Возвращение ботнетов
Nov. 27th, 2008 11:28 am![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Утверждается, что центры управления спаммерскими ботнетами, уничтоженные вместе с McColo, теперь переехали в Эстонию.
Видимо, спаммеры надеются, что эстонские провайдеры и правоохранители будут долго тормозить, прежде чем прикроют эту активность.
А может быть надеются, что маленькая страна, практически лишенная каких-либо экспотных ресурсов, захочет сделать спам источником национального дохода. Есть же в Европе страна, зарабатывающая деньги азартными играми - Монако.
Видимо, спаммеры надеются, что эстонские провайдеры и правоохранители будут долго тормозить, прежде чем прикроют эту активность.
А может быть надеются, что маленькая страна, практически лишенная каких-либо экспотных ресурсов, захочет сделать спам источником национального дохода. Есть же в Европе страна, зарабатывающая деньги азартными играми - Монако.
Хм.
Date: 2008-11-27 01:26 pm (UTC)Кстати, есть некие шансы на то, что бот-цепочка короткая, из двух звеньев. Можно попробовать найти среди этих сайтов российский и попробовать связаться с админами.
Re: Хм.
Date: 2008-11-27 02:48 pm (UTC)Это случайно не потому, что вы за NATом, а на машинке, которая его делает — Linux?
Re: Хм.
Date: 2008-11-27 03:47 pm (UTC)oops
Date: 2008-11-27 03:53 pm (UTC)Re: Хм.
Date: 2008-11-27 04:41 pm (UTC)Атакуемая машина точно не за натом.
Вы думаете, что IP аттакующих - это по большей части linux firewall'ы, за которым сидят взломанные винды?
В качестве пищи для размышлений - полный список: http://s15221545.onlinehome-server.info/
Любые идеи что делать с этим списком приветствуются.
(Идея блокировать их через iptables уже реализована).
Re: Хм.
Date: 2008-11-27 04:49 pm (UTC)Касательно «что с этим делать» — я просто перевесил sshd на другой порт на всех своих доступных из Инета машинках. Как говорится, дёшево и сердито.
А что делать с этими хостами, которые в ботнете? Кроме «найти их админов и написать им письмо» ничего в голову не приходит…
Re: Хм.
Date: 2008-11-27 05:19 pm (UTC)И кстати, по сети бродит несколько списков, с которых идёт атака.
И недобрый совет: использовать аутентификацию по ключу.
Re: Хм.
Date: 2008-11-27 05:34 pm (UTC)И аутентификация - только по ключу. И вообще ни у одного пользователя нет пароля.
И ни одного имени пользователя пока не подобрали.
И блокируется после 5 попыток (я изучил пару подобных скриптов и написал свой).
Но ведь они не только в ssh долбятся. А в остальных подсистемах я не так уверен. И ведь наверняка спам идёт с тех же адресов.
Re: Хм.
Date: 2008-11-28 09:42 am (UTC)Насчёт русских:
Date: 2008-11-27 02:56 pm (UTC)216.133.124.193.in-addr.arpa domain name pointer cbs3uao16.ru.
188.109.254.80.in-addr.arpa domain name pointer mail.remzestar.ru.