г.

ДДоС на НТВ: Болотные хомячки идут по пути Anonymous?

Снова СМИ под ударом, сценарий обычный - атака вроде как была, сайт вроде как лежал, а самой атаки никто из знакомых "в теме" не видел.

http://www.lenta.ru/news/2012/03/16/ntvddos/

Мне кажется, что у нас очень скучная страна. Ни уличных боев, ни оранжевой весны, Асанж, опять же не наш. Никаких информационных поводов. И не мне одному так кажется. Вот, и пририсовывают "хомячкам" с белыми ленточками разные опции. То маску Гая Фокса в комплектe с LOIC, то предсказывают "арафатку" на физиономии и АК в руках. Этакий набор платьев для Барби. Вероятно я ошибаюсь и все это заговор ;).

пятница, 20 января 2012 г.

Бодрый январь 12 года. ДДОСЫ и дидосики...

Середина месяца отметилась ДДоС-атаками на: госорган, транспортную компанию, ну и пара политических досов наблюдается. Отличное начало года. А впереди же выборы и спорт!

Кто все эти люди из Интернетов?

Поиск вернул меня к событиям весны прошлого года, со всеми этими веселыми событиями - ДДос туда, ддос-сюда. В то время не обратил внимания, а вот сейчас порадовался:

habrahabr.ru


Шоу клоунов: DDoS «Новой Газеты» и Касперский

Автор: Лямин

цитата:

"Потерять лицо — обидно.
не подчиняется кодексу бусидо
дзайбуцу щит и меч,
а жаль"



 Всегда поражали две вещи:

1. Кому-то есть дело до содержимого этого места и хозяина этих бесполезных фактов.
2. Некоторые из этих персонажей серьезно считают себя осведомленными, используют какие-то искаженные отголоски реальности для аргументации своих бредней. Не нравится вот Лямину факт обращение какой-то газеты за защитой к конкуренту - бах, статейку написал, касперских клоунами обругал и в конце что-то многозначительное и таинственное сочинил. Главный вопрос - зачем? Денег в кармане не прибавится, да и лицо теряется.

суббота, 5 ноября 2011 г.

whitehouse.gov DDoS

Вчера обнаружили атаку на офф. сайт Белого дома США. Михаил удачно прокомментировал:

- Ждем налета авиации.

Информ агенства не сообщают еще о взрывах в датацентрах?

вторник, 13 сентября 2011 г.

Cythosia v2 публично доступный DDoS инструмент

Легкая пробежка по соответствующим форумам, и спешите видеть! Админ панель:
Функционал: DDoS + Syn ~ 20 Bots can kill little Sites ~ Customizeable Port & Strength(Http, Sql, Gameserver) + UDP ~ Perform attacks on homeconnections ~ Highly customizeable + HTTP ~ Multithreaded GET Requests - Generates Traffic as hell ~ Keeps GET Requests open Socks 5 + Opens Port with UPnP if router supports it + Redirects all TCP requests multithreaded -> very good speed + Configureable Username and Password О широком использовании этого инструментария я не слышал, однако исходные тексты доступны и весьма вероятно код может использован для вариаций на тему.

понедельник, 29 августа 2011 г.

Лаборатория Касперского посчитала ДДоС атаки 2011 года

На сайте Лаборатории опубликован статистический анализ DDoS за второй квартал 2011 года. Довольно сухое чтение, но весьма полезное для понимания и прогнозирования

вторник, 12 июля 2011 г.

Админка G-Bot

На форуме grabberz.com нашел скрин с админки популярного ДДоС-бота G-Bot. Знакомтесь:

Версия не последняя, но публичная.

 UPD: На известном форуме нашел обзор, копипастю:

