Zacina to vypadat, jako by nekdo testoval odolnost vyznamnych clanku webove casti infrastruktury CR a mozna i reakci CSIRT (ktera je tedy takova, jaka je). Kdyz si to probereme, tak to zatim vypada, ze bylo utoceno na:
1. Zpravodajske weby
2. Vyhledavac/portal, ktery pouziva vyznamna cast Ceske populace
3. Bankovni weby
Skoro bych ocekaval, ze dalsi krok budou stranky statni spravy/samospravy, ale tady uz je riziko zasahu a vysetrovani vyrazne vetsi a navic nektere uz byly "otestovany" hacktivisty.
Samozřejmě nepozorovali. "weby" ve smyslu samotných webserverů, jely dál a obsluhovaly to co se k němu stihlo protlačit. Byla to čistě síťová věc. Počítám, že informace typu "přetížený web" nebo "mnoho požadavků na web" apod, co se objevovali a objevují ve zpravodajství jsou jen z toho důvodu, aby to pochopila většina uživatelů internetu. Ale s výkonem webserverů to nemělo co do činění. Reálný počet req/s na weby se prakticky nezměnil, jen se brutálně zvedla odezva po síti pro skutečné požadavky a tím pak způsobené případné connect/read timeouty... (prostě efekt klasického synfloodu)
"Zhruba od čtvrt na deset do půl jedenácté nám nefungovalo internetové bankovnictví a terminály u obchodníků." Mluvčí České spořitelny Kristýna Dolínek Havligerová v ČT 24 - viz zde: http://www.ceskatelevize.cz/porady/10101491767-studio-ct24/213411058060306/ (odpověď je v čase 15:20)
Mno :) předpokládám, že tak si to asi představují.. aby jako bylo vidět, že proti tomu "bojují". Každopádně charakteristika útoku, prozatím zjištěné informace.. Jde o to jak to mohou oni použít. Možná využít na státní úrovni tak, že zavolají cojavim někam do jiného státu podobné instituci a zkusí touto formou vyvinout tlak na místní provozovatele zdrojových sítí. Ale to zrovnatak a asi i efektivněji dokážou udělat postižení standartními kanály.
Uvidíme až zítra padne něco dalšího (nebo taky ne). Jen doufám, že tato situace nebude zneužita k nějaké všeobjímající™ zázrakytvořící© státní regulaci - ve jménu - i kdyby to mělo zachránit jeden jediný lidský život®
Oni problém "vyřešili" odříznutím některých sítí, takže např. přes O2 ADSL to jede, nicméně přes jiného ISP (viz aktuální IP ve výpisu komentářů) nikoliv.
route: 188.75.0.0/19 descr: LANCRONIX LTD descr: Moscow, Russia descr: http://www.lancronix.ru descr: aggregate prefix origin: AS48209 mnt-by: LNX-MNT source: RIPE # Filtered
Ne, v Rusku se fakt nenacházím, nicméně oni zařízli celé 188.75
A jak vám ropovod vynáší? Že bych do BTC taky zainvestoval? :-)
http://en.wikipedia.org/wiki/Baku–Tbilisi–Ceyhan_pipeline
Raifka zda se aspon pri primym pristupu na web rozhrani (https://klient2.rb.cz/ebts/version_02/cz/banka3.html) jede, mainpage je takova polomrtva - neco malo se nacte, ale spis nic nez vic.
Ale jiste ze neni od veci mit nastavana nejaka pravidla, jenze na druhou stranu i jednoducha pravidla = je na to potreba nejaky nenulovy vykon HW.
Pro zajimavost, na gw o ktery se staram neproleze do netu privatni adresa, jenze zaroven vim, ze sem spis naprosto extremni vyjimka. Staci chvili poslouchat na siti libovolnyho ISP a nejen ze mu tam tecou privatni adresy od klientu, ale ISP je klido odroutuje dal.
Jak pak po nekom chcete aby resil filtrovani korektnich adres, kdyz neni schopen odfiltrovat ani ty nekorektni?
Někteří na to kašlou, ale když je budete popichovat, tak třeba něco udělají. Stejně jako má někdo nezakrytou díru na zahradě. Pokud ho budete šťouchat, tak s tím třeba něco udělá. Někdo se na to vykašle a někdo to alespoň přikryje. Nemyslím si, že v tomto případě je nutné vyřešit sto procent případů.
