Макакий Макакиевич Резус, эсквайр ([info]pe3yc) wrote,

¤ Шесть покрошены, одна так брошена

Пока криворукие поцы из Сцуппа™ молчат или лепечут "мы собираемся обратиться с Заявлением в Органы" (© Светлана "У" Иванникова) или "в этот раз это была не атака на канал и оборудование, а наоборот, атака на канал и оборудование" (© Илья "Игрик" Дронов), я расскажу вам, какой вся эта история представляется мне.

В конце марта криворукие поцы собрались внедрять систему фронтлайн-кэширования от стороннего производителя Varnish. Но поскольку у криворуких поцев, - как следует из их названия, - руки имеют значительную кривизну, вместо внедрения получился систематический отказ в обслуживании и вся эта халабуда начала тормозить ещё сильнее обычного, выдавать систематчиеские ошибки 503 и вообще еле ползать.

Примерно в это же время спаммеры и ботоводы активизировали засирание жежешечки. Отмечу, что это как раз те самые калоши спаммеры и ботоводы, которых Сцупп™ старательно разводил, размножал и ститмулировал, а также холил и лелеял весь период своего существования. Ибо они приносили и продолжают приносить ему трафик.

Причём никакой это не DDoS, а обычный флуд. Он идёт, судя по всему, от неанонимных эккаунтов, с нормальными хидерами, с валидным содержанием. Скорее всего, это автоматические флуд-комменты от многочисленных ботов. Причём валятся они вперемежку с нормальными сообщениями нормальных юзеров и формально-технически от них ничем не отличаются. Сцупп™ сделал так много работы по стиранию грани между спамботом и юзером, что и сам давно уже не может отличить одного от другого, - по крайней мере не может это сделать автоматически.

Флуд этот, в свою очередь, привёл к дополнительным отказам в обслуживании той самой системы Varnish, которую недовнедрили кривоврукие поцы. Реакция оказалась самоподдерживающейся по типу качелей: массивный флуд учащает и усугубляет отказы в обслуживании запросов, а отказы приводят к новым и новым повторным попыткам, то есть к усилению флуда и забиванию каналов.

Криворукие поцы торжественно назвали этот процесс DDoS атакой и пытаются скрыть роль собственной криворукости в создании такой ситуации. Истина в их словах есть, но её довольно мало: атака действительно имела (и, вероятно, продолжает иметь) место, но это не DDoS-атака, не особенно массированная атака, не она сыграла решающую роль в том, что жежешечка систематически бывает недоступной часами, и атаку эту ведут не ддосеры, а жежешные спамботы, бороться с которыми Сцупп™ отказывался всегда. Что здесь действительно от настоящего ботнета, так это проксирование адресов, но такую технологию спамботы научились использовать не сейчас, а ранее.

Проще говоря,

- имеет место ситуация стечения двух обстоятельств: совпали по времени два процесса: активизация спамботов и кривые попытки внедрения системы кэширования,
- Сцупп™ сам создал такую ситуацию, во-первых, не будучи готовым к внедрению (или выбрав неподоходящую конфигурацию системы), во-вторых, долгое время закрывая глаза на создание и отладку огромной армии спамботов (если только не поощряя эти процессы или даже участвуя в них), и в-третьих, вообще не имея никаких инструментов борьбы с флудом,
- пользователям, разумеется, признаться во всём этом криворукие поцы не могут, поэтому нет ни релизов, ни внятного объяснения, а есть только детский лепет.

Разумеется, эта картинка не претендует на предельную объективность. Так ситуация мне видится со стороны, причём со стороны, с которой нет доступа ни к логам, ни к другим прямым данным. Но в данном случае и косвенных данных достаточно, чтобы сложить паззл..

  • Post a new comment

    Error

    Anonymous comments are disabled in this journal

    Your IP address will be recorded 

  • 173 comments
Previous
← Ctrl← Alt
  • 1
  • 2
Next
Ctrl →Alt →

[info]nestol_next

April 5 2011, 12:15:51 UTC 1 year ago

да

[info]lyaksandro

April 5 2011, 12:19:31 UTC 1 year ago

А где почитать, что они внедряют и на каком борудовании?