Mini обзор G-Bot 2 by RGD 

Вступление:
Здравствуйте, хочу представить вам свой обзор DDoS бота "G-Bot", который представлен на сегодня версией 2, это мой первый обзор, поэтому прошу строго не судить. И так, всё началось с того что я обновился с версии 1.7.0 на версию 2 и был приятно удивлён новым путём развития бота, выбранным автором, во первых бот избавился от режимов с приставкой INT - которые абсолютно не использовались большинством юзеров G-bot (так же до версии 1.6.8 в бот был встроен фтп граббер), это значительно уменьшило вес бота (почти в 2 раза),
сейчас билд бота весит 71кб. Был добавлен новый режим атаки .ahttpflood
значительно усовершенстван режим .slowposthttpflod. И так, обо всём по подробней:
Об админке: 
Установить её не составит проблем, заливаем файлы на сервер в папку вашего домена, создаём БД, настраиваем config.php и запускаем install.php если в админке написано 0 ботов значит всё сделано правильно, если ноля нет - нет соединения с БД, проверьте всё ли правильно вы сделали. Чтобы войти в админку мы должны ввести только пароль на страничке login.php, вводим пароль и попадаем в index админки. Хотелось бы защиту т проникновения как на Dirt Jimper. Что мы видим: верху расположены ссылки на другие странички админки (Управление, История, Помощь, Страны, Очистить, Выйти), признаться сразу захотелось "Расписание" для полного счастье, но его тут нет. На страничке управление мы видим статистику:
G за сегодня - те боты что стукнули за 24 часа в админку
G онлайн - боты которые сейчас в сети
G выполняют - те которые уже приняли команду и выполняют её
Ниже мы видим окно для ввода команд,все команды вводяться вручную кроме одной — "СТОП", для неё есть кнопочка под окном, рядом с этой кнопочкой ещё одна "Выполнить", на этом всё. Вот так просто управлять ботом. Во вкладке "История" мы можем посмотреть лог наших заданий для ботов, можем очистить этот лог. Во вкладке "Помощь" мы видим
список всех команд для ботов, во вкладке "Страны" мы видим в каких странах у нас живут боты и сколько их живёт в n стране. "Очистить" - очищает бд от ботов которые нестучали в админку более 3-х дней. "Выйти" собственно понимаете что значит)). На этом всё,вот такая простая, в то же время достаточно функциональная админка.
О боте:
Бот написан на Delphi, не имеет функций обхода фаерволов и т.п, как сказал автор чем проще бот, тем лучше он уживается с АВ.
Бот весит 71кб, его можно сжать upx в 2 раза и получить файл меньше 32кб, думаю любители маленького веса обрадуются.
Бот тестировался на работу в WinXP(х64.х32), Win7(х64.х32), WinVista (х64.х32), Win200, на остальных платформах win работа возможна, но не тестировалась. Ещё один плюс бота - легко криптуется, потому-что не таскает с собой dll и не является сервисом.
Об инсталле:
Бот инсталлится за 2-3 секунды, вот как выглядит сам процесс: Бот смотрит где он был запущен, далее сравнивает путь инсталла и откуда запущен, если не совпадают — инсталл, пишется в реестр, пишется в исключения браундмаэра винды ,ну и запускает путь инсталла, далее оффается, благодаря такому методу отстук бота очень высок, примерно 80%, при использовании хорошего лоадера отсутк почти 90%. Бот инсталлится в 3!!! рандомных места:

  • C:/Windows/Microsoft.NET/svchost.exe
  • D:\RECYCLE
  • D:\sys
Это сделано для того, чтобы бот не удаляли по шаблону.
Об восприятии команд:
Что мне не очень понравилось, вернее вообще не нравится, дак это восприятие команд ботом. Преждем чем дать новую команду нужно нажать СТОП, дождаться пока боты примут эту команду и лишь потом давать новую, по мне не совсем удобно, плюс я сразу подумал "а как же боты которые выполняли команду, но теперь офнулись они же неполучат СТОП и когда войдут в сеть будут выполнять старую и новую команды сразу", но автор меня успокоил "Когда боты оффаются переменная с командой очищается", хотелось бы чтобы переменная авто заменялась при смене команды, помимо всего этого бот конечно же поддерживает мультитаргетинг и может атаковать несколько целей одновременно, как по мне не более 2-3 целей максимум или холдер умрёт от перегруза.
Дополнительные функции:
Кроме функций DDoS (о них напишу подробней), бот имеет функцию лоадера, тоесть может прогружать и запускать файл.
Так же бот поддерживает функцию обновления (Старый качает, запускает новый билд, потом вырубается, ну а новый ждет, пока старый оффнется, потом новый удаляет старый билд и инсталлится сам) вот так она работает.
Интересный факт: Функция обновления недоработанная! Обновлял тут свой ботнет с версии 1.7 до 2.0, знаете что у меня случилось? Во первых, врубил обновление, у меня было допустим 200 ботов, 100 ушло в другую админку 2.0, в старой админке так и всесело 50 ботов, 50 видимо сдохли...команду поставил на ночь...просыпаюсь утром...а у меня снова 200 ботов онлайн в админке 1.7, хотя даже 50 осталось в админке 2.0...вообще непонятно как работает функция.
"Только одна и та же версия обновляется" - сказал автор; какое же это тогда обновление???
Жизнь бота:
Закриптовался у официального криптовщика гбота (позже обьясню почему именно у него) и заказал 10к заливок за 150$ у селлера с верифа..Отстук был реально 100%..в админку пришло 13251...на вопрос сколько по стате заливщика он ответил "около 13200" ,вот так вот)
А закриптовался у оф. криптовщика потому-что сам недавно преобрёл криптор и криптанулся, криптор нечего не требует, брал загрузки у того же селлера мне пришло только 7597 ботов, хотя по его стате 12300 было... Вот вам скрин 1 случая (прошло 5 часов):
(IMG:http://s02.radikal.ru/i175/1107/73/109662c72744t.jpg)