To záleží na tom, čeho chcete dosáhnout. Dotyčný chtěl dosáhnout blokování podle geolokace. Pokud bychom to zjednodušili na AS, tak je to přibližně to, čeho chtěl dosáhnout. Samozřejmě to nezabrání útokům s falšovanou IP adresou. Ale mnoho DDoS útoků používá pravé IP adresy, aby prošly případnými kontrolami.
Martine je to jednoduche. NIX.CZ je ve vlastnictvi clenu. Pokud se vetsina clenu rozhodne, ze se ma zmenit na L3 infrastrukturu, tak to udela.
Troufam si tvrdit, ze vetsine ISP je to, ze na necem ekonomicky trati CR, docela sumak. Uz jen proto, ze od statu dostavaji jenom buzeraci.
Pokud nekdo provozuje globalni sluzbu a nema na to infrastrukturu, tak je to jeho problem. Eistuji takovi poskytovatele infrastruktury, ktere podobne utoky nechavaji klidnymi.
Ať to udělal kdokoliv výsledek bude jednoznačný. Velký Bratr se toho chopí, zpracuje vovce pomocí TV Hovna , že penízky nejsou v bezpečí, přidaj špetku dětskýho porna a už to hezka pojede...cenzura, prokazování totožnosti atd......přitom by stačilo aby ti pitomci v bankách důležité infrastruktury trochu líp ochránily.
Stát může např donutit poskytnout ISP který zde podniká data k útoku, to asi moc navíc stát nebude - naprosto nechápu proč není nejaké centrální 24/7/365 pracoviště které by toto zajištovalo pro stát.
Jde o kompetenci, teoreticky to může být síť SZ/Soudců na telefonu - nehledě na to že stačí aby to byla gentlemanská dohoda. Když někdo někomu vyhrožuje vraždou také si obvykle UZČ nehraje na byrokraty a prostě se to řeší po telefonu operativně na základě příkazu kterej to pokryje v časovém období.
My si nerozumime, clenove nixu MUSI mit nejakej tranzit. Tj pokud se dohodnou ze k vlastni ochrane budou vedet ze NIXem to netece mohou mit spolecne silu dotlacit upstream providery "patrat" dal nebo filtrovat.
Nejde o to spolecne jde o to ze jednou podrzi ten toho a podruhe nekdo jine. Z globalniho hlediska je NIX unikat (ve smyslu technickeho reseni jiste ze je rada narodnich IXu tedy spolecne s padesatkou dalsich) kdy se da rici ze lokalni provoz je zhlediska autonomie chodu statu a ekonomiky dostatecne "bezpecny" a to skarede zahranici bude mit smulu.
Uz vidim jak nekde v USA nekdo filtruje nejak "neamericky" provoz. Ad korporace - ano o tom to je, jaky kdo nakoupi box tak mu to jede, zel bohu nasi klienti byvaji tercem takovychto utoku 10x do roka a i kdyz se ISP box drape v nose ten cilovej system treba 6hodin nejede (nastesti existuje scenar obrany rozdrobenim provozu mezi desitky IP a tam se pak filtruje jak vztekle).
Cesi ovsem nejsou zvykli platit, 99procentum se nevyplati to platit predem. Pro to by to mel nabizet bud isp v nejake hodinove sazbe nebo prave stat tak ze by ten provoz poslal na sebe a "sdilene" to filtroval. Stat nemusi byt stat, muze to byt zrovna cz.nic z prebytku nebo nix se zajmu (sdilena infrastruktura musi byt levnejsi nez nesdilena) zrovna u nixu by to davalo smysl "clenove sobe" proste by se vypropagoval cil utoku nejakou sdilenou linkou s radou filtrovacich boxu a na provoz by se skladali. Vim ze je to utopie protoze rada nejvetsich (komercnich) ISP v CR by nikdy nepriznala tento druh problemu prestoze jim to casto pekne zatapi.
