vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
Тут [livejournal.com profile] the__listener выдал замечательную идею:

Возникает криминально-безумная идея: берется ботнет (достаточно большой).
ЗаразившимсяПопавшим в него, заливается достат.кол. фильмов/музыки/прочих объектов авторского права.
После заполнения поднимается большой шум (вплоть до одновременного написания со всех машин ботнета доноса в ФСБ) - в общем, нужно, чтобы это попало в прессу и какое-то время было на слуху.

Зачем нужен такой ужас? Чтобы, в дальнейшем, если на винте что-то найдут, на вопрос "Откуда?", отвечать "Вирус закачал" и ссылаться на этот случай. Доказать обратное, в большинстве случаев, будет достаточно проблематично.


Как уже показала практика, наказывать пользователей, компьютеры которых рассылают спам, или являются участниками DDoS атак, проблематично. Я даже у Шнайера где-то натыкался на точку зрения что "бабушка пенсионерка не должна нести ответственность за действия своего компьютера". Интересно, правда, почему. С точки зрения здравого сиысла, если ты покупаешь устройство, способное причинить вред окружающим, и не принимаешь мер к его грамотной эксплуатации, которая позволит избежать этого вреда, так будь добр нести ответственность за этот вред.

В этом плане интересно столкнуть две общепринятых в обществе лжи - право на незнание, право не нести ответственность за действия вируса, и инфернальный ужас который общество испытывает, скажем, перед детской порнографией. Вирусу-то всё равно что закачивать - фашистскую пропаганду, детскую порнографию или объекты авторского права. (Закачивать, естественно, надо то, что карается наибольшим наказанием в стране местонахождения данного компьютера. И письма слать в соответсттвующие органы).

Date: 2007-06-09 07:09 pm (UTC)
From: [identity profile] os80.livejournal.com
Витус, я не большой специалист в области сетей, но неужели нельзя все проблемы с DDoS решить на уровне провайдера? Вот почему-то я уверен, что можно.
А раз так, то и решать их должны провайдеры (всегда, если есть выбор между двумя группами "решателей", решение надо поручать меньшей). Пусть провайдер отлавливает атаки, пишет гневные письма юзерам с объяснением, как не доводить до греха. А терроризировать всех не надо, и без того хреново.
Разумеется, у провайдера должна быть возможность В КРАЙНЕМ СЛУЧАЕ отлучить пользователя от сети, пока не почистит всё у себя.

Date: 2007-06-09 07:45 pm (UTC)
From: [identity profile] os80.livejournal.com
А что, с остальными 1999 провайдеров посоветоваться нельзя?

Date: 2007-06-09 08:19 pm (UTC)
From: [identity profile] besm6.livejournal.com
Пока ты будешь с ними советоваться, этот ботнет уже успеет завалить сервис. И не один.

Date: 2007-06-09 08:27 pm (UTC)
From: [identity profile] os80.livejournal.com
Значит, хреново советуетесь. Процесс советования тоже должен быть автоматизирован.

Date: 2007-06-09 08:40 pm (UTC)
From: [identity profile] besm6.livejournal.com
На каждую хитрую жопу алгоритм советования найдется алгоритм атаки с винтом. Как показывает практика.

Date: 2007-06-10 04:40 am (UTC)
From: [identity profile] os80.livejournal.com
1. Какая практика? Ещё же никто не пробовал (насколько мне известно)!
2. А на каждого умного-ответственного юзера не найдётся?
3. Тут декларировалась цель: снизить количество атак на порядок. Пока этот винт будут искать - цель достигнута.

Date: 2007-06-10 05:39 am (UTC)
From: [identity profile] besm6.livejournal.com
Ещё же никто не пробовал (насколько мне известно)!

Слова в скобочках - ключевые...

Пока этот винт будут искать - цель достигнута.

Время поиска винта всяко меньше времени внедрения системы :-) А пока система не внедрена, цель достигнута не будет.

Впрочем, чего это мы беспредметно разговариваем? "Если Вы такой умный, почему Вы такой бедный?" Предъявите концепцию подобной системы, которая обладает ненулевой эффективностью и при этом не может быть задосена сама на счет "раз". У меня не получается такую придумать, а я в предмете все же разбираюсь.

Date: 2007-06-10 09:02 am (UTC)
From: [identity profile] os80.livejournal.com
Первая деталь концепции: после каждой DDoS-атаки всем участвовавшим в ней пользователям рассылается письмо с объяснением ситуации и КОНКРЕТНЫМИ рекомендациями, как в следующий раз не стать участником такого "флешмоба". Спецы в лице Вас и Витуса много сказали, но конкретных разумных рекомендаций так и не дали.
Вторая деталь: отслеживать статистику запросов. При статистически значимом увеличении запросов на определённый домен происходит опрос соседних провайдеров - не происходит ли что-нибудь подобное у них? Чем больше увеличение - тем больше провайдеров опрашивается.

Date: 2007-06-11 11:18 am (UTC)
From: [identity profile] besm6.livejournal.com
По первой детали.

Для начала ("не было пороха", ага) - предъявите алгоритм выяснения почтового адреса по (динамическому) IP. Полностью автоматизированный, естественно (их же десятки тысяч), и защищенный от спамеров, которых хлебом не корми - дай заведомо работающих адресов насобирать.

Во-вторых, это как раз борьба с DDoS средствами конечного пользователя, а не его провайдера. Так что это уже какая-то не та концепция...

