DDoS: услуги интернет-киллеров для всех желающих Юрий Ильин
DDoS: услуги интернет-киллеров для всех желающих
Юрий Ильин
Опубликовано 01 июня 2010 года
Устроить DDoS-атаку сегодня может кто угодно — это просто и дёшево. Ботнеты — весьма ходовой товар у злоумышленников. В компании VeriSign подсчитали, что стоимость аренды ботнета в среднем составляет 9 долларов в час.
DoS-атаками называют попытки заблокировать доступ обычных пользователей к определённым сетевым ресурсам посредством перегрузки серверов, на которых эти ресурсы размещены, мусорным трафиком. Как правило под этим подразумевается отправка массированного потока бессмысленных запросов к серверу, который их не успевает обрабатывать, и в результате начинает функционировать с перебоями или отказывается работать вовсе. Распределённая DoS-атака (Distributed Denial of Service attack — DDoS) — её самая зловредная разновидность. Во время DDoS мусорный трафик исходит от очень большого количества источников. Если с простой DoS-атакой можно справиться, заблокировав адрес злоумышленника, то с DDoS всё сложнее — атакующих компьютеров слишком много.
Сейчас во Всемирной сети насчитываются миллионы заражённых компьютеров, входящие во множество мелких, среднемасштабных и крупных бот-сетей. По словам Михаила Вычижанина, начальника отдела эксплуатации компании «Оверсан-Скалакси», крупнейшими такими сетями на сегодняшний день являются сети ZeuS (3,6 миллиона ботов), Koobface (2,9 миллиона ботов) и Tidserv (1,5 миллиона ботов).
Принципы распространения ботнетов практически не претерпели изменений с прошлых лет, меняется только технологическая начинка. Механизмы fast flux, пулы сайтов, ориентированных на заражение компьютера пользователя, разнообразные http injections, уязвимости нулевого дня, обновления тел движков ботнета в клиент-серверном режиме — вся эта цепочка работает неизменно многие годы. Борьба между ботнетами тоже идёт вовсю.
"Есть определённые особенности текущего времени: это растущая конкуренция на рынке, которая заставляет вирусы (и, как следствие, ботнеты) «воевать» за ресурсы машины; эта конкуренция неизбежно ведет к войне ботнетов между собой, — говорит Вычижанин. — В ближайшие годы мы будем наблюдать эту постоянно увеличивающуюся борьбу за ресурсы конечного пользователя", — пояснил Вычижанин.
Разработчики ботнета руководствуются принципом: «Ботнет должен работать». Это означает, что за ботнетом необходим присмотр — и инвестиции тоже: нужны деньги на программирование, обновление тел вредоносных программ, мониторинг ситуации с управляющими центрами и т.п. В общем, всё «по-взрослому».
Паниковать, впрочем, не стоит. Много лет именитые специалисты по сетевой безопасности твердили, что вот ещё совсем чуть-чуть, и сетевые злоумышленники создадут какой-нибудь особо крупный ботнет и отправят весь интернет в тартарары. Они преувеличивали. "У современного интернета довольно хорошо обстоит дело с распределённостью, он почти не содержит ключевых «узловых» точек, атака на которые могла бы вывести из строя всю конструкцию,"- говорит технический директор Mail.Ru Владимир Габриелян.
"Сетевые атаки можно разделить по атакуемой цели, — говорит Владимир Габриелян. — Во-первых, целью атаки может быть отказ в обслуживании сетевой инфраструктуры, и тогда внешний ресурс становится недоступным элементарно из-за неработающей сети. Во-вторых, целью атаки может быть просто увеличение нагрузки на сервера интернет-проекта до такой степени, что он просто перестанет обслуживать клиентов и отвечать на запросы, хотя с внешней стороны с сетью всё, вроде бы, в порядке."
По словам Михаила Вычижанина, проще всего противодействовать нераспределённым атакам, жёстко сегментированным и низкоуровневыми по пропускной способности. Их обычно устраивают начинающие злоумышленники — пресловутые script kiddies. Впрочем, «лёгкие» DDoS-атаки могут сигнализировать о тестирование какой-то части зараженного функционала более серьёзными противниками.
"Тяжелее всего бороться с географически и технологически распределенными атаками на разные типы протоколов, с изменением URI-части HTTP в определённые промежутки времени, DNS-запросами различных типов, максимально моделирующими и приближающими ботнет к поведению конечного пользователя-человека," — поясняет Вычижанин. Как правило, средний уровень атаки растёт вместе с ростом пропускной способности каналов, — как магистральных, так и локальных и пользовательских; несколько лет назад атака с входящим трафиком в 1 Гб/c считалась высокоуровневой, сегодня что-то подобное будет отнесено к атакам среднего уровня.
Защита от DDoS-атак производится разными способами, но, как правило, это фильтрация входящего трафика и блокировка сегментов Сети, из которых ведётся «бомбардировка», а также наращивание пропускной способности канала, чтобы входящий трафик не мог «смыть» целевой сервер.