Depeering nefiltrujici site je z hlediska kontroly provozu horsi, nez peering s ni. Proc? Protoze transit jim nekdo urcite proda, presneji proda jim ho uplne kazdy, protoze si rekne "kdyz ne ja, proda jim ho treba ... " (jmeno si dopln, napada mne asi pet jmen operatoru s udesnou povesti) a protoze cash is king. Ovsem v transitu onen legitimni provoz od podvrzeneho nerozeznas vubec, narozdil od peeringu. A pak uz je to filtrovani u sebe jen technicky problem, na PNI o neco mensi, v IXP o neco vetsi (hodila by se kombinace L2+L3 podminek v jednom ACL pravidle).
http://www.csc.kth.se/~olofh/10G_OSR/10Gbps.pdf
10Gbit/s s 250B pakety. 3Mpps při 64B paketech.
Ja myslim, ze je to jednoduche. Pokud stat rozhodne, ze by neco takoveho melo fungovat, pak at to stat plati.
Mozna Vas prekvapi, ale to, cemu dnes celi ceske firmy, neni nic neobvykleho. Troufam si tvrdit, ze podobnych utoku mohou probihat radove desitky najednou. A existuji infrastruktury a technicko/orgnanizacni reseni, ktera to zvladaji. V nekterych pripadech je to implementovano jako sluzba, takze vam staci penize.
Jedno z reseni, jak minimalizovat naklady, je skutecne sdilena infrastruktura. Nicmene jeji vznik nemuzete iniciovat shora. A cim mate vetsi mnozstvi hracu (a NIX.CZ i CZ.NIC jich maji pozehnane), tim tezsi je hledani shody. Dokazu si predstavit, ze se nejaka skupina poskytovatelu obsahu obrati na NIX.CZ ci CZ.NIC se zadosti o konzultace, ale proboha necekejte, ze tyto organizace budou nositeli te myslenky.
Co se tyce "platit predem" - vetsina CDN dnes zpoplatnuje sve sluzby dle prenesenych dat a obranu proti DDoS mate v cene (samozrejme zalezi na velikosti konkretni CDN). Je to jenom otazka jednotkove ceny.
Nemyslim, ze ceskym ISP nejak zatapi DDoSy - ony zatapeji jejich zakaznikum.
To mas pravdu, nicmene neresime obecny problem, ale konrektni problem v konkretnim prostredi.
Ja bych to bral tak, ze pro nouzove low cost reseni problemu Ti bude stacit:
1) blackholovat zahranicni provoz
2) Vynutit filtrovani prefixu na strane ISP (tj. zahazuju vsechno, co jde ven z me site a neni muj prefix). Zde vidim mozne implementacni problemy na strane UPC, ktera je velky ISP se spoustou prefixu a zaroven ma spoustu home klientu.
3) Rozvazani peeringu s temi, kteri nefiltruji
Zbytek provozu by mely zvladnout opatreni na hrane site ICP.
Samozrejme je mozne, ze se mylim a neco mi unika - pripadne me oprav.
Ja mel ovsem za to, ze jste jednak hovoril o nejlevnejsim PC a krome toho jste tam chtel jeste mit nejaka filtrovaci pravidla (kazde fw pravidlo predstavuje nekolik set instrukci CPU per packet).
Vami dodany odkaz naopak naznacuje, kde zhruba konci routovaci moznosti PC architektury pri pouziti velmi vykonneho hardware.
Samozrejme, a ceho dosahnete? Tak akorat toho, ze se vam vsechny packety, ktere vam prijdou a budou podminku dane destinace splnovat, budou sypat na Null. To fakt chcete? Ja mel za to, ze tady diskutujeme o tom, jak efektivne resit DDoS ze spoofovanych adres. Pokud zanullroutujete vsechny packety na danou konkretni adresu, tak to nemusite vubec resit, protoze tim zajistite nedostupnost dane sluzby jeste o neco efektivneji, nez autor onoho DDoSu zamyslel :-)
Ja si to studovat nemusim, ja to az prilis dobre vim. Take az prilis dobre vim, jaky problem muze znamenat zapnute uRPF na upstream portech, pokud mate vic nez jeden upstream a jak uzasne se takovy problem hleda.
Druhy problem je, ze uRPF mozna mate zapnute vy, ale uz nemate jistotu, ze jej maji zapnute ostatni (spis naopak mate jistotu, ze nemaji, kdyz chodi DDoS utoky z spoofovanych adres).
Proto tahle debata dale ztraci jakykoli vyznam. Pokud v ni chcete pokracovat, zkuste si to nejprve v labu odsimulovat, s tim, ze nemate moznost ovlivnit ani chovani utocnika, ani chovani ostatnich siti.
