vitus_wagner: My photo 2005 (Default)
vitus_wagner ([personal profile] vitus_wagner) wrote2008-11-27 11:28 am

Возвращение ботнетов

Утверждается, что центры управления спаммерскими ботнетами, уничтоженные вместе с McColo, теперь переехали в Эстонию.

Видимо, спаммеры надеются, что эстонские провайдеры и правоохранители будут долго тормозить, прежде чем прикроют эту активность.

А может быть надеются, что маленькая страна, практически лишенная каких-либо экспотных ресурсов, захочет сделать спам источником национального дохода. Есть же в Европе страна, зарабатывающая деньги азартными играми - Монако.
ext_605364: geg MOPO4 (Default)

[identity profile] gegmopo4.livejournal.com 2008-11-27 09:37 am (UTC)(link)
Теперь осталось такую чистку сделать доброй традицией и поднять стоимость накладных расходов спамеров выше планки окупаемости.

[identity profile] ssh3.livejournal.com 2008-11-27 09:58 am (UTC)(link)
Факт, надо фонд учредить, будем собирать деньги на пямятник последнему спамеру. Лукьяненко даже макет скульптуры собственно описал уже, в зеркалах или витражах, не помню уже.
ext_605364: geg MOPO4 (Default)

[identity profile] gegmopo4.livejournal.com 2008-11-27 10:50 am (UTC)(link)
Вот уж фиг. От меня они и копейки не дождуться.

[identity profile] mar1ner.livejournal.com 2008-11-27 09:49 am (UTC)(link)
м-да. /. у меня грузится с потрясающей скоростью...
а что у них в Эстонии с законами о спаме и прочих почтовых гадостях? не в курсе?

[identity profile] cmike.livejournal.com 2008-11-27 10:26 am (UTC)(link)
Кстати, а что мешает блокировать ip данного провайдера на более низком уровне, вплоть до клиентской машины (ipchain-ами)?

[identity profile] lel.myopenid.com (from livejournal.com) 2008-11-27 11:37 am (UTC)(link)
Вот-вот.

Вот типичная выборка из лог-файла:
Nov 24 22:26:29 s15221545 sshd[10161]: Invalid user bree from 200.183.202.130
Nov 24 22:27:58 s15221545 sshd[11515]: Invalid user bree from 203.70.179.113
Nov 24 22:29:22 s15221545 sshd[11833]: Invalid user bree from 212.91.188.165
Nov 24 22:30:48 s15221545 sshd[13471]: Invalid user breena from 211.189.213.48
Nov 24 22:32:20 s15221545 sshd[13776]: Invalid user breena from 85.207.120.188
Nov 24 22:35:13 s15221545 sshd[15438]: Invalid user breindel from 58.196.4.2
Nov 24 22:36:33 s15221545 sshd[15695]: Invalid user breindel from 196.40.71.237
Nov 24 22:38:01 s15221545 sshd[15950]: Invalid user breindel from 64.27.16.245

И такая дребедень - каждый день. Точнее - каждые 2 минуты.
При этом с почти не повторяющихся адресов, но явно координировано с общего центра.

Кстати - никто не знает, может куда пожаловаться стоит?

Хм.

[identity profile] cmike.livejournal.com 2008-11-27 01:26 pm (UTC)(link)
Довольно занятно, что (почти?) все из этих ip-адресов относятся к linux-серверам.

Кстати, есть некие шансы на то, что бот-цепочка короткая, из двух звеньев. Можно попробовать найти среди этих сайтов российский и попробовать связаться с админами.

Re: Хм.

[identity profile] k001.livejournal.com 2008-11-27 02:48 pm (UTC)(link)
> Довольно занятно, что (почти?) все из этих ip-адресов относятся к linux-серверам.

Это случайно не потому, что вы за NATом, а на машинке, которая его делает — Linux?

Re: Хм.

[identity profile] cmike.livejournal.com 2008-11-27 03:47 pm (UTC)(link)
Нет, вряд ли. Тут много машин, linux-специфичная атака (ssh-протокол не очень характерен для винды). К тому же nat-шлюзы (what is the name for this?) обычно достаточно защищены, на них трояна так просто не поставишь.

oops

[identity profile] cmike.livejournal.com 2008-11-27 03:53 pm (UTC)(link)
Это было объяснение, почему "они за натом" на правду не похоже. А уж как можно поверить в "мы за натом", я не понимаю вовсе.

Re: Хм.

