Jump to content

помогите идет дос атака udp на 53 порт


Recommended Posts

Posted

Идет постоянный флуд udp на 53 порт с двух хостов из мексики и двух из штата кентуки. Вдувают мне 100КБ/сек уже второй день.

Очень непрятно.

 

В мексику уже и намылил местным сисадминам за кем сеть закреплена - не отвечают. И звонил им, но обломался. На вопрос знают ли они инглиш и могу ли я поговорить с кем-нибудь кто его знает отвчают только NO. В кентуки вообще не дозвонился.

 

Что можно сделать в данной ситуации?

Помогите .........

Posted
Что можно сделать в данной ситуации?

Помогите .........

ничего...

ноль исходной информации.

собираете инфу в кучку и дуете к своему прову.

 

дос атака с четырех хостов? может это что-то другое.

Posted

после начала таккого безобразия через час ограничил кол-во запросов к днс, еще через час зарубил фаерволом udp на 53 порт.

Ноль реакции, все равно долбят постоянно и целенаправленно на автомате.

Posted
Что можно сделать в данной ситуации?

Помогите .........

ничего...

ноль исходной информации.

собираете инфу в кучку и дуете к своему прову.

 

дос атака с четырех хостов? может это что-то другое.

 

 

Вот до чего магистралы довели Россию.

 

Человек из-за сраных четырехсот килобит впадает в панику :-)

Posted
Вот до чего магистралы довели Россию.

 

Человек из-за сраных четырехсот килобит впадает в панику :-)

800 килобит/сек . Ага когда у вас канал в мир 2 мегабита можно не паниковать ;( ?

Posted

значит просто ограничить скорость данных по 53 порту, а для этих айпи вообще блокировать

 

цель любой атаки получить управление, а если цель не достигнута, то атакующий просто переключается на другую жертву. у меня было что-то подобное, несколько часов атаковали, потом просто отстали просто потому что было бесполезным занятием.

Posted
цель любой атаки получить управление, а если цель не достигнута, то атакующий просто переключается на другую жертву. у меня было что-то подобное, несколько часов атаковали, потом просто отстали просто потому что было бесполезным занятием.

Не обязательно. Сегодня уже прогрузили канал по полной. Оператор отдыхает - выходные, технари помочь могут но ждут решения их начальства которое отдыхает.

 

Просто наблюдается интересная картина. Досить начали ровно в полночь по московскому времени, хотя разница по времени с мексикой составляет -10 часов. Наводит на размышления.

Posted

ну какой-то пионерский dos, честное слово. меньше мегабита. это больше напоминает ребенка, бегающего с надувным топором за прохожими.

 

и говорить о распределенной атаке при 4 источниках трафика тоже было бы преувеличением.

Posted (edited)
ну какой-то пионерский dos, честное слово. меньше мегабита. это больше напоминает ребенка, бегающего с надувным топором за прохожими.

 

и говорить о распределенной атаке при 4 источниках трафика тоже было бы преувеличением.

Я и не говорю про распределенную атаку, просто они мне канал по полной прогрузили.

 

А кто вам сказал что до моего прова не приходит больше, просто от него до меня канал 2 мегабита.

Edited by pilgrim
Posted

Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует?

Posted
Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует?

Перестать продавать windows, запретить ее ставить.

Posted

Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует?

Перестать продавать windows, запретить ее ставить.

Не поможет. Начнут ломать *nix или что-там-будет.

 

А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума".

Posted (edited)
А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума".
Да целый день им в обратку заворачивал, непомогло, буржундия каналы широкии наверное даже и не заметели.

На письма никто не отвечает,

Просто до этого флуда в среду был флуд из одной московской сети /29 принадлежащей мелкой конторке. До ихнего админа дозвонился быстро. Проблему решили в течение двух часов.

 

 

Ну если стоят винды на клиентский машинах ну настройте вы прокси на сервере и зарубите все хождения по порнухе народу, а то полазят понацепляют разной нечести. Вместо этого расшаривают соединене в инет и еще называют это сервером. Не понимаю я этого.

Edited by pilgrim
Posted
Ну если стоят винды на клиентский машинах ну настройте вы прокси на сервере и зарубите все хождения по порнухе народу

это только в случае офиса такое можно

Posted

Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует?

Перестать продавать windows, запретить ее ставить.

Не поможет. Начнут ломать *nix или что-там-будет.

 

А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума".

=) Ага, распереденный дос - где ж его источник ?
Posted (edited)

Случился однажды у нас мощнейший ддос. Пёрло суммарно больше 10Мбит (сколько на самом деле не знаю, больше в дырку не пролазило, но, видимо, много - даже трансу поплохело) с более 1000 адресов на один хост udp по 1500 байт. Блочили этот один адрес через Транстелеком, а они уже, видимо, с кем-то выше решали.

А 400Кбит больше похоже на насморк - само пройдёт.

Edited by EvilX
Posted

ЭвилИкс - есть ровно один случай на моей памяти, когда от ддоса на клиентский порт шириной 10Мбит плохело ТТК. :)

Я вам по секрету скажу что вы из города на букву Д. Ну и заодно, что суммарная мощность флуда была не 10Мбит, а 10Гбит. :)

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...