Użytkowniku, broń się sam

Subskrybuj RSS A A A
16 grudnia 2002
Tomasz Grabowski

Zapobieganie, a tym bardziej skuteczne reagowanie na ataki DDoS to walka z wiatrakami, do której nie kwapią się ani producenci sprzętu sieciowego, ani dostawcy usług internetowych. Być może nadszedł czas, by z problemem poradzili sobie użytkownicy Internetu.

Zapobieganie, a tym bardziej skuteczne reagowanie na ataki DDoS to walka z wiatrakami, do której nie kwapią się ani producenci sprzętu sieciowego, ani dostawcy usług internetowych. Być może nadszedł czas, by z problemem poradzili sobie użytkownicy Internetu.

Problemy z urządzeniami sieciowymi, a zwłaszcza z łączami zdarzają się stosunkowo często. Niejednokrotnie znikają one same, zanim administrator znajdzie ich przyczynę. Czasami jednak powodem problemów wcale nie jest infrastruktura, lecz rozproszony atak typu DDoS (Distributed Denial of Service). Symptomy są zazwyczaj bardzo podobne. Początkowo odczuwalne jest spowolnienie w dostępie do Internetu. Wkrótce potem występują kilkuminutowe przerwy w działaniu sieci. Bywa jednak, że brak komunikacji trwa wiele godzin, a nawet dni.

Napływający ruch skutecznie zapełnia całe dostępne pasmo łącza internetowego i znacznie obciąża urządzenia sieciowe ofiary, prowadząc nierzadko do ich unieruchomienia. W obu przypadkach sieć ofiary przestaje być dostępna z zewnątrz. W sytuacji gdy połączenie z Internetem jest niezbędne do funkcjonowania firmy, straty spowodowane atakami DDoS mogą być dotkliwe. Uniemożliwienie firmie komunikacji ze światem może też być jedynie środkiem do osiągnięcia innego celu: odwrócenia uwagi administratorów od właściwego ataku.

Po słynnych atakach DDoS na największe portale internetowe w 2000 r. oraz ostatnich atakach na szkieletowe serwery DNS wiemy już, że ataki DDoS są zagrożeniem realnym, wciąż nie wiemy jednak, jak się przed nimi skutecznie bronić. Ci, przeciwko którym choć raz wymierzono atak DDoS, nie zapomną ogarniającej ich bezradności i zaskoczenia, że uznawane powszechnie za skuteczne metody ochrony przed atakami, nie zdają w tej sytuacji egzaminu.

Duża farma u podstawy

Aby przeprowadzić skuteczny atak typu Distributed Denial of Service, intruz musi najpierw przejąć kontrolę nad kilkuset czy nawet kilkoma tysiącami komputerów w Internecie. Im bardziej są one rozproszone między różne sieci, tym większe prawdopodobieństwo jego powodzenia - rozproszenie utrudnia bowiem koordynację działań zaradczych. Liczy się także umiejscowienie komputerów w sieci, a zwłaszcza wielkość dostępnego im pasma sieciowego. Po uzyskaniu dostępu do komputerów włamywacz instaluje na nich łatwo dostępne i proste w użyciu oprogramowanie do prowadzenia ataków, np. Trinoo, Stacheldraht czy Trible Flood Network. Na polecenie włamywacza uśpione programy budzą się i są gotowe do wykonywania wskazanych zadań. Jednym z nich może być wysyłanie dużej liczby zwykłych lub odpowiednio spreparowanych pakietów w kierunku określonego adresu/adresów IP.

Czy zebranie odpowiedniego arsenału komputerów do przeprowadzenia ataku DDoS stanowi problem? Niestety, nie. Intruzi posługują się w tym celu specjalnym oprogramowaniem, które w zadanym przedziale adresów IP znajduje komputery mające znane luki w zabezpieczeniach. Następnie wykorzystuje je do zdobycia uprawnień administratora i automatycznie instalują oprogramowanie służące do przeprowadzania ataków. Do wykonania ataku DDoS nie potrzeba więc fachowej wiedzy. Nie trzeba też wiele czasu. W Akademickim Centrum Informatyki w Szczecinie (ACI) przeprowadziliśmy dokładną analizę działania jednego z takich narzędzi. Testy wykazały, że wyszukanie i przejęcie kontroli nad stu komputerami może zająć intruzowi około... 20 minut.

