|
Maanantai, 18.8.2003 Microsoft vältti Blaster-madon palvelunestohyökkäyksenWindowsUpdate-palvelu toimi lauantaina moitteetta Blaster-madon palvelunestohyökkäyksestä (DDoS) huolimatta. Koska madon leviäminen oli havaittu ajoissa, Microsoftilla oli riittävästi aikaa valmistautua hyökkäykseen. Mato kohdisti hyökkäyksensä windowsupdate.com-osoitteeseen, jonka Microsoft oli tilapäisesti ottanut pois nimipalvelusta estäen näin hyökkäyksen toteutumisen.
Lue juttu oma, 18.8.2003 00:09. Lähde: eWeek
|
|
Anonyymi kommentoija, 18.8.2003 01:07:19
Anonyymi kommentoija, 18.8.2003 03:13:24
Anonyymi kommentoija, 18.8.2003 06:22:11
Anonyymi kommentoija, 18.8.2003 10:14:10
Meneppäs lukemaan esim. Apachen DDoS hallintaan suunnitelluista moduuleista jotka ovat suunniteltu juuri laajamittaisia hyökkäyksiä vastaan. Näitähän et IIS pohjalle saa, et nyt, etkä tulevaisuudessakaan.
Anonyymi kommentoija, 18.8.2003 10:33:58
Meneppäs lukemaan esim. Apachen DDoS hallintaan suunnitelluista moduuleista jotka ovat suunniteltu juuri laajamittaisia hyökkäyksiä vastaan. Näitähän et IIS pohjalle saa, et nyt, etkä tulevaisuudessakaan.
IIS6 on jo niin reilusti APachen purkkaviritelmää edellä ettei mitään rajaa. Mutta koska et ole sitä koskaan ilmiselvästi käyttänyt, unohda koko juttu.
Töissä loppu ongelmat kun viimein (luojan kiitos!!!) siirryttiin Apache + Linuxista pois W2K + IIS6:een. Sen jälkeen ei ole tarinnut koneeseen koskea, tai tehdä pakollista "perjantai-boottia" (osaston sisäinen nimi lahes pakolliselle bootille joka pe ennen kotiin lähtöä, jotta A+L hökötys pysyi maanantaihin asti pystyssä).
Tosin nykyään pääsee sitten jo vähän liiankin helpolla.
Anonyymi kommentoija, 18.8.2003 10:43:37
Sehän on vain w2k3:ssa mukana, eikä sitä ole julkaistu erillisenä ohjelmana.
Anonyymi kommentoija, 18.8.2003 10:58:33
Anonyymi kommentoija, 18.8.2003 11:21:35
Tästä on turha yrittää tehdä Linux vs Windows -keskustelua. Vastavaanlaista ajattelua esiintyy ihan samalla lailla Linux-/Unix-ihmisten keskuudessa. Kun ei ollut aikaa tai intoa ottaa selvää, miten Windowsissa voi hoitaa erilaisia asioita, se on plattana sitten täysin kelvoton. Lähes 100-prosenttisella varmuudella voin kuitenkin väittää, että se mikä on mahdollista jossain muussa käyttöjärjestelmässä on mahdollista myös Windowsissa -- jos ei Windowsin omin työkaluin (jotka on kehittyneet melkoisesti niistä Windowseista, joiden valtakaudella moni Windows-vastaisen mielipiteensä muodosti), niin sitten jonkun toisen tekemin työkaluin tai viimeistään Cygwinillä.
Anonyymi kommentoija, 18.8.2003 12:38:18
Amen.
Onnittelen kirjoittajaa asenteesta ja avarakatseisuudesta.
Anonyymi kommentoija, 19.8.2003 14:07:57
Onnittelen kirjoittajaa asenteesta ja avarakatseisuudesta.
Ja konetta oli pystyttämässä HP:n kaverit, joten tätä ei tehty oman IT-osaston puolesta. Tämän jälkeen HP:n hemmot sitten juoksivatkin noin viikon välein asentamassa päivityksiä / korjauksia joko käyttikseen tai Apacheen 3 kuukauden ajan, ja sen jälkeen firman pomolla paloi hermot. Vaihdettiin tukisopimus toiselle isolle atk-alan yritykselle, joka ensimmäisenä päivänä forkkas palvelimen levyn, asensi W2003 + IIS6:en ja lähtivät 4 tuntia myöhemmin. Sen jälkeen kaverit eivät ole käyneet, ja palvelin on pyörinyt nykimättä kertaakaan.
Käytännön kokemus työpaikalla tapahtuvasta raskaasta käytöstä kertoo joskus enenmmän kuin se miten joku 14v pyörittää Linuxia kotona 5 kaverin LAN-gaming verkossa...
Anonyymi kommentoija, 18.8.2003 15:32:01
AMEN!
Anonyymi kommentoija, 18.8.2003 11:35:08
Anonyymi kommentoija, 18.8.2003 11:41:22
Millä oikeudella ne opettaa minulle mikrosoftia jos se on lisenssiohjelma johon tarvitaan lisenssikoulutus sitä korjaamaan, kallista touhua kuulemma tuollaiset lisenssit.