Отдельная история — это «борьба» с DDoS-атаками у российских хостеров. Было время, когда фактически единственным инструментом борьбы с такими атаками было отключение доступа к сайту для иностранных пользователей. «Этот способ будет работать, ну, максимум, ещё год, пока российский ботнет не появится,» — говорит гендиректор «Оверсан-Скалакси» Дмитрий Лоханский.
Помимо «отключения Запада», обычное дело — выставление счетов самим же пострадавшим от атак клиентам за перерасход трафика. "У нас есть знакомые, которым выставляли по 3 тысячи долларов за ночь по итогам атаки DDoS, — рассказывает Павел Варнавский, финансовый директор «Оверсан-Скалакси». — Нет, есть, конечно, способы с этим бороться. Трафик у тебя бесплатный, если ты соблюдаешь соотношения 1:4 (4 доли российского и 1 доля западного трафика). DDoS обычно идет с Запада. То есть, когда он приходит, он кардинально нарушает соотношение, оттуда и цена."
Как рассказал Варнавский, защита их клиентов от DDoS-атак осуществляется с помощью программно-аппаратного комплекса с оборудованием Juniper, Cisco и F5 Networks, которое располагается перед своеобразным суперкомпьютером, и обрабатывает входящий трафик. Внутри стоит ещё одна система — уже их разработки — она дофильтровывает трафик, идущий к конечным клиентам.
Необходимость в собственной разработке связана с тем, что все крупные системы рассчитаны на канальных операторов, которые могут массированно отфильтровать тонны трафика. «А когда, допустим, если у клиента есть ресурсы лишь на обработку 100-200 Мбит, — говорит Варнавский, — и он подвергается немасштабной DDoS-атаке , то оборудование Cisco может просто не заметить этого клиента.»
В этом, как утверждает Варнавский, принципиальное отличие от существующих в России услуг «защита от DDoS». При этом клиенты оказываются «закрыты» не только от DDoS, но и от внутрисетевых атак.
В целом, у «облачных» хостинг-провайдеров возможности по обеспечению надёжности хостинга выше, чем у большинства обычных в силу архитектурной специфики. Например, есть возможность заказывать полное резервирование, так что у любого ресурса всегда наготове «зеркало»: если один сервер по какой-либо причине «упал», быстро поднимается его полная копия, и восстанавливается состояние «перед смертью».
По словам Вычижанина, самым эффективным способом борьбы с DDoS, является комплекс мер, состоящий из:
Обучения системы по байесовскому методу (в основе которого лежит теорема Байеса из теории вероятностей), плюс к этому — накапливание максимального количества признаков вектора атаки, по которым будет настраиваться и осуществляться дальнейшая фильтрация.
Использование централизованной базы данных атак канальных операторов, представленных в определённых линейках оборудования (Arbor).
Использование готовых и, желательно, многоуровневых решений от вендоров, зарекомендовавших себя на этом рынке. (Arbor, Cisco Guard, Juniper IDP). Лучше всего работает связка нескольких решений в одно с технической поддержкой (особенно это эффективно в момент атаки).
Фильтрации атаки по принципу — как можно ближе к атакующему ботнету. Используется BGP, black hole определённых сетей и маршрутов, наиболее близко расположенных к очагам атаки. Для реализации таких возможностей должны присутствовать определённые договоренности и пиринговые отношения с участниками-провайдерами.
Разработка собственных алгоритмов анализа паразитного трафика и использование их в качестве дополнения к существующим механизмам. Прецеденты разработки подобных систем на этом рынке также существуют.
DDoS-атаки — это, по сути, «услуги интернет-киллера для всех желающих». Благо отбоя от желающих нет: вынос сайтов политических оппонентов и бизнес-конкурентов, подавление вещания неугодных интернет-СМИ (например, «Сотовик» только-только оклемался от атаки, начавшейся 14 мая), иногда просто хулиганство, когда какой-нибудь обиженный в комментариях дуралей начинает пакостить как умеет — это уже совершенно обычное дело.
"Проблему нужно выносить на более серьёзный, даже государственный уровень, создавать государственные центры борьбы с подобными явлениями, решения на базе GPL и т.д., — говорит Вычижанин. — Необходимо уделять проблеме больше внимания, так как эта проблема стоит перед рунетом очень остро, а рынок до сих пор по инерции надеется «на авось» и покупает услуги защиты в крайнем случае, когда бизнес уже понёс существенные убытки."
К оглавлению
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
Веб на пороге Большого взрыва: частные домены высшего уровня открыты для всех желающих! Евгений Золотов
Веб на пороге Большого взрыва: частные домены высшего уровня открыты для всех желающих! Евгений Золотов Опубликовано 05 февраля 2014 Сегодня большой день для Веба. 5 февраля 2014 года стартует открытая регистрация имён в частных доменах высшего уровня.
