galeonis: (ах...ть дайте две !!!)
galeonis ([personal profile] galeonis) wrote2006-09-17 08:03 pm

DDoS -им помаленьку да ??

Ого а оказывается Историк™ теперь в труЪ хакеры подался !!! Всем зовидовать полчаса




Про RST кратенькая статеечка

[identity profile] ex-andrey-f300.livejournal.com 2006-09-17 08:05 pm (UTC)(link)
Не понимаю, как можно атаковать компьютер с ЖЖ?
Есть анонимные прокси, айпи-адрес в конце концов.
Если это не фейк, это же предел тупого ламерства, напишите новость на хакер.ру

[identity profile] moola.livejournal.com 2006-09-17 08:20 pm (UTC)(link)
с сервера жж атаковать сможет лишь фитцпатрик, а не историк-задрот

[identity profile] ex-andrey-f300.livejournal.com 2006-09-17 08:27 pm (UTC)(link)
Вот именно. А скриншоты не могут быть доказательствами.

[identity profile] galeonis.livejournal.com 2006-09-17 08:30 pm (UTC)(link)
Про то что "платник" может вкомпиливать в ЖЖ скрипты вы тоже не знаете :)

[identity profile] golosptic.livejournal.com 2006-09-17 08:41 pm (UTC)(link)
какие, блин, вкомпилированные скрипты?
Вы сами написали - что не читали в тот момент его журнала.
или он по Вашему по всему интернету фигачит пакетами?
не смешите публику

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 08:55 pm (UTC)(link)
Какие ? Вот у меня к примеру в ЖЖ встроен RSS для вредленты и он кстати "снаружи" не виден, обратиться к нему сожно только по специальной ссылке.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:02 pm (UTC)(link)
Что "какие?"
Я Вам подробно объяснил в первом комментарии - что реально произошло.
На стороне livejournal.com повисло одно или несколько TCP-соеднинений с Вашей машины, и ЖЖ-шный сервер их ресетнул.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:16 pm (UTC)(link)
К журналу тарлита я обращался в 15.50, после чего за 3 часа побороздил по просторам ЖЖ. Соответственно DNS кеш на адрес 204.9.177.18 обновился раз десять, а теперь расскажите как "умный" фаервол достает из глубины сибирских руд старинную запись и не выдает более свежую.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:24 pm (UTC)(link)
Элементарно, Ватсон.
Эта запись осталась в кэше и он её достал.
Если бы её там не было - он бы её оттуда не достал, и не показал бы, поскольку ни один из IP-шников принадлежащих серверами Живого Журнала непосредственно в tarlith.livejournal.com не резолвится.
Попробуйте найти в логаж Аутпоста IP-адрес и попробуйте извлечь откуда-нибудь из интернета информацию о том, что это именно tarlith.livejournal.com - у Вас этого не получится до тех пор, пока Вы не сунетесь на этот адрес. Патамушта - тот самый виртуальный хостинг про который Вы написали :)
Там этих адресов журналов на каждом IP - десятки, если не сотни тысяч.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:30 pm (UTC)(link)
Дело в том, что самая последня DNS запись в кеше до 19,22 была на мой собственный журнал. И тогда бы я увидел как атакую сам себя :)

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:32 pm (UTC)(link)
а кто Вам сказал, что последняя используемая запись в кэше соответствует последнему по времени обращению к страничке в броузере?

стоп

[identity profile] golosptic.livejournal.com 2006-09-17 09:36 pm (UTC)(link)
я понял, что Вы этого не поняли
в кэше может хранится НЕСКОЛЬКО записей, соответствующих одному IP но разным доменам
при этом очищается он далеко не всегда очевидным способом

Re: стоп

[identity profile] galeonis.livejournal.com - 2006-09-17 21:39 (UTC) - Expand

Re: стоп

[identity profile] moola.livejournal.com - 2006-09-17 21:45 (UTC) - Expand

Re: стоп

[identity profile] golosptic.livejournal.com - 2006-09-17 21:49 (UTC) - Expand

невнятно написал

[identity profile] golosptic.livejournal.com 2006-09-17 09:31 pm (UTC)(link)
не сунетесь на tarlith.livejournal.com в броузере

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:03 pm (UTC)(link)
никакой скрипт на шкиперских страницах не способен послать Вам RST-пакет с адреса tarlith.livejournal.com просто потому, что
скрипты выполняются на ВАШЕЙ машине.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] moola.livejournal.com 2006-09-17 09:59 pm (UTC)(link)
>просто потому, что скрипты выполняются на ВАШЕЙ машине.

в этом вы не правы.
платники могут делать именно server-side скрипты

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 10:04 pm (UTC)(link)
по начальным условиям (журнал тарлита не читался) сервер сайд скрипт должен был шарашить наугад по всему интернету
или конкретно обламывать всех запомненных посетителей шкиперовской странице
мало того, что это нереально, так ещё и встаёт вопрос - жабаскриптом реально пробиться до raw-сокетов, по крайней мере в теории.
А вот что на ЖЖ-шном сервере такое допустили бы... извините, не верю.

Зачем же по всему инету....

[identity profile] galeonis.livejournal.com 2006-09-18 06:23 am (UTC)(link)
Журнал тарлита я читал, соотвественно через счетчик мой адрес и ЖЖ ник остался в табличке.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-18 06:26 am (UTC)(link)
Вы еще забыли добавить, что для исполнения скрипта нужно как минимум иметь соответсвующий интерпритатор на машине

[identity profile] moola.livejournal.com 2006-09-17 09:04 pm (UTC)(link)
отлично.
представим, что там есть дыры, что можно вставить зловредный скрипт, который в итоге выполнился. можете объяснить каким образом outpost (или что там у вас) для ip 204.9.177.18 выбрал именно хост tarlith.livejournal.com ?

[identity profile] galeonis.livejournal.com 2006-09-18 06:50 am (UTC)(link)
Ну например он пытался установить коннект с машиной, при таком раскладе выцепить хостнейм уже вполне реально.

[identity profile] moola.livejournal.com 2006-09-18 06:52 am (UTC)(link)
с какой именно машиной?
siхapart-овским серваком?

[identity profile] kspshnik.livejournal.com 2006-09-18 10:42 am (UTC)(link)
Блядь. КТО ПЫТАЛСЯ?????

Это адрес SixApart. По нему живет livejournal.com и ещё несколько сотен тысяч доменов третьего уровня.
Вы себе вообще представляете, как работает виртуальный хостинг???

[identity profile] galeonis.livejournal.com 2006-09-18 11:03 am (UTC)(link)
Коннект со стороны домена третьего уровня

Re: Reply to your comment...

[identity profile] kspshnik.livejournal.com 2006-09-18 11:14 am (UTC)(link)
Коннект от ip-шника. Если не было входящего запроса, сервер просто не знает, какой из сотен тысяч доменов обращался.

Предположем что был почти полноченный коннект

[identity profile] galeonis.livejournal.com 2006-09-18 11:32 am (UTC)(link)
Кстати, стучаться нужно в строго определенные порты ибо на модеме поднят РАТ с "пробросами". К томуже я уже тут писал, что это была единственная "атака" за полгода. При таких раскладах как то