Порнушники разработали новый DDoS

Порнушники разработали новый DDoS

Недавний конфликт двух порносайтов показывает, что киберпреступники осваивают новую разновидность DDoS-атак, сообщает PC World. Во второй половине января нью-йоркский провайдер ISPrime стал подвергаться распределённой DoS-атаке, которая, как выяснилось, была инициирована неким порносайтом, чьи владельцы пытались задавить конкурента, хостившегося на ISPrime.

Через день атака повторилась и продлилась в течение трёх суток. Эта атака была примечательна сравнительно малым количеством атакующих компьютеров, генерирующих в конечном итоге очень заметный трафик. По оценкам специалистов, около 2000 компьютеров с помощью поддельных UDP-пакетов сумели задействовать порядка 750000 легитимных DNS-серверов, так что суммарный трафик доходил до 5 Гбит/с.

Детальное изучение инцидента показало, что атакующие пользовались новой техникой, которую эксперт из SecureWorks Дон Джексон (Don Jackson) называет нерекурсивным DNS-усилением. DNS-усилением (DNS amplification) как таковым злоумышленники балуются уже достаточно давно. При этом используются рекурсивные запросы к серверам имён, что позволяет из запроса небольшого объёма получить на выходе довольно большое "эхо", обрушивающееся на серверы жертвы. Однако способ противодействия таким атакам тоже не нов, поэтому атаки с рекурсивными запросами проходят не всегда. В данном же случае усиление происходило без какой-либо рекурсии, то есть в обход традиционной защиты. Джексон опубликовал подробный (и достаточно популярный) анализ нового типа атаки, в основе которой лежит простой принцип: DNS-серверы, использующиеся атакующими для генерации "эха", получают короткие запросы вида ".", то есть запросы к корневому домену.

Для того чтобы дать ответ на такой запрос, серверу имён не нужно "консультироваться" с другими DNS-серверами, а значит, не требуется и рекурсия. Однако ответ от него обычно заметно больше запроса, а поскольку атакующие подделывают этот запрос так, чтобы отправителем считался компьютер, принадлежащий жертве атаки, последнему мало не покажется. Джексон приводит и практическое решение, позволяющее бороться с этой разновидностью DNS-усиления путём существенного уменьшения размеров ответа от сервера имён.

При правильной настройке DNS-сервера вместо эффекта усиления может наблюдаться даже затухание, что сводит на нет усилия злоумышленников. Эксперт уверен, что новая техника будет набирать у киберпреступников всё большую популярность, поэтому имеет смысл укрепить оборону как можно скорее.

Security Vision 5 прокачала коннекторы, аналитику и работу с данными

Security Vision выпустила обновление платформы SV5. Главными направлениями релиза стали развитие интеграций, углубление аналитики и более гибкое управление настройками. Проще говоря, данные теперь можно собирать, обрабатывать и показывать без лишней борьбы с системой.

WMI-коннектор получил настройку пространства имён для выполнения WQL-запросов по заданному адресу.

В конфигурациях коннекторов появилось сжатие событий при передаче, а обновлённая библиотека librdkafka добавила Kafka-коннектору поддержку аутентификации SASL/SCRAM в версиях Kafka 4.0.0 и выше.

Расширились и возможности преобразования данных. В переменных теперь можно переводить числа между двоичной, восьмеричной и шестнадцатеричной системами счисления.

В преобразовании «Формула» появились функции abs() и sqrt() для вычисления модуля числа и квадратного корня. Мелочь только на первый взгляд: при нормализации данных такие инструменты быстро перестают быть факультативными.

 

Для линейных и столбчатых диаграмм разработчики добавили настройки масштабирования. Формирование отчётов через портал перевели в асинхронный режим — теперь длительная выгрузка не должна заставлять пользователя медитировать перед зависшим интерфейсом.

 

Изменения затронули карточки объектов, редактор типов и справочников, а также настройки модулей. В графах расширили управление иконками, а условие их маппинга превратили в фильтр. Блоки «Граф» и «История» тоже получили обновлённые настройки и отображение.

Для правил корреляции появился отдельный раздел с общим представлением и редактором. В журнале аудита изменения группировки теперь фиксируются отдельно для системных и пользовательских справочников. Заодно платформа запретила запускать отключённые коннекторы через рабочие процессы.

RSS: Новости на портале Anti-Malware.ru