Функции DdoS:
Потрясающий, богатый набор функций:
  • .httpflood – простой, но мощный GET httpflood
  • .ahttpflood – GET который позволяет избежать блокировки ботов некоторыми антиддос системами, за счёт рандомного содержимого пакетов и времени их отправки, использовать только с антиддос серверами, в целом он слабее обычного GEThttp против обычных сайтов.
  • .posthttp – эффективный POST http , есть возможность вписать содержимое пакета вручную.
  • .slowposthttp – разновидность POST флуда, очень эффективный метод, даже эффективней простого POST. (Медленная отправка пост пакета)
  • .syn – сун флуд на любой порт
  • .udp – удп флуд на любой порт
Тесты функций DdoS:
  • GET и POST флуд тестил сразу вместе (.posthttp и .http), получается этакий MIX HTTP FLOOD, весьма хорошо кладёт сайты (лучше чем по отдельности), тестил на сайте из почти чистого html без использование php, сайт стоял на выделенном сервере, с 1000 ботов MIX флудом упал на полдня. Результаты отличные. Скан хост-трекером http://h-t.co/pavq .
  • SYN FLOOD - достаточно эффективен когда нужно положить что то необычное, например игровой сервер с незащищёнными портами 7777, 2106 и т.д или нубо админ забыл закрыть порт БД у своего сервера,такие порты обычно вылетают с 50-100 ботов сун флудом. Скана нет.
  • UDP FLOOD – тоже достаточно вкусная вещь, вот этот сайт http://www.montreuxjazz.com обычным HTTP флудом можно положить на пол часика, потом все боты в бане, все 1500, но удп флуд нас выручит, мы просто накидаем этому противному сайту на ДНС и всего с 1000 ботов у нас будет вот такой результат http://host-tracker.com/check_res_ajx/8335936-0/ . Так же с помощью данного флуда можно забить канал сервера.
Вообщем SYN,UDP,HTTP флуд в боте на высоком уровне. Переходим к новым видам атак:
  • AHTTP FLOOD - функция работает, сайт падает, незнаю на сколько она эффективна...)
  • SLOWPOST FLOOD – приготовтесь испытать шок, 5 ботов,http://cs.wtgames.ru/forum/index.php форум в дауне, без комментариев http://host-tracker.com/check_res_ajx/8338520-0/ P.S происходит за счёт медленной отправки содержимого пост пакета, это очень сильно грузит сервак.
Интересный факт: автор нам всем гворит "не больше 15-20 потоков", кто пробовал 1500?))) Работает! Правда пол ботнета в оффлайн удёт и многие не вернутся, но работает!!!

пятница, 22 апреля 2011 г.

Знакомтесь, ДДоС бот: Dirt jumper

Решил занятся копипастой и собрать из открытых источников описание современных инструментов для проведения DDoS атак. Оригинал статьи находится здесь: https://damagelab.org/index.php?s=60cd73f028b9cc14a8e6bbe11dc5d7ff&showtopic=21288.

Вступление:
Всем доброго времени суток, хорошего настроения и бутылки пива в руки. Сегодня текстовое радио "дамага форева" будет ненавязчиво вещать вам о некоторых новых (а для кого-то уже и не очень) продуктах в сфере ddos-а. Немного отходя от темы, хочу пояснить несколько моментов:
1. в период проведения первых тестов я был крайне заинтересован темой ддоса как таковой. Я временами хотел поднять свой ботнет, но здравый смысл всегда подсказывал что это в моем случае баловство.
2. После окончания первых тестов я попал в больницу с переломом бедра. В связи с чем оперативного завершения обзора не получилось, а сейчас очень много чего поменялось за время моей болезни, но об этом позднее.