[info]pe3yc

April 5 2011, 12:49:21 UTC 1 year ago

У Игрика и почитайте.

[info]tedir

1 year ago

[info]valery_pavlov

April 5 2011, 12:29:06 UTC 1 year ago

А нет ли тут попыток тупо разорить Сцуп? Ведь на защиту им потребуется хорошо потратиться, а бизнес не то, чтобы очень прибыльный... Соотношение стоимости снаряда и брони при ддос-атаках различается на несколько порядков. И только крупная компания может позволить себе хорошую защиту.

[info]pe3yc

April 5 2011, 12:48:59 UTC 1 year ago

Повторяю: нет никаких ддос-атак. Это не ддос, это всего лишь активизация ботов, наложенная на кривое внедрение системы кэширования.

И потом, кому нужно разрять Сцупп™? Ну хотя бы чисто теоретически?

[info]pe3yc

1 year ago

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]divov

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]divov

1 year ago

[info]pritula

1 year ago

[info]pe3yc

1 year ago

[info]stas

1 year ago

[info]jerom

1 year ago

[info]stas

1 year ago

[info]stas

1 year ago

[info]the_netwalker

April 5 2011, 12:29:42 UTC 1 year ago

Резус, какой ты скучный :( Ну ведь КРОВАВАЯ гэбня гораздо интереснее! Мы теперь никуда из жжшечки, родной не уйдем! Не отдадим последний оплот демократии в стране!!!

[info]vlkamov

April 6 2011, 12:28:39 UTC 1 year ago

+1

[info]asia_datnova

April 5 2011, 12:29:58 UTC 1 year ago

да бред - Они уничтожат площадку и потом переловят всех поодиночке на стендалонах! Аа! (даже в этой концепции не поняла, почему это проще)
это типа когда в государстве пиндык, надо объявить маленькую победоносную войну, и под это дело всем зубы на полку - а чо вы хотите, война...

[info]icamel

April 5 2011, 13:30:35 UTC 1 year ago

Сложнее аудитории выискивать недодавленные стендалоны, так что стендалоны можно и не ловить особо.

[info]creaze

1 year ago

[info]pennkoff

1 year ago

[info]lazy_taxi

April 5 2011, 13:10:59 UTC 1 year ago

я чо заметил:

Боты кстати, отдупляются на раз. Даже с условно полным наполнением, типа зареген 2 апреля, уже 49 записей, при этом 3 комментария, и все в постах про михалкова.

Опять же наполнение у них - копипаста на копипасте.

А еще достаточно пустое юзеринфо.

[info]vs_baronin

April 5 2011, 13:16:13 UTC 1 year ago

Re: я чо заметил:

Кто бы спорил.

[info]pe3yc

1 year ago

[info]lazy_taxi

1 year ago

[info]maksa

1 year ago

[info]stas

1 year ago

[info]maksa

1 year ago

[info]stas

1 year ago

[info]maksa

1 year ago

[info]stas

1 year ago

[info]maksa

1 year ago

[info]asc_ii

1 year ago

[info]maksa

1 year ago

[info]maksa

1 year ago

[info]shancevyi

1 year ago

[info]maksa

1 year ago

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]lazy_taxi

1 year ago

[info]gailannuqesayl

April 5 2011, 14:12:15 UTC 1 year ago

Интересно только, что за пазл выйдет))) Даже море зарегенных ботов, не смогли бы так вынести жежешечку, даже если очень захотели бы:)) Просто школьники похож чуманулись, а суп молчит, думайте типа на Навального или Михалков виноват, короч любой известный блогер(((

[info]pe3yc

April 5 2011, 14:16:08 UTC 1 year ago

Боты умеют флудить в комментах как из-под эккаунта, так и анонимно (если анонимные комменты разрешены).

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]kumaniko

1 year ago

[info]pe3yc

1 year ago

[info]ca_priza

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]mosomedve

1 year ago

[info]pe3yc

1 year ago

[info]magister_

April 5 2011, 14:23:35 UTC 1 year ago

в подтверждение:

у меня 4-го было два поста: один перед первой атакой, второй - перед второй.

