Jump to content
Калькуляторы

Полное сканирование /0

Я пожалуй оставлю эту ссылку здесь: http://habrahabr.ru/post/173471/

 

Подобное уже делал Sality:

В настоящее время Sality продолжает оставаться одной из наиболее распространенных вредоносных программ в мире. Группа исследователей из Калифорнийского университета в Сан-Диего и университета Наполи (Италия) в октябре 2012 года опубликовала отчёт (pdf, eng) с анализом активности Sality. Информация была собрана с помощью пассивной системы мониторинга трафика UCSD Network Telescope. Исследователи утверждают, что в 12-дневный период в феврале 2011 года с 3 млн IP-адресов приходили пакеты на инициацию соединения по протоколу SIP. По мнению авторов отчета, владельцы ботнета пытались брутфорсить SIP-сервера для создания фейковых аккаунтов, чтобы использовать их для бесплатной телефонии, анонимных звонков, мошенничества и т.д.

 

Интересно то, что использовался ряд методик, чтобы максимально замаскировать сканирование. Например, с 1 млн IP-адресов пришло всего по одному пакету на инициализацию соединения, затем эти адреса не использовались. Диапазон сканируемых IP-адресов изменялся по фрактальной кривой Гильберта, чтобы затруднить обнаружение факта сканирования. Исследователи считают, что был просканирован весь диапазон IPv4, то есть весь интернет, но этот трафик не смогла бы обнаружить ни одна система детектирования угроз, так как запросы шли с разных IP. Указанные факты помогают понять размах деятельности ботнета Sality и оценить интеллектуальные способности его создателей.

Edited by Danuuk

Share this post


Link to post
Share on other sites

Интересно. Надеюсь, исследователям уже выдали приличные job offers.

Share this post


Link to post
Share on other sites

Там есть интересная карта по распределению IP -адресов.

Из которой видно, что исчерпание IPv4 как то ещё не скоро наступит. Есть вообще огромные пустые блоки адресов /9 и /10, и чуть ли не /8. Да и загруженность других диапазонов отнюдь не критическая.

Share this post


Link to post
Share on other sites

А каким образом отрицательные результаты сканирования адреса говорят о его неиспользуемости ?

Share this post


Link to post
Share on other sites

Еще там хорошо видно, что интернет в основном пользуется даже не вечером, а по ночам... и только с первыми петухами он убегает :)

Share this post


Link to post
Share on other sites

А каким образом отрицательные результаты сканирования адреса говорят о его неиспользуемости ?

 

Там реально куча легаси блоков мертвых компаний...

Share this post


Link to post
Share on other sites

Значит, пора IANA начать стричь капусту в целях рационального использования адресного пространства. По доллару в месяц за публичный IP-адрес -- вполне нормально ящитаю. 8) Профит же можно пустить в фонд ООН на борьбу с морским пиратством, к примеру. :)

Share this post


Link to post
Share on other sites

По доллару в месяц за публичный IP-адрес -- вполне нормально ящитаю.

 

Угу. И взять их, например, с этих блоков:

 

011/8 DoD Intel Information Systems

016/8 Digital Equipment Corporation

019/8 Ford Motor Company

021/8 DDN-RVN

028/8 DSI-North

033/8 DLA Systems Automation Center

034/8 Halliburton Company

040/8 Eli Lily & Company

и т.д.

 

Только с DEC, Форд и многих ныне усопших провайдеров денег уже вряд-ли состричь получится...

Share this post


Link to post
Share on other sites

Только с DEC, Форд и многих ныне усопших провайдеров денег уже вряд-ли состричь получится...

Вернут ненужное, или начнут платить. Цену впоследствии можно поднять. :)

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this