В-третьих, с какого перепугу пользователь будет этим рекомендациям следовать, если ответственности за участие в ботнете он не несет, а ему самому работа оного ботнета совершенно не мешает?

В-четвертых, Вы себе эти рекомендации представляете? А я - представляю. Восклицательное слово "КОНКРЕТНЫМИ" означает, что для каждой атаки они будут свои. Для каждой уже успешно прошедшей атаки. И таковы, что точное выполнение хотя бы трех из них парализует собственно работу пользователя на компьютере. Надо ли объяснять, куда он их после этого засунет с учетом "в-третьих"?

"В-пятых" и так далее тоже найдется. Но из вышеприведенных четырех, в общем, любого достаточно для демонстрации несостоятельности Первой Детали.

Вторая деталь. Тут все еще проще. Вы еще помните, что мы про DDoS? Его основное отличие от простого DoS в том, что он только на уровне очень крупного провайдера статистически отличим от обычной работы. И то - с трудом и только тогда, когда, опять же, атака уже удалась. При этом сама эта статистическая обработка на крупном провайдере заDoSит его самого гораздо лучше, чем любая настоящая атака. Ибо трафика у него очень уж до хрена. В итоге мы получаем DoS провайдеру и по концепции опоздавшую реакцию на атаки.

Date: 2007-06-13 02:06 pm (UTC)
ext_460651: (Default)
From: [identity profile] wave-blessed.livejournal.com
*Саркастически*
Спецы в лице Витуса дали конкретную рекомендацию: втянуть пользователей во флешмоб, результатом которого окажутся сроки для участников этого флешмоба.
Железной рукой приведём мы компьютерную (и не только) индустрию к светлому будущему.

Date: 2007-06-10 06:41 am (UTC)
From: [identity profile] vnaum.livejournal.com
Зачем ограничиваться полумерами (автоматизацией принятия решения)?
Хорошо бы ещё автоматизировать несение ответственности :-)

Date: 2007-06-10 09:10 am (UTC)
From: [identity profile] os80.livejournal.com
:))) Пять баллов!

Date: 2007-06-10 05:01 am (UTC)
From: [identity profile] os80.livejournal.com
Не понял. По сравнению с 200000 пользователей 2000 провайдеров - это действительно небольшая группа. А соотношение, я думаю, неправильное, у какой-нибудь "Точки ру" десятки тысяч пользователей и вряд ли больше 10 админов.

Date: 2007-06-10 06:45 am (UTC)
From: [identity profile] vnaum.livejournal.com
Анекдот в том, что 200_000 пользователей знают, что им нужно от интернета, и могут отличить желаемую активность он непрошенной. Точнее, у них есть техническая возможность отличить (что ума не у всех хватает - это понятно).
А 2_000 провайдеров - не знают, что нужно пользователям. И знать не могут. И ТЕХНИЧЕСКОЙ возможности решить проблему не имеют.

Date: 2007-06-10 09:09 am (UTC)
From: [identity profile] os80.livejournal.com
У меня был опыт использования и файрволла, и антивируса. Пока не будет первого с поведением на уровне здравого смысла и второго, который не тормозит комп (и при этом выполняет свою основную функцию) не буду использовать ни того, ни другого.
Может, подскажете?

Date: 2007-06-10 02:30 pm (UTC)
From: [identity profile] vnaum.livejournal.com
Отчего же не подсказать, подскажу.
Антивирус: не запускайте никаких программ, не открывайте ничьих документов.
Файрволл: не подключайтесь к сети.

Почему так?
Очень просто.
И файрволл, и антивирус должны выполнять приблизительно одну функцию: отличать добро от зла (хорошую программу от плохой, злонамеренный трафик от полезного). Беда их в том, что этот разделение существует ни разу не в технической плоскости (которая компьютерам понятна), а исключительно в мозгах пользователя. Компьютеры, увы, не понимают ничего из того что хранят и обрабатывают. Как только мы научим компьютеры отличать добро от зла (в вашей терминологии, научим их "здравому смыслу") - вот тогда можно будет создать эффективные файрволлы и антивирусы.

Вы скажете "но позвольте, я легко формализую свой здравый смысл: трафик по порту N...". Никакого противоречия тут на самом деле нет, компьютер по-прежнему ничего не понимает - это всего лишь пользователь _понял_, как он работает и _научился_ его эффективно использовать. Решение о том что хорошо и что плохо принимает пользователь. Ну или администратор сети, составлявший правила файрволла. Или производитель антивируса, составляющий базу "вредоносного ПО". Человек. Не компьютер, увы.

Date: 2007-06-13 09:49 am (UTC)
From: (Anonymous)
По-моему, использование резидентного антивируса равносильно хождению по улицам в презервативе с обоснованием "мало ли какие шлюхи бывают".

Лучший антивирус - это _поведение_.

Тем не менее, если уж общнулся с сомнительной девицей и что-то чешется, то сходить к доктору - имеет смысл. Т.е. - онлайн-вируссканер Касперского при первых признаках того, что комп глючит.

Файрволла же вполне достаточно в виде обычного одностороннего NATа, прямо в раутере, чтобы ядро ОС не мусорить.

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

May 2025

S M T W T F S
    1 2 3
4 56 7 8 9 10
11 12 131415 1617
1819202122 2324
252627 28293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated May. 30th, 2025 03:55 am
Powered by Dreamwidth Studios