На операционном столе пребывает Dirt jumper - ddos бот.
Автор: Sokol
icq: 228999999
------------------------------------------------------------------------------------------------------------------------
Описание от автора:

Цитата|Quote
Dirt jumper - DDoS система с огромным потенциалом мощности.
Бот Dirt jumper имеет на своём борту 4 типа атаки.

Рассмотрим каждый из них подробнее:
HTTP flood: Данный тип атаки позволяет вызвать перегрузку сервера за счёт частых, многократных запросов обычными http пакетами.
Фишка данного метода в том, что ответ от сервера не принимается, то есть бот ожидает ответа, как только сервер готов отвечать бот рвёт коннект и посылает новый запрос.
Плюсы - Высокая скорость запросов, огромная нагрузка на сервер, и полное отсуцтвие входящего трафика, что позволяет делать больше запросов в одну единицу времени.
Минусы - нет возможности сгенерировать большой пакет отправляемых данных, но на мой взгляд это и не требуется (при не большом канале инета за счёт маленького размера пакета, отправляется больше запросов в одну единицу времени), так что это можно даже отнести к плюсам.
Synchronous flood: Данный метод атаки эффективен только при потоках более 150. Бот делает запрос одновременно всеми потоками. Ждёт, пока сервер ответит всем потокам, и повторяет процедуру по кругу.
По сути, в основе данной атаки лежит первый метод.
Плюсы - В одну единицу времени вызывается нагрузка большая, чем первым способом
Минусы - При таком подходе во время выполнения запросов машина жертвы подвисает. И если инет или комп слабый может вообще подвесить машину.
Так-же на сервер не ведётся постоянной атаки, что при низком количестве ботов недопустимо.
Downloading flood:
А этот метод позволяет забить канал жертвы трафиком.
Бот выкачивает заданную картинку. Может качать всё, начиная от .exe заканчивая html кодом любой странички.
Плюсы - Огромная нагрузка на канал, возможность загружать любую инфу.
Минусы - Скорость запросов ниже, чем при первом методе, может забить канал жертвы, и бот временно выбивается из онлайна, так как из-за загрузки не сможет даже отстучать на сервер.
POST flood: А это, на мой взгляд, один из самых офигенных методов атаки!
Бот может делать GET и POST запросы одновременно!
То есть он может отправлять рандомные логины и пароли в форму, вызывая огромнейшую нагрузку на сервер: БД, буфер обмена, процессор.
Плюсы - данный метод позволяет забивать канал входящим трафиком, даёт самую большую нагрузку на сервер из всех других типов.
Минусы - Скорость запросов ниже, чем при первом методе, может забить канал исходящим трафиком, но размер пакетов вы указываете при составлении команды.
С типами атак разобрались, двигаемся дальше.

Общие характеристики бота:
1. Многопоточная атака!
2. Количество потоков и тип атаки вы может менять во время атаки, не останавливая её!
3. Бот хорошо кладет http и https.
4. Бот может атаковать по domain : port ; ftp,http, и так далее.
5. Можно атаковать одновременно до 999 сайтов.
6. Бот рандомно меняет User Agent.
7. Бот рандомно меняет Referer.
8. Есть возможность блокировки доступа к админ-панели по IP.
9. Все файлы админки при переходе на них показывают ошибку 404.
10. Даже файл админки будет показывать ошибку 404 пока вы не укажите верный get-пароль.
Пример: GET-пароль "passwd" (указывается в конфиге) при переходе по адресу
admin.php?login=pass - Будет ошибка 404, как и при любом не верном значении
admin.php?login=passwd - Будет форма авторизации
11. Статистика онлайна и общего количества ботов по странам.
Также хочется сказать пару слов о системе управлении ботом.
1. Удобная и красивая админка.
2. Не нужно заморачиваться с командами, прописал сайт, указал потоки, выбрал тип атаки, нажал старт и готово!
Хочу обратить внимание на бота. В не сжатом и не криптованом виде бот весит примерно 180кб, я сжимал до 80.
Отстук бота почти 100%.
А теперь подробности о жизни бота:
Грузил 1к азии без крипта, ровно через сутки 100-200 ботов. (у разных селлеров по разному)
Грузил 1к азии с криптом, ровно через сутки 300-400 ботов онлайн.
Причем по стате видно, что за сутки отстукивались почти все боты.