Во время второй атаки первый пост имеет запросов в районе нуля, все запросы - на второй пост.

То есть - более похоже на ботов, пытающихся пробиться с рекламой к самому свежему посту, чем на ддос.

[info]ca_priza

April 5 2011, 14:27:17 UTC 1 year ago

А статья о чём была то? дайте ссылку посмотреть.

[info]pe3yc

1 year ago

[info]moola

1 year ago

[info]de2

1 year ago

[info]magister_

1 year ago

[info]abc [google.com]

April 5 2011, 16:09:52 UTC 1 year ago

http://www.securelist.com/ru/blog/40425/LiveJournal_pod_atakoy

[info]pe3yc

April 5 2011, 16:11:34 UTC 1 year ago

И чо?

[info]cathody

1 year ago

[info]pe3yc

1 year ago

[info]shultz_flory

April 5 2011, 16:24:14 UTC 1 year ago

Странно, что никто еще не озвучил версию, что падение ЖЖ это высшая кара за грехи наши.

[info]pritula

April 5 2011, 16:34:07 UTC 1 year ago

еще озвучат. в видеообращении на фоне старины и храмов

[info]vik_sudl

1 year ago

[info]demotivation.me

April 5 2011, 17:04:40 UTC 1 year ago

Дудосил вербяшка, чтобы юзверя в панике на его сраный тифаретник побежали.

[info]plutovstvo007

April 5 2011, 17:13:38 UTC 1 year ago

Ну Клименко примерно об этом же и говорит.

А объяснения "Супа" и Носика забавны. Очень забавны.

[info]valery_pavlov

April 5 2011, 19:16:20 UTC 1 year ago

Вот, например, забавные объяснения

http://www.securelist.com/ru/blog/40425/LiveJournal_pod_atakoy

[info]pe3yc

1 year ago

[info]13zuzanna13

April 5 2011, 17:16:45 UTC 1 year ago

А вот интересно, эти боты за ногоса , они правда дефективные или в образе?

[info]pe3yc

April 5 2011, 20:47:17 UTC 1 year ago

Недефективные за пиво работать не станут.

[info]mosomedve

April 5 2011, 19:29:01 UTC 1 year ago

а вот они чего прикручивают, засранцы:
"Compadres, сегодня ночью мы обновили прототип сервиса «FriendsTimes», о котором я уже писал ранее. Если кратко — то это новый вид френдленты, но состоящий не из записей друзей, а из записей других пользователей, в которых друзья приняли участие (на данный момент — прокомментировали, но список активностей будет расширяться).
Если еще проще — то это френдлента сделанная для вас вашими друзьями."
http://igrick.livejournal.com/501174.html

[info]ziavra

April 5 2011, 20:42:03 UTC 1 year ago

А, дак вот там самая закономерность - "times" для них роковое слово! :-D
Блогохостинг LiveJournal 28 сентября 2010 года запустил новый проект LJTimes.
[...]
Во время запуска LJTimes произошла DDoS-атака, однако сейчас сервис работает. Администраторы знают о проблеме и решают ее.


1 апреля 2011
Compadres, сегодня ночью мы обновили прототип сервиса «FriendsTimes», о котором я уже писал ранее.
Ну и результат на лицо...

[info]kamen_jahr

April 5 2011, 19:50:08 UTC 1 year ago

Эксперт «Лаборатории Касперского»

Эксперт «Лаборатории Касперского» o DDoS
опубликовано 5 апр 2011, 14:14 MSK..

http://www.securelist.com/ru/blog/40425/LiveJournal_pod_atakoy
....Анализ данных мониторинга показал, что первая DDoS-атака на ЖЖ была осуществлена ещё 24 марта. Владельцы ботнета отдали команду на проведение атаки на адрес блога Алексея Навального: http://navalny.livejournal.com. 26 марта боты получили команду старта атаки на еще один ресурс известного борца с коррупцией — http://rospil.info, а 1 апреля атаке подвергся сайт http://www.rutoplivo.ru.