A kdo to plati teď kdo platí oknonet a všechny věci okolo? Jste naivka a netušíte co stát má a jak neefektivně to dělá - v tom by jedno NOC nehrálo roli. Když teď někdo podá TO (ideálně it oddělení např idnes.cz aby mělo krytá záda pojištění, šéfové, pr, veřejné mínění) tak to taky platíte vy. V trestních věcech bohužel pachatelé neplatí škodu vzniklou státu - to že stát vynucuje právo si platíte v daní.
beru zpět. něco na tom bude. je zajímavé, že trustica má zeregistrovánu doménu nckb.cz .. ale trustica jsou zřejmě odborníci na slovo vzatí: http://img849.imageshack.us/img849/5668/trusticanckbweb.png
toto je taky zajímavé a profesionální :) http://lists.trustica.cz/cgi-bin/mailman/listinfo/kokot
zaznel tu dotaz kdo to plati - tak tady minimalne drzitele domen, vubec by mi nevadilo kdyby to cz.nic za uplatu poskytoval komercne
Bezpečnostní tým z CZ.NIC už prý také připravil efektivní nástroj, který může jiným správcům sítí a serverů pomoci s otestováním odolnosti jejich infrastruktury.
„Tento nástroj dokáže vygenerovat zátěž stejného typu a intenzity, jaké dosahovaly aktuální útoky. Je nainstalován na velice výkonné farmě serverů, které umožňují vyvinout dostatečně silný datový tok. V současné době ho používáme pro testování vlastní infrastruktury a následně ho nabídneme i externím zájemcům,“ uvedlo sdružení v tiskové zprávě.
Mě tedy trasa končí na 194.228.190.166 a DNS mi tvrdí, že mojebanka.cz je na 194.228.113.32.
Co na to říkají pánové z csirt.cz?
(kolegové jsou naštvaní, že se nemůžou dostat ke svým výplatám a já se jim směji – peníze mám totiž částečně v cash / částečně v BTC, dobře vám tak :P)
tak k cemu jinemu csirt je, nez aby se nastavalo tohle: http://byznys.lidovky.cz/cesko-zaziva-elektronickou-invazi-padaji-banky-urady-i-zpravodajske-weby-1rn-/firmy-trhy.aspx?c=A130306_104142_firmy-trhy_mev ? poucte me o realite.
A proc bych ja ze svych dani mel platit infrastrukturu komercnim subjektum? Me je zcela uprdele ze nejede seznam, ides, banky .... je to jen hloupej web a je treba presne tak k tomu pristupovat. Na netu nema co delat nejaka provozne kriticka infrastruktura.
Stejne tak bych moh po statu chtit, aby znasobil kapacitu trebas magistraly, videl bych to na vybourani vsech prekazek az k Vltave, co kdyby se nekdo rozhod demonstrovat ... ze ... aspon to bude kudy objet.
S nejvetsi pravdepodobnosti k tomu nejen ze bude zneuzita, ale nelze zcela vyloucit ani tu moznost, ze za tim ucelem tato situace byla ucelove vytvorena.
Zavolat do jineho statu? Vzdyt statni instituce ani nema moznost zjistit, odkud dotycna data prichazeji. Mohou se to pokusit zjistit od lokalnich ISP, ale ti to take nevedi, ti jen vedi, kterym portem jim to do jejich site prichazi.
Prosim vas, veci jako 'ze lokalni provoz je zhlediska autonomie chodu statu a ekonomiky dostatecne "bezpecny"' snad radeji ani nevypoustejte z klavesnice. Navrh zakona o kyberneticke bezpecnosti je pripraven k pripominkovani a brzy zamiri do Snemovny. Samozrejme, ze takove DDoSy zadny zakon nevyresi a navic pridela ISP spoustu zbytecne prace (mimochodem, je s podivem, ze se tento problem objevil prave v dobe, kdy je takovy zakon pripraven, clovek by az rekl, ze je to podezrele). Statu cesky Internet nepatri, krome financovani CESNETu se na jeho vzniku ani existenci nikterak nepodilel, spise vzdy vsechno komplikoval a problemy pridelaval.