[identity profile] lel.myopenid.com (from livejournal.com) 2008-11-27 04:41 pm (UTC)(link)
Совсем не понял кто 'вы' за NAT'ом?
Атакуемая машина точно не за натом.
Вы думаете, что IP аттакующих - это по большей части linux firewall'ы, за которым сидят взломанные винды?

В качестве пищи для размышлений - полный список: http://s15221545.onlinehome-server.info/

Любые идеи что делать с этим списком приветствуются.
(Идея блокировать их через iptables уже реализована).

Re: Хм.

[identity profile] k001.livejournal.com 2008-11-27 04:49 pm (UTC)(link)
Да нет, я думал, что тот, кто написал, что все эти машины — линукс-сервера, определил это, используя nmap -O. А он, если ты сидишь за NATом, определяет OS на нат-роутере, а не на том хосте. Короче, я хотел сказать, что результатам nmap -O нельзя доверять, если ты запускаешь его на хосте, который NATится.

Касательно «что с этим делать» — я просто перевесил sshd на другой порт на всех своих доступных из Инета машинках. Как говорится, дёшево и сердито.

А что делать с этими хостами, которые в ботнете? Кроме «найти их админов и написать им письмо» ничего в голову не приходит…

Re: Хм.

[identity profile] cmike.livejournal.com 2008-11-27 05:19 pm (UTC)(link)
Ещё рекомендуют sshd_sentry (http://linuxmafia.com/pub/linux/security/sshd_sentry/sshd_sentry). Он блокирует ip, с которых по было по пять неудачных попыток залогиниться по ssh. Disclaimer: я с этим скриптом не разбирался.

И кстати, по сети бродит несколько списков, с которых идёт атака.

И недобрый совет: использовать аутентификацию по ключу.

Re: Хм.

[identity profile] lel.myopenid.com (from livejournal.com) 2008-11-27 05:34 pm (UTC)(link)
Собственно того, что кто-то проломает ssh я вовсе не боюсь.
И аутентификация - только по ключу. И вообще ни у одного пользователя нет пароля.
И ни одного имени пользователя пока не подобрали.
И блокируется после 5 попыток (я изучил пару подобных скриптов и написал свой).

Но ведь они не только в ssh долбятся. А в остальных подсистемах я не так уверен. И ведь наверняка спам идёт с тех же адресов.

Re: Хм.

[identity profile] mtve.livejournal.com 2008-11-28 09:42 am (UTC)(link)
+1, http://213.73.82.67/

Насчёт русских:

[identity profile] lel.myopenid.com (from livejournal.com) 2008-11-27 02:56 pm (UTC)(link)
grep 'sshd.*Invalid user' /var/log/messages | cut -d\ -f 10 | sort -u | xargs -n 1 host | grep '\.ru.$'

216.133.124.193.in-addr.arpa domain name pointer cbs3uao16.ru.
188.109.254.80.in-addr.arpa domain name pointer mail.remzestar.ru.

Да, хотя центр -- это уязвимость

[identity profile] cmike.livejournal.com 2008-11-27 12:59 pm (UTC)(link)
Ну тады да. Хотя вот другая идея – Подселение бота – статья менее спорная и легко доказываемая (не нужно доказывать массовость рассылки). Можно и на поток поставить: снял логи – послал письмо в прокуратуру.

Хотя... Если там до сих пор ipchains...)

Утром был netfilter. ;) А вообще я ipmasq использую, а он сам определяет, используется ли netfilter, ipchains или ipfwadm.

[identity profile] besm6.livejournal.com 2008-11-27 11:22 am (UTC)(link)
Эстония - маленькая страна, ее если целиком экскоммуницировать - никто и не заметит...

[identity profile] amarao-san.livejournal.com 2008-11-27 12:39 pm (UTC)(link)
Блокировать Эстонию. Всю. На пограничных коммутаторах. Как в войне с тирванами. Один заблокирует - у сотни пользователей залагает. Второй заблокирует - миллион возмутится.

[identity profile] mcjabberwock.livejournal.com 2008-11-27 08:14 pm (UTC)(link)
Всю слабО. Можете поверить на слово.

[identity profile] mcjabberwock.livejournal.com 2008-11-27 08:15 pm (UTC)(link)
А кто-нибудь в курсе, где именно в Эстонии? Могу поговорить с ребятами оттуда.

[identity profile] mcjabberwock.livejournal.com 2008-11-28 05:18 pm (UTC)(link)
никогда этим не интересовался.
ну одно из двух: либо читают, либо нет.

Эстонцы отключили серверы крупнейшего ботнета

[identity profile] ylevdik.livejournal.com 2008-11-28 02:34 pm (UTC)(link)
http://www.lenta.ru/news/2008/11/28/srizbi/