Пару слов о стате:
В админке нет возможности просматривать список ботов, так как, на мой взгляд, это лишнее.
Статистика по ботам всего по 2-м параметрам,
Today: Количество уникальных ботов за последние 24 часа.
Online: Количество ботов онлайн, то есть готовых к атаке.
Но кроме этого вы можете посмотреть сколько ботов какой страны сейчас онлайн, или вообще отстукивали за сутки.

Установка админки

1. Залить все файлы на хостинг
2. Установить права 777 на файл img.gif
3. Отредактировать файл config.php
4. Создать базу данных
5. Перейти на файл install.php


----------------------------------------------------------------------------------------------------------------------------------
Часть первая:
Почитали и сделали для себя необходимые пометки:
1. бот написан на делфи.
2. админка на php с минимальной нагрузкой на базу (если верить описанию)
3. почти 100% отстук файла
4. ни слова про обходы
5. 4 типа атаки на борту

Установка админки и правда безумно проста. Правда не сразу разобрался с методом входа в нее. Пока допетрил про этот самый GET-пароль - поломал себе пол мозга. Вообще финт забавный. Не зная специфического пароля попасть в админку или хотя бы посмотреть какие-то ошибки становится невозможным. При всем этом - знание этого пароля еще не дает доступа к админке.
Далее вы проходите стандартный метод авторизации по логину и паролю.
Отмечая минусы - этот пароль не играет ни какой роли в управлении ботами и получении ими команды. Забегая наперед хочу сказать, что метод выдачи заданий ботам несет в себе как положительный так и отрицательный моменты. Само задание хранится в текстовом виде в файле картинки (название файла пока не стоит писать). Огромный плюс в том, что такие вэб-серверы как nginx кэшируют статический контент и практически не дают нагрузки на сервер. Можно выдавать задания ботам с огромной скоростью и не бояться, что сервер при этом упадет. Скажем, ботнет в 15К и временем отстука 10 минут, по моим прогнозам нагрузит среднестатическую vds процентов на 10-15. Кроме того - никто не запрещает держать админку на одном серваке, а картинку с заданием на другом.
Я упоминал так же о негативной стороне этого метода. Дело в том, что для чтения задания сторонним лицом не нужно применять никаких методов. Просто обновляй прямо в браузере содержимое файла и ты будешь вкурсе кого сейчас валят... А в данном конкретном случае - команда никак не шифруется и передается в открытом виде. Предлагаю автору подумать над этим моментом. Применить какой-нить нестандартный метод шифровки, желательно придуманный им самим. Было бы прекрасно.

Рис.1 Рис.2

----------------------------------------------------------------------------------------------------------------------------------
Реверс (огромное спасибо ph0enix.re):

Dirt Ddos bot : short analysis

Мною был получен исполняемый файл размером в 180 кб. Бот написан на Delphi.

0x01 START

При старте бот получает путь, по которому лежит запущенный экзешник (через command line – System. ParamStr) и пути инсталяции и конфига (%SystemRoot%\\system32\\drivers\\svlkanager.exe и %SystemRoot%\\keys.ini). Эти строки хранятся не зашифрованными. Далее происходит сравнение пути инсталла с путем запуска и, в случае если они одинаковы, происходит попытка запуска сервиса бота. Если же они различны, то начинается инсталляция.

0x02 INSTALL

В начале инсталляции бот пытается переименовать старые экземпляры конфига и зкзе (они так и остаются лежать в %SystemRoot%\\system32\\drivers\\svlkanager.exeXXX и %SystemRoot%\\keys.iniXXX). Далее копируется тело и генерируется новый конфиг. Последний содержит только один параметр – botid, представляющий собой строку из 15 десятичных чисел. Далее он инсталлирует себя в качестве сервиса через SCManager и запускает его.