ISP mimochodem DDoSy zasadni problemy necini, zvlaste tem vetsim. Naopak, takovy DDoS a jeho ucinek na koncovy system je dukazem toho, ze sit dotycneho ISP funguje dostatecne dobre a ma vykonove rezervy, v dobach softwarovych routeru by situace vypadala zcela jinak. ISP proto vadi DDoSy pouze z toho duvodu, ze poskozuji jejich zakazniky a oni chteji mit sve zakazniky v maximalni mozne mire spokojene.
Na blackholing zadnou zazracnou ani drahou infrastrukturu nepotrebujete. Poslat ty dva nebo tri miliony packetu za sekundu do Null zvladne kterykoli lepsi router a dokonce i nektere L3 switche. Rada clenu sdruzeni NIX.CZ takovou sluzbu dokonce svym zakaznikum uz davno poskytuje.
kazdopadne, CNB je taky down. A to uz je statni instituce, tak by meli alibisti z CSIRT zvednou zadky a konecne neco zacit delat :) Ne jenom vydavat prohlaseni, ze ddos je slozite lokalizovat atd. Predpokladam ze CR do toho vklada miliony korun a ze se alespon par skutecnych expertu najde.
To prohlášení, že mají postižení dát těmto subjektům údaje o útocích, je normální kravina.
K čemu jim asi tak bude seznam IP adres zavirovaných počítačů?
Cílem snažení by mělo být vybudování dostatečné volné kapacity, kterou by třeba financoval stát a která by zajistila odolnost všech postižených před podobnými útoky.
Tohle přece není možné, abychom byli až takhle zranitelní a nikdo proti tomu nic nedělal!
nejste členem csirtu a trápí vás ta bezmoc? i vy můžete pomoci - projet svého miláčka antivirem, antimalwarem, nejlépe nějakým bootovatelným, aktualizovat systém, webový prohlížeč, disablovat java plugin, odinstalovat acrobat reader a dát si jinou pdf čtečku, tedy podniknout kroky k tomu, abych se nestal členem netbotu.
Ono je tady ale zásadní otázkou, zda jen někdo nepochopil špatně to, co je citováno i tady v textu jako vyjádření ČS (tedy klasická "novinářská zkratka").
Tam o platebních terminálech nic napsáno nevidím. Je tam řečeno jen to, že nefungovaly "platby kartou u obchodníků". A to může být klidně 3D secure brána pro platby přes Internet, což už by byla trochu jiná písnička.
Ale klidně mohlo dojít k zahlcení linky do ČS, a.s. jako takové a neprocházela ani data z platebních terminálů (ale tady bych tedy čekal jiný, na Internetovém připojení nezávislý, propoj).
což ovšem neznamená že by neměla ČR těžit z unikátnosti centralizace a maximálně spolupracovat.
Podle mě je to regulérní zločin tj mezinárodně kooperovat a koukat ne odkud je SRC adresa ale kudy to skutečně teče a tam to buď filtrovat nebo eskalovat a dál řešit.
Takový řečičky že v nixu být nikdo nemusí a nenutí ho mi přijdou krátkozraké, v čr funguje několik globálních služeb na které jdou tyto DDoS pravidelně a nejde o něčí zisk ale o to že tím ČR ekonomicky tratí. Nejsem krátkozrakej a i když se mi to co se právě děje "hodí" do krámu vidím si dál než na špičku nosu.
Dodavatelů tranzitu není v ČR tak moc aby se nenašlo odkud to teče do jejich sítě. I kdyby to byl fake SRC tak právě flow z ostatních příchozich tras daného operátora naznačí směr odkud to teče. (pokud to není opravdu masivní botnet o milionech počítačů jejichř majitelé ani netuší která bije)
Podle me firewall kontroluje source IP a s tou umi pracovat, umi ji zaradit do jake geo lokace patri a tim ji muze i zakazat. Problem je, ze chodily source IP ze Svycar, Cech a ostatnich statu Evropy, takze vlastne neni poradne co zakazat....to odkud to jde pozna jen ISP, pac vi odkud mu ten provoz pritece
Hmm ... to by me zajimalo, ktery RFC rozsiruje IP protokol o poviny atribut AS ... Ja zil vzdycky v tom, ze ASko se dozvim pres BGPcko a tak maximalne vim, kterym smerem posilat ty pakety, ale rozhodne nemuzu vedet, odkud mi pakety prichazeji. Specielne ne kdyz maji podvrzeny src, ze ...