В следующей таблице представлены ссылки, получаемые ботами для старта DDoS-атак, в период с 24 марта по 1 апреля:...
Если внимательно посмотреть на список целей данного ботнета, то из общего ряда выбивается атака на сайт kredo-m.ru, компании занимающейся изделиями из дерева и мебелью. Этот факт дает возможность предположить, что владельцы ботнета действительно продают свои услуги по DDoS-атакам всем желающим и атаку могли заказать, как это часто бывает, конкуренты по бизнесу.

[info]pe3yc

April 5 2011, 20:46:07 UTC 1 year ago

Спасибо, я читал этот поцт лаборатории Касперского.

[info]eljared

1 year ago

[info]shlyahtich

April 5 2011, 20:21:46 UTC 1 year ago

Фактов что-то маловато в тексте

[info]pe3yc

April 5 2011, 20:45:11 UTC 1 year ago

А мы что, в суде? Или на допросе?

Факты, явки, пароли? О каких фактах вам хотелось бы здесь прочитать?

[info]pe3yc

1 year ago

[info]duchesselisa

April 5 2011, 21:04:27 UTC 1 year ago

пожалуй, Вы правы!

[info]jidigr

April 5 2011, 21:10:07 UTC 1 year ago

ентот варнишъ, судя по коду - гуано голимое и совершенно кривожопое.

[info]orie

April 6 2011, 03:48:44 UTC 1 year ago

а откуда вы это знаете?

[info]pe3yc

April 6 2011, 10:39:31 UTC 1 year ago

Мне откровение было. АрхангелЪ ГавриилЪ во сне явился и всё рассказалЪ.

А вы с какой целью интересуетесь?

[info]orie

1 year ago

[info]pe3yc

1 year ago

[info]gcc

April 6 2011, 10:51:37 UTC 1 year ago

"нет доступа ни к логам, ни к другим прямым данным"
Ну вот и молчали бы, зачем позориться. :)

[info]pe3yc

April 6 2011, 16:44:26 UTC 1 year ago

Позориться перед кем, простите?

[info]gcc

1 year ago

[info]doctor_notes

April 6 2011, 11:20:15 UTC 1 year ago

Касперский утверждает, что таки DDOS:
http://www.securelist.com/ru/blog/40425/LiveJournal_pod_atakoy

[info]pe3yc

April 6 2011, 16:43:42 UTC 1 year ago

Это не Касперский, а какая-то барышня. И это не утверждение, а отвлеченные абстрактные рассуждения без единого аргумента.

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]pe3yc

1 year ago

[info]vehf263

April 6 2011, 18:36:44 UTC 1 year ago

Снимаю шляпу!!! Я сразу подумал насчет криворуких поцев и задал вопрос в сервис ЖЖ, но чуть позже появился кагбэ отчет об атаке, который поразил меня крайне странным географическим расположением ботов (кстати, противоречащим Вашей теории о самоподдерживающемся горении). Однако идея о криворуких поцах обьясняет пусть не все, но многое :)

[info]pe3yc

April 6 2011, 18:45:24 UTC 1 year ago

География ботнета совершенно обычная, и не говорит ни в пользу моей версии, ни против неё.

[info]vehf263

1 year ago

[info]pe3yc

1 year ago

[info]vehf263

1 year ago

[info]pe3yc

1 year ago

[info]vehf263

1 year ago

[info]pe3yc

1 year ago

[info]vehf263

1 year ago

[info]ksvs

April 6 2011, 20:03:57 UTC 1 year ago

Респект!

И уважуха.

[info]pe3yc

April 7 2011, 09:48:01 UTC 1 year ago

И чо?

[info]moose_kazan

April 9 2011, 10:01:19 UTC 1 year ago

>> В конце марта криворукие поцы собрались внедрять систему фронтлайн-кэширования от стороннего производителя Varnish

Дальше читать не имеет смысла, ибо автор даже не поинтересовался что же такой varnish. А это полностью открытый продукт: http://www.varnish-cache.org/

[info]pe3yc

April 9 2011, 10:06:55 UTC 1 year ago

И чо?

[info]pe3yc

1 year ago

Previous
← Ctrl← Alt
  • 1
  • 2
Next
Ctrl →Alt →
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…