<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Анализ TTL помог выявить источник DDoS-атаки на GitHub</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html</link>
    <description>Роберт Грэм (Robert Graham) из команды Errata Security, получивший известность как разработчик сверхпроизводительного DNS-сервера robdns (http://www.opennet.ru/opennews/art.shtml?num=41386) и системы masscan (https://github.com/robertdavidgraham/masscan), способной за 5 минут просканировать порты всех хостов в интернет, опубликовал (http://blog.erratasec.com/2015/04/pin-pointing-chinas-attack-against.html) результаты исследования источника подстановки вредоносных JavaScript-блоков, применяемых для DDoS-атаки (http://www.opennet.ru/opennews/art.shtml?num=41919) на GitHub. Исследование подтвердило, что модификация трафика производится на оборудовании &quot;Великого китайского файрвола (https://ru.wikipedia.org/wiki/&#037;D0&#037;97&#037;D0&#037;BE&#037;D0&#037;BB&#037;D0&#037;BE&#037;D1&#037;82&#037;D0&#037;BE&#037;D0&#037;B9_&#037;D1&#037;89&#037;D0&#037;B8&#037;D1&#037;82)&quot; или в непосредственной близости от него, в частности в инфраструктуре магистральной опорной сети крупнейшего китайского провайдера China Unicom. Пока непонятно санкционирована ли атака китайскими властями или она стала возможной в результате </description>

<item>
    <title>Анализ TTL помог выявить источник DDoS-атаки на GitHub (Рауль)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html#175</link>
    <pubDate>Sun, 12 Apr 2015 19:27:53 GMT</pubDate>
    <description>Главное подобрать правильные методы анализа, при которых Китайцев можно обвинить&lt;br&gt;</description>
</item>

<item>
    <title>Анализ TTL помог выявить источник DDoS-атаки на GitHub (v_paranoid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html#174</link>
    <pubDate>Wed, 08 Apr 2015 07:51:43 GMT</pubDate>
    <description>Перевод/пересказ оригинала тут некорректный,&lt;br&gt;А сам анализ Netresec и Грэма очень интересный.&lt;br&gt;&lt;br&gt;&amp;gt; Подстановка используемых в атаке JavaScript-блоков осуществлялась&lt;br&gt;&amp;gt; только для пакетов с низким TTL (&quot;пришедших издалека&quot;).&lt;br&gt;&lt;br&gt;Неверно. Просто для пришедших снаружи в сторону китайских сетей.&lt;br&gt;&lt;br&gt;&amp;gt; В подменённых в результате MITM-атаки пакетах значение поля с TTL искусственно заменялось на большое значение,&lt;br&gt;&lt;br&gt;Неверно. Пакеты не подменялись, подменялся javascript. А пакеты инжектились в оригинальный поток.&lt;br&gt;&lt;br&gt;&amp;gt; Например, проверочные пакеты к серверу Baidu,&lt;br&gt;&amp;gt; отправленные с TTL 64, достигают целевого хоста при TTL 46,&lt;br&gt;&amp;gt; Но после отправки web-запроса, ответ приходит с TTL 98 или 99, что можно&lt;br&gt;&amp;gt; рассматривать как признак получения ответа от подставного сервера.&lt;br&gt;&lt;br&gt;Неверно. В анализе наблюдают пакеты ОТ сервера к клиенту, и в этом потоке у некоторых пакетов TTL отличается от остальных. Он не просто меньше - он другой (в оригинальной статье приводили пример с ttl 228).&lt;br&gt;&lt;br&gt;&amp;gt; Для этого им был подготовлен модифицированн</description>
</item>

<item>
    <title>Анализ TTL помог выявить источник DDoS-атаки на GitHub (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html#173</link>
    <pubDate>Tue, 07 Apr 2015 06:26:29 GMT</pubDate>
    <description>&amp;gt; Так а не проще открыть rdp/free nx до своего сервака в другой &lt;br&gt;&amp;gt; стране, и оттуда пользоваться инетом?&lt;br&gt;&lt;br&gt;Или познакомить кЕтайский фаервол с MPTCP, так интереснее, пожалуй :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Анализ TTL помог выявить источник DDoS-атаки на GitHub (нуяпетрасянь)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html#172</link>
    <pubDate>Tue, 07 Apr 2015 02:47:31 GMT</pubDate>
    <description>&amp;gt; если каждый буратина пошутит по шутке -- петросяну жрат будет нечего &lt;br&gt;&lt;br&gt;в лорквотез!&lt;br&gt;</description>
</item>

<item>
    <title>Анализ TTL помог выявить источник DDoS-атаки на GitHub (count0krsk)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101919.html#145</link>
    <pubDate>Sat, 04 Apr 2015 16:52:04 GMT</pubDate>
    <description>&amp;gt; Вывозили в поднебесную ноут с openVPN. Скорость режет практически до нуля. С &lt;br&gt;&amp;gt; трудом открыли и прочитали содержимое каталога. Практически пользоваться невозможно. &lt;br&gt;&lt;br&gt;Так а не проще открыть rdp/free nx до своего сервака в другой стране, и оттуда пользоваться инетом? &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