Mutta toimisiko toi minun politiikka käytännössä ja pysyisinkö koulussa vaikka kieltäydynkin heidän vanhanaikaisesta opetuksestaan? (koululaitoksetkin osaa olla aikamoisia diktaattoreita)
Eli tämä ajaa minut siihen tilanteeseen, että köyhät kyykkyyn ja rikkaat ohi. Tykkään kyl olla köyhä, saampahan nimittäin tilaisuuden opiskella ilmaiseksi BSD/GPL ohjelmia.
Opiskelen tässä parhaillaan Apachea toimimaan hiukan monipuolisemmin, vaikeaa touhua kieltämättä kun en ole lukiolainen niin lukemisen ymmärtämisen vaikeutta on ja ne jotka on, niin varmasti whinettaa ekana mun pilkuista ja pisteistä.
Lakatkaa jo isot pojat tappelemasta. Linus kyllä sanoi että tykkää enemmän sähköisestä keskustelusta, koska siinä voi ilmaista itseään vapaammin pelkäämättä ujouttaan. Tällä sivulla näyttää tosin että mennään takaisin kiviluoliin tapellessa itsestäänselvistä asioista.
Kaikki jotka on niin tietäväisiä, niin jättäkää kiitos ne turhan kärkevät mielipiteet pois ja kirjoittakaa senkin edestä vaikka vihjeitä ja apuja tämän uuden tekniikan käyttämisestä meille jotka emme sitä ole vielä niin hyvin omaksuneet.
Kiitettävää tietoa btw. tuosta Apachen DDoS-palikasta (josta olin kyllä kuullut aikaisemminkin ohimennen) mutta nyt vois vaikka vilkaista syvemminkin kun rupes kiinnostamaan, kunhan vain aika riittäisi.
-L-
Anonyymi kommentoija, 18.8.2003 22:55:10
Ja veikkaanpa vielä, että suurin osa näistäkin ihmisistä on vähintäänkin alemman korkeakoulututkinnon suorittaneita. Surullista.
Anonyymi kommentoija, 19.8.2003 17:45:23
Viimeksi, kun tapasin IT-insinöörin niin hän kovin kehui itseään muttei käytännössä tiennyt mistään mitään.
Windowsin rekisterikin oli tyypille täysin vieras ilmestys.
Asiantuntemuksesta kertoi myös se, että tyypin mielestä firmaan pitäisi minimissään hommata 5-10x tehokkaammat koneet, kuin mitä nyt on jotta voitaisiin tehdä töitä =) Mutta mitäpä sitä todellisella ammattitaidolla, kun kerran oli insinöörin paperit...
Anonyymi kommentoija, 18.8.2003 13:02:53
Meneppäs lukemaan esim. Apachen DDoS hallintaan suunnitelluista moduuleista jotka ovat suunniteltu juuri laajamittaisia hyökkäyksiä vastaan. Näitähän et IIS pohjalle saa, et nyt, etkä tulevaisuudessakaan.
IIS6 on jo niin reilusti APachen purkkaviritelmää edellä ettei mitään rajaa. Mutta koska et ole sitä koskaan ilmiselvästi käyttänyt, unohda koko juttu.
Töissä loppu ongelmat kun viimein (luojan kiitos!!!) siirryttiin Apache + Linuxista pois W2K + IIS6:een. Sen jälkeen ei ole tarinnut koneeseen koskea, tai tehdä pakollista "perjantai-boottia" (osaston sisäinen nimi lahes pakolliselle bootille joka pe ennen kotiin lähtöä, jotta A+L hökötys pysyi maanantaihin asti pystyssä).
Tosin nykyään pääsee sitten jo vähän liiankin helpolla.
Anonyymi kommentoija, 19.8.2003 12:53:59
feenix, 18.8.2003 11:02:03
Ja hyvä että osaat ennustaa noin kivasti. Seuraavaksi varmaan sanot ettei IIS osaa htpasswd-tyyppisiä salasanasuojauksiakaan, nyt eikä ikinä, tai mitään muutakaan, mitä nyt päätät sen olevan osaamatta.
jjx, 18.8.2003 09:41:37
-Juha
Anonyymi kommentoija, 18.8.2003 10:13:57
Anonyymi kommentoija, 18.8.2003 10:43:45
Anonyymi kommentoija, 18.8.2003 11:43:52
Pineapple, 18.8.2003 12:02:57
weicco, 18.8.2003 19:30:03
Mutta joo. Window 9x sarjalaiset ja 2000 vanhemmat NT koneet ovat melko avuttomia pommituksessa. 2000 on jo hieman parempi, XP on jo hankala kaataa. Perustan väitteeni TKK:lla tehtyihin tutkimuksiin, joiden tuloksia minulla tässä ei valitettavasti kuitenkaan ole esitellä.