Powodów prowadzenia ataków DDoS może być wiele: od chęci zrobienia psikusa lub uprzykrzenia komuś życia, przez zwykły wandalizm, aż po celowe usunięcie z sieci niewygodnej zawartości, a nawet terroryzm. Na szczęście w większości przypadków powód jest błahy. Analiza ataków dokonanych w ramach Akademickiej Miejskiej Sieci Komputerowej w Szczecinie (AMSK) pozwoliła nam ustalić, że motywacją większości intruzów były tzw. wojny IRC-owe. Ich celem jest pozbawienie ofiary dostępu do Internetu na kilka minut, aby w tym czasie przejąć kontrolę nad zarządzanymi z jego sieci kanałami pogawędkowymi IRC (Internet Relay Chat). Osoby, które zajmują się tego typu procederem, to zazwyczaj nastolatki, dla których stanowi to niezłą zabawę. Stwierdziliśmy, że obszarami podwyższonego ryzyka są w rzeczywistości wszelkie serwisy świadczące usługi dostępu do kont systemowych, czyli firmy, oferujące klientom interaktywny dostęp do swojego systemu za pośrednictwem usług telnet czy SSH.

Zmasowane ataki DDoS trwające wiele godzin lub dni nie występują zbyt często. W zdecydowanej większości przypadków (ok. 80%), które badaliśmy w AMSK, ataki DDoS objawiały się sporadycznymi, kilkuminutowymi przerwami w dostępie do Internetu. Ataki długotrwałe stanowiły jedynie ok. 5% wszystkich DDoS. Ta prawidłowość wynika z faktu, że wraz z wydłużaniem czasu trwania ataku wzrasta prawdopodobieństwo namierzenia atakującego. Długotrwałe ataki DDoS wiążą się najczęściej z utratą kontroli intruza nad użytymi przez niego komputerami, a w większości przypadków atakujący nie chce się pozbywać zdobytych "zasobów".

Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (3)

~witmar+

27-05-2010 18:41

Zdecydowalem, ze podziele sie prostym zabezpieczeniem przeciw ataka [DDOS] ... Utworz plik txt o nazwie htaccess, wpisz ten script do srodka: ----------------------- RewriteEngine on RewriteCond %{HTTP:VIA} !^$ [OR] RewriteCond %{HTTP:FORWARDED} !^$ [OR] RewriteCond %{HTTP:USERAGENT_VIA} !^$ [OR] RewriteCond %{HTTP:X_FORWARDED_FOR} !^$ [OR] RewriteCond %{HTTP:PROXY_CONNECTION} !^$ [OR] RewriteCond %{HTTP:XPROXY_CONNECTION} !^$ [OR] RewriteCond %{HTTP:HTTP_PC_REMOTE_ADDR} !^$ [OR] RewriteCond %{HTTP:HTTP_CLIENT_IP} !^$ RewriteRule ^(.*)$ - [F] ---------------------- Wgraj na FTP do glownego katalogu, no chyba, ze juz jest ten plik to wystarczy tylko dopisac script. Zmien nazwe pliku z htaccess na .htaccess , czesto na systemie windows kropka nie wchodzi dlatego tez trzeba zmienic nazwe dopiero na FTP.. Script blokuje ataki proxy, gdzie banuje automatycznie adres IP dopisujac w pliku (.htaccess) Mysle, ze sie komus to przyda bo script blokuje tez spamerow ktorzy zawsze spamuja przez PROXY... Pozdrawiam serdecznie!

~witmar

27-05-2010 16:07

Na samym poczatku 1000 przeprosin, ale i Wasz portal poddal sie (ataką DDOS) . Szukalem pomocy ale niestety nikt nie byl mi w stanie pomoc. Testujac atak DDOS na tym portaly z jednej strony udowodnilem, ze nikt nie jest dobrzez zabespieczony, blokujac ten portal 15 min po czym strona sie ukazywala w nastepujacy sposob => ( [[http://img39.imageshack.us/img39/5180/atakddos.jpg]] ) .. Po 3 tygodniach poszukiwan znalazlem sposob zeby sie zabespieczyc i nawet atak ze 1000cu serwerow nie zawiesi mi systemu . Ten portal byl atakiwany tylko ze 100 serwerow na sekunde i byl boom 15 min... Ps: O zabespieczenie waszego portalu , prosze o kontakt.. ( To byl tylko test ) i przepraszam jeszcze raz. Wiecej razy tego juz nie powtorze. :p (16 lat praktyki (C++, java, flash, PHP, MYSQL)

witmar

25-05-2010 03:57

Istnieje moze jakis plik, script ktory moznaby wgrac na server by moc sie obronic przed atakami DDOS ? Dziekuje !!! :p

Najnowsze

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88