Google взялся за робомобили Юрий Ильин
Google взялся за робомобили Юрий Ильин Опубликовано 12 октября 2010 года Роботы-водители реагируют быстрее водителей, имеют угол обзора 360&grad;, их невозможно отвлечь, им никогда не хочется спать — и они не употребляют алкоголь и наркотики, не впадает в
Как делают стереофильмы Юрий Ильин
Как делают стереофильмы Юрий Ильин Стереокино — весьма пожилое явление. Первые опыты в этой области производились ещё в конце XIX века. Британский первопроходец кинематографа Уильям Фриз-Грин пытался запатентовать метод съёмки и демонстрации стереофильмов,
Как делают стереофильмы: «фальшивое» 3D Юрий Ильин
Как делают стереофильмы: «фальшивое» 3D Юрий Ильин Опубликовано 11 мая 2010 года Это вторая часть статьи «Как делают стереофильмы». С первой вы можете ознакомиться здесь Громоподобный успех «Аватара» заставил призадуматься многих
РАО хочет в интернет Юрий Ильин
РАО хочет в интернет Юрий Ильин Опубликовано 09 июня 2010 года Министерство культуры Российской Федерации, а с ним ещё несколько министерств, включая Минкомсвязи, Минюст и Минфин, подготовили «предложения по созданию условий, способствующих успешной
Блог-разведка или HR-шпионаж? Юрий Ильин
Блог-разведка или HR-шпионаж? Юрий Ильин ОпубликованоЮрий Ильин Разработанное в Social Intelligence программное обеспечение автоматически сканирует Facebook, Twitter, Flickr, YouTube, LinkedIn, блоги и «тысячи других ресурсов» в поисках записей и фотографий, оставленных
За торренты предлагают штрафовать Юрий Ильин
За торренты предлагают штрафовать Юрий Ильин ОпубликованоЮрий Ильин В Московской городской думе созрела новая антипиратская инициатива, направленная в значительной степени против потребителей цифрового контента. Депутат Александр Милявский
AMD ликвидирует бренд ATI Юрий Ильин
AMD ликвидирует бренд ATI Юрий Ильин ОпубликованоЮрий Ильин Корпорация Advanced Micro Devices решила полностью отказаться от использования бренда ATI — по крайней мере, в своих будущих продуктах. В первую очередь это коснётся следующих представителей линеек
Злоумышленники проверили борцов с DDoS на прочность Юрий Ильин
Злоумышленники проверили борцов с DDoS на прочность Юрий Ильин ОпубликованоЮрий Ильин Группа компаний «Оверсан» сообщила о том, что на подсеть одного из её подразделений — «Оверсан-Меркурий» — была осуществлена сверхмощная по российским меркам
Как хотят штрафовать за торренты Юрий Ильин
Как хотят штрафовать за торренты Юрий Ильин ОпубликованоЮрий Ильин На днях «Компьютерра» сообщила, что депутат Московской городской Думы Александр Милявский планирует представить в Государственную думу законопроект, в котором предполагается
"Добровольные" DDoS-атаки: комментарии экспертов Юрий Ильин
"Добровольные" DDoS-атаки: комментарии экспертов Юрий Ильин Опубликовано 10 декабря 2010 года "Анонимус" в какой-то момент, по всей видимости, перехватил, пусть и не надолго, звание главного ньюсмейкера у арестованного Джулиана Ассанжа, основателя Wikileaks.
В. Пинчук (Zoomby) о том, как переселить ТВ в интернет Юрий Ильин
В. Пинчук (Zoomby) о том, как переселить ТВ в интернет Юрий Ильин Опубликовано 15 июня 2010 года 19 мая 2010 года компания «ВебТВ», входящая в состав холдинга WebMediaGroup, запустила развлекательный видеопортал Zoomby, который немедленно был окрещён «русским Hulu». Как
Юрий Мильнер: Facebook станет всемирным социальным графом Юрий Ильин
Юрий Мильнер: Facebook станет всемирным социальным графом Юрий Ильин Опубликовано 27 мая 2010 года На конференции Techcrunch Disrupt в Нью-Йорке выступил глава компании Digital Sky Technologies (DST) Юрий Мильнер. Чем заинтересовал российский бизнесмен устроителей
Что делать с планшетом, когда надоели интернет и игры Юрий Ильин
Что делать с планшетом, когда надоели интернет и игры Юрий Ильин Опубликовано 11 января 2013 годаПо мере того как планшетные компьютеры стали выпускать все кому не лень и их «поголовье» по всему миру уже насчитывает многие миллионы, возникает странный вопрос: а что это,
Алексей Афанасьев, «Лаборатория Касперского»: DDoS-атаки — инструмент давления на бизнес Юрий Ильин
Алексей Афанасьев, «Лаборатория Касперского»: DDoS-атаки — инструмент давления на бизнес Юрий Ильин Опубликовано 19 февраля 2013DDoS-атаки сегодня — чрезвычайно распространённое явление. Их достаточно легко организовать, учитывая, что сетевые злоумышленники в последнее