Vkládáte mi ovšem do úst něco co jsem neřekl. Jako Michal hovořím o nouzovém řešetní tj lepší něco než nic. Tj stát si může vynutit u ISP :
1. kontrolu jestli to nejde přes ně (flow sample, nebo pravidlo )
2. zakázat takový provoz
když vám může stát/policie zakázat např jít do svého domu nevidím důvod proč by silově nedokázal vynutit aby jste filtroval nějaký typ provozu.
navíc stát tahá za oba konce, buď se na tom podílíte nebo maříte vyšetření téhož. zákon nezmiňuje žádnou kompenzaci nákladů a vždy když nám soud něco takového nařídí platíme to my.
By mě zajímalo jak chcete blackholovat nějakou globální službu? ČR není usa nemáte přímý peering s dvaceti "tranzity" tj pokud vám to leze vše tranzitem navíc je to spoofle (miliony IP) nezbývá než přístup ala michal tj filtrovat.
S CDN nesouhlasím, nikdy nejste schopen měřit QoS CDNka, dynamicky Vám naskakují stovky instancí.
Navíc z praxe několik našich zákazníků provozující globální službu bývá nejlepší řešení úskokem protože často jde o útok na IP nikoliv na hostname (i když jde proti nějaké konkrétní službě) protože DNS záznam zaspoofujete hůř a nebo potřebujete nějaké centrální místo odkud botnet řídíte průběžně a to Vás může poodkrýt.
Váš idealismus by se hodil na "každý lepší switch" když by jste se stal opravdu trnem a najednou by sem lezlo 20Gbps/4mpps, což např pro Čínu nebude problém (coby kouřová clona pro zakrytí jiného provozu který v tom bordelu nenajdete).
Bude zajímavé sledovat, co se stane, až někdo shodí ty aplikace státání správy co nemají na Internetu co dělat ale co tam přesto jsou (politici jim říkají aplikace fungující na bázi Internetu). Zastřelí se příslušný ministr? A nebo aspoň odostiupí?
Jinak k čemu proboha budou těm byrokratům z NBU nějaké údaje? :-)
Kdepak testování stability.
Můj osobní tip je kooperace českých a amerických tajných služeb (proto se použil ruský botnet, aby veřejnost zmátli) a souvislost s nadcházející legislativou (vytvořit strach u velkých hráčů, případně z některých zpřízněných subjektů udělat oběti, aby to nebylo nápadné) a blížícími se volbami.
Volby se blíží, vládě teče do bot, na webu vládní televize diskuzi vypnout umí (a chtějí), ve vládním rozhlase volající posluchače umlčet také umí, v rozhlase i tv si podlézání redaktorů také umí zařídit, ale je tu ten relativně svobodný internet a tam si lidi dělají a říkají co chtějí, no není to fůůůůj?
Ale co s tím? Tak je nějak vystrašme a dostaňme to nějak pod kontrolu.
Taktika by mohla být např. taková, že budou utahovat internetu šrouby a tím zároveň nahrávat úspěchu předpřipravené pirátské strany, strany s lidmi napojenými na vládní kruhy, státní dotace, Sorosovy peníze a dokonce i americký Microsoft, strany která podobně jako Věci veřejné minule bude stahovat opoziční hlasy k sobě (viz. úspěch rovněž hlasitou kauzou předpřipraveného Michálka ve volbách do senátu, kandidujícího právě mj. za piráty)..
Předpřipraveného Michálka proto, že jen blázen by mohl uvěřit historce, že šel ohlašovat půlmiliardový tunel ve prospěch ODS předsedovi ODS.
Já si myslím, že nebudu daleko od pravdy, že nějak takhle to mají vymyšlené a další dny a měsíce mi dají za pravdu.
BTW: Kdo ví, jestli nemají prsty i v tom Frendštátském výbuchu: ignorujíc presumpci neviny již víme, že pachatelem byl internetový diskutér, šílenec, chraňme společnost před internetovými diskutéry?
No, uvidíme. To se ukáže v následujících dnech a měsících, co mají za lubem. Jedno je jisté, nějakým svinstvem se musí pokusit zachránit svá mocenská postavení, jen tak nečinně se nepustí, to je snad jasné, ne?