Yksi ratkaisu TCP SYN floodaukseen voisi olla SYN cookiet (vai TCP cookie, ei voi muistaa). Eli SYN paketin saapuessa annetaan lähettäjälle ikäänkuin tehtävä, jonka sen pitää tehdä tietyssä ajassa tai SYN paketti tiputetaan. Tämä ei kuitenkaan taida olla käytössä yleisesti ja ei se paljoa tilannetta varmaan auttaisikaan. SYN floodauksella haetaan siis sitä, että kohdekoneelta ikäänkuin loppuvat vapaat socketit, jolloinka jotkut TCP/IP-stackit räjähtävät puskurinylivuotoon ja toiset vain jäävät jumiin vähäksi aikaa.
Klusteri on tietty toinen ratkaisu. Näissä ongelmana on se reitittävä kone, joka jakaa kuorman muille koneille. Jos se saadaa polvilleen, ei muista koneista ole paljoa hyötyä. Yleensä klusterit kuitenkin osaa vaihtaa lennosta tätä master-palvelinta, jotenka sellainen onkin jo hankalampi kaataa. Jos klusterissa vain on tarpeeksi vääntöä takana, se kestää jo isojakin pommituksia. Paljon vääntöä tarkoittaa vain paljon rahaa ja kenellä sitä nykyään olisi niin paljoa...
Kolmas ratkaisu on korjata olemassa olevat koodit ym. Jokainen saa toki lähteä tekemään MS:lle ja Linuxille tai mille tahansa parempaa verkkorakennetta, kuin mitä niissä jo on. Veikkaan kuitenkin, että tästäkään maasta ei kovin montaa "huippuosaajaa" löydy, jotka voisivat Redmondiin mennä ja lyödä toimivan koodin pöytään. Tämä ei tietenkään tarkoita, etteikö asiasta pitäisi puhua.
Neljäs (ja mielestäni paras) ratkaisu on vain yksinkertaisesti etsiä moisten matojen kirjoittajat ja pistää heille tuntuva rangaistus teoistaan. Kenties tulevat matojenkirjoittelijat miettisivät, ennenkuin toimisivat. Toki järjestelmiä pitäisi parantaa vaikka tekijät saataisiinkin kiinni.
I have spoken.
Anonyymi kommentoija, 18.8.2003 20:08:31
Mukavaa teidän sössötyksiä on seurata ja kattoa kun MS tekee asiat ilman että whinettää jostain DDoS-hyökkäyksistä, vaan iskee luun kurkkuun ja pitää imagonsa korkealla.
Kaikkea sitä mitä rakennatte, siitä löytyy aina tuplaten reikiä lisää ja sit saa lukea tuplaten lisää dokumentaatiota. En tiedä miksi edes opiskelen tätä päätöntä touhua!
weicco, 19.8.2003 11:39:05
Mukavaa teidän sössötyksiä on seurata ja kattoa kun MS tekee asiat ilman että whinettää jostain DDoS-hyökkäyksistä, vaan iskee luun kurkkuun ja pitää imagonsa korkealla.
Kaikkea sitä mitä rakennatte, siitä löytyy aina tuplaten reikiä lisää ja sit saa lukea tuplaten lisää dokumentaatiota. En tiedä miksi edes opiskelen tätä päätöntä touhua!
Anonyymi kommentoija, 19.8.2003 14:26:46
Mikä ihmeen kumma juttu on verrata tietokonetta autoon, liekkö sen verran likinäköiseksi olette jo menneet että näette naapurin tietokoneen huristavan aina vastaan työmatkalla ja moikkailette niille SYN-paketteja viittomakielellä.
weicco, 19.8.2003 16:09:43
En minä ainakaan pidä siitä, että joku tunkeutuu/yrittää tunkeuta koneelleni, vaikka sitä kuinka puolustelisi tietoturvan paranemisella.
Tietokoneella pystyy kyllä tappamaan yhdeksänkin ihmistä, sillä pitää vain lyödä tarpeeksi lujaa. Tämä tuskin kuitenkaan on pointti.
Anonyymi kommentoija, 18.8.2003 21:43:30
jip, 18.8.2003 06:58:06
Anonyymi kommentoija, 18.8.2003 12:59:06
Eihän oikeata liiketoimintaa voi rakentaa kommunistisin periaattein tehdylle tuotteelle.
Anonyymi kommentoija, 18.8.2003 20:14:28
Anonyymi kommentoija, 18.8.2003 20:26:37
Totuushan on kuitenkin että pitkässä juoksussa M$ ei voi pärjätä maksullisella tuotteella Linuksin ilmaiselle lisenssille. Koska linux saavuttaa koko ajan sitä pistettä jossa sen hinta ja laatu vastaa paremmin kuluttajan tarvetta kuin Microsoftin tuote.
Anonyymi kommentoija, 18.8.2003 18:13:32
Anonyymi kommentoija, 18.8.2003 07:26:42
Anonyymi kommentoija, 18.8.2003 18:22:44
Anonyymi kommentoija, 18.8.2003 19:11:40
weicco, 18.8.2003 19:16:20
Anonyymi kommentoija, 19.8.2003 08:06:54