Код|Code
ODE:0042762F push 0 ; lpPassword
CODE:00427631 push 0 ; lpServiceStartName
CODE:00427633 push 0 ; lpDependencies
CODE:00427635 push 0 ; lpdwTagId
CODE:00427637 push 0 ; lpLoadOrderGroup
CODE:00427639 push edi ; lpBinaryPathName
CODE:0042763A push SERVICE_ERROR_NORMAL; dwErrorControl
CODE:0042763C push SERVICE_AUTO_START; dwStartType
CODE:0042763E push 110h ; SERVICE_INTERACTIVE_PROCESS|SERVICE_WIN32_OWN_PROCESS
CODE:00427643 push 0F0000h ; dwDesiredAccess
CODE:00427648 push offset DisplayName; "sv_lkanag"
CODE:0042764D push ebp ; lpServiceName
CODE:0042764E push esi ; hSCManager
CODE:0042764F call CreateServiceA


0x03 MANAGER THREAD

Это основной поток, который осуществляет общение с админкой, парсинг заданий и запуск рабочих потоков.
Вначале из файла keys.ini инициализируется глобальная переменная botid

Цитата|Quote
CODE:00426C46 mov edx, ds:AnsiString_IniPath
CODE:00426C4C mov eax, [ebp+TStringList_botid]
CODE:00426C4F mov ecx, [eax]
CODE:00426C51 call dword ptr [ecx+68h] ; TStrings.LoadFromFile\


Далее расшифровывается строка с доменом и путем до скрипта и осуществляется скачивание тасков с сервера. Скачивание защищено слабым антипатчем, который проверяет соответствие вшитого хэша и хэша от домена. Непосредственно скачивание тасков осуществляется через метод THTTPSend.HTTPMethod, как и все сетевое взаимодействие.

Далее осуществляется парсинг тасков и заполнение глобальных переменных DDosMethod, MaxThreads и таймаут. Урлы жертв хранятся в TStringList`е. Отпарсив таски бот начинает создавать рабочие потоки, числом MaxThreads. Далее он засыпает на указанное время, после чего процедура повторяется вновь.

0x04 WORKER THREAD

Непосредственно производит ддос.
На самом деле все используемые методы – это http flood. В “HTTP flood”, “Synchronous flood” и “Downloading flood” используется get (огромный привет автору за Synchronous flood), а “POST flood” соответственно POST =) . UserAgent меняется во всех процедурах флуда, а referrer только в “POST flood”. Все юзерагенты и рефереры хранятся в незашифрованном виде. Все сетевое взаимодействие опять же производится THTTPSend.HTTPMethod, etc.


0x05 CONCLUSION

В целом бот не понравился, никаких проверок. Куча глобальных переменных, никак не синхронизированных между потоками.

Реплика модератора
[Ar3s]Часть данного текста была откорректирована, т.к. раскрывала коммерческие тонкости бота. Согласно правилам написания обзоров - я обязан был удалить эти части реверса.

----------------------------------------------------------------------------------------------------------------------------------
Тесты:
Перед самым вкусным моментом обзора хочу вставить еще пару копеек. Я всегда знал, что ддос-еры народ грубоватый! И, в случае возникновения конфликтов, с удовольствием применяют грубую силу. Именно благодаря этим тестам до меня на 100% дошло почему. Нет, я и раньше все знал. Ничего нового. Но ощущения... Это похоже на поэзию и наркотик одновременно. Когда от одного твоего телодвижения сайты начинают падать как котята - возникает ощущения бога. Ты начинаешь, сам того не замечая, думать что ты всесилен. Правда это чувство могут резко оборвать обстоятельства или люди в погонах. Поэтому всем, кто зачитался словами строкой выше, - советую вернуться на грешную землю...

Крипт:
С криптом вышел напряг. Мой любимый сервис взял задание и свалил в оффлайн (на неделю, как потом выяснилось, у них какой-то срочный заказ свалился). Пришлось срочно выкручиваться. Один из покупателей этого бота (о котором я на тот момент знал и с которым общался и консультировался (привет передаю отдельный)) неожиданно пошел навстречу и предложил криптануть у своего криптора. Человека, который это уже делал. В итоге через 20 минут у меня на руках был чистый билд весом 170,4 кб.

Отстук:
1. Тест проводился на отстук с лоадера. Загрузки брались у знакомого сэллера.

Отгружено по стате: 1985
Отстучалось в админку: 1859
Отстук составил: 93,65%
Рис.3 Рис.4

2. Тест должен был быть проведен на связке Eleonora Exploit pack (ввиду моей болезни проведен не был. В ближайшее время сделаю.)

Проба атаки :
Т.к. опыта работы с этим ботом у меня небыло - я часто консультировался с автором и первым покупателем. Оба активно помогали советами.

В качестве первого подопытного был выбран варезник небольших размеров - netz[точка]ru (метод атаки Post Flood)
После старта атаки упал секунд за 20.
Рис.5

Далее был выбран хостер средних размеров hosting[точка]ua (метод атаки Post Flood)
Упал секунд за 20 после старта атаки.
Рис.6 Рис.7

Тут у меня начал включаться режим бога. Дело в том, что скорость падения серверов меня поразила. И захотелось большего...
Следующей целью был выбран варезник с приличным количеством посещений ежедневно nnm[точка]ru (метод атаки Post Flood)
Упал моментально. Секунд 5 всего
три! сервака по dns
89.111.189.147
89.111.189.148
89.111.189.149
Рис.8

Интерес к боту непомерно возрастал. Я и так использовал огромное число потоков для теста, но мне захотелось выжать максимум из своих ботов. Благо жалеть их мне не приходилось. Я Хотел видеть мощь и лавину...
Следующей целью стал microsoft[точка]com (давняя мечта)
Уложить не удалось. Только 1 bad по хост-трэкеру. (Решил не позориться и скрин не показывать :) )

Несколько поубавив спесь, и поняв, что ботов у меня не так много как того хотелось бы, я выбрал следующую цель - hp[точка]com
Полученные результаты: 31 Ok 25 Ошибка(ок)
семь!!! серверов.
Рис.9 Рис.10

p.s. всем атакованным сайтам приношу личные извинения. Ничего личного. Тест на две-три минуты. Надеюсь вам он тоже был полезен для определения уровня защищенности серверов.
--------------------------------------------------------------------------------------------------------------------------

Впереди еще тест на отстук со связки и тест на другие виды атак.

Более 2 месяцев мой домен был натравлен на ip 127.0.0.2. Спустя это время в среднем в админку ежесуточно отстукивает порядка 60 ботов. т.е. выжал я машины пользователей до упора в момент тестов. Реакция не заставила себя ждать. Рис.11

Теперь поговорим о delphi. Много мнений, много доводов... Я часто бываю зажат между двух огней. Первые утверждают, что на нем нельзя писать подобные проекты. Код получается грязный, много лишнего. Большой размер и т.д. Вторые утверждают, что такие бинарники легче криптовать, что на delphi можно писать также продуктивно как и на c++. Мое мнение пока остается с первой группой лиц. Грузить/джойнить файл большого размера сложнее и затратнее (и не надо мне о широких каналах говорить, отстук маленького файла всегда будет выше чем большого. И факторов здесь много.) Код написанный на ассемблере (а именно его я считаю стандартом для написания малвари) намного чище и живучее. Уж так сложился мой опыт. У каждого может быть свое мнение на этот счет и я не собираюсь с вами спорить. А вот послушать ваши мнения мне в очередной раз было бы интересно. Я даже холиварчик бы почитал на этот счет с удовольствием. Хотя, забегая на перед - скоро будет такая возможность. В следующем обзоре будет интересный лоадер на delphi.

Еще хотел поговорить о размерах файла. У данного бота он составляет порядка 180 кб. Дело в том, что многие утверждают о неоспоримых плюсах файлов большого размера. Вроде как АВ на них меньше реагируют. В частности проактивки палят любой exe слишком маленького размера. Возможно часть истины в этом есть, но она есть только в случае наличия обходов. В нашем случае же их нету. Значит большой размер - только помеха.

Мне вот всегда хотелось законченных продуктов. Притом во всем. Я часто в дискусиях упоминаю продукцию apple которая максимально продумана. Такого же подходы мне не хватает во всех продуктах. Не только в этом боте. У меня, по мере тестов, рождались идеи калькулятора нагрузки, который бы рассчитывал при каких наименьших потоках наша жертва упадет. Да это относительные цифры. Но все же они бы помогали минимально нагружать ботнет и дольше сохранять ботов онлайн. Или же автоматическая регулировка потоков в зависимости от пинга сервера/ответа хост-трэкера. Но это мысли вслух. Я не хотел бы что бы их воспринимали как укор автору. Скорее - как информацию для дальнейших разработок.

Насколько мне известно - на нескольких форумах появились предложения о продаже этого бота барыгой. При этом наглость не имеет границ. Цениик был выставлен как у автора, хотя, естестенно, ни о какой поддержке речи не велось. На данный момент автор разработал новую версию, если не ошибаюсь - третью. И активно ею занимается. Барыге передаю привет. От такой наглости как у тебя - просто волосы дыбом вставали. Доводы типа "какая хрен разница" и т.д. меня поразили... Человек при этом в открытую ругается с администрацией форумов и автором, если тот пишет что ТС барыга. Последний раз топ видел на эксплоите.

Подводя итоги всем тысячам байт написанных выше - хочу немного выразить свое мнение. Бот неплох для начинающего ддосера. Или же для тех, кому срочно нужно "завалить". Он затратен по долговременной работе. Боты будут сильно дохнуть. И дело здесь как в силе атаки выжимаемой из каждого инфицированного пользователя так и в способе заражения и жизни бота. Любой мало-мальский фаервол тут же обнаружит и информирует пользователя о активности. Ботом хорошо разово грузануться и завалить на сутки-двое-трое можный сервак. Но долго такая атака без "подпитки" не продержится. Хотя и загрузы азии в таких атаках здорово спасают. Соотношение цены со временем жизни этих ботов будут достаточными что бы длительное время поддерживать актуальность атаки.

На момент моего последнего разговора с автором - заявленная цена составляла 600 wmz.

ДДоС, меня атакуют! Что мне делать?

Основываясь на последних событиях, хочу высказать свои соображения относительно действий под атакой. Мы все стали свидетелями недавнего противостояния социальных ресурсов Интернета и ДДоС. Шум который был поднят вокруг тех атак, привлек всеобщее внимание к инциденту (даже высших должностных лиц). Я считаю, что огласка и правдивая информация от хозяев ресурсов, подвергшихся нападению, способна вынудить ДДоСера отказаться от выполнения его контракта. Итак:

- Заведите блог на какой-либо устойчивой площадке (google подойдет);
- Распространите информацию по профильным СМИ (cnews, webplanet etc.), журналисты падки на такие истории=);
- Опубликуйте информацию в местах скопления "людей в теме", nag.ru, этот блог.

Работа в лучах прожекторов и вспышках фотокамер не доставит ДДоСерам удовольствия, могут ведь обратить внимание, "те кого им нельзя называть по имени..." =).
От себя хочу заверить, что обязательно опубликую Вашу информацию. Пишите как комментарий сюда или в Tweeter.

четверг, 21 апреля 2011 г.

http://friendfeed.com/ под Ddos-атакой

Неравнодушная общественность сообщает о ддос-атаке на http://friendfeed.com/. Спасибо, друзья, за информацию.

вторник, 12 апреля 2011 г.

Ддос этой весной

Оправдываются самые мрачные прогнозы. Веселая весна продолжается. За короткое время под атаками оказались транспортные компании, СМИ, турагенства. Похоже, нерешительность ЖЖ в обращении к органам, выпустила на свет джина безнаказанности.

пятница, 8 апреля 2011 г.

Фиксируем: Новая Газета под ДДос...

Версии две:
1. Заказчик тот Же, что и у ЖЖ и кто исполнитель не важно.
2. Исполнителю так понравилось как платят за "политических", что нашел себе контракт быстренько.

Общий вывод: если срочно никого не посадят, нас ожидает год, полный сюрпризов и открытий дивных.

P.S. особенно меня радуют записи в их блоге:
"Шутка ли: суточная аудитория сайта - 70 000 уникальных посещений - сейчас приходит к нам каждые 14 секунд. Интенсивность DDoS-атаки составляет 5000 запросов в секунду. Это много, и мы сегодня точно спать не будем."
Не спать из солидарности с сервером? Помойму лишнее это. Либо ждать пока ддосеру надоест и он уйдет, либо покупать сервис тех, у кого есть чем защитить... думаю СМИ выгоднее быть жертвой, чем тратиться на железки и персонал.

понедельник, 4 апреля 2011 г.

ЖЖ DDoS

http://www.livejournal.ru/themes/id/26829

Вторая волна атак. http://www.livejournal.com лежит. Последние месяцы показали огромный потенциал соц. сетей и блогов при воздействии на власть и общество. Теперь, возможно, мы наблюдаем обратную ситуацию, отработку механизмов влияния на блогосферу. Плохо, что специалисты не могут получить достаточно данных для анализа инструментария этой атаки. Успешность атак приведет к использованию их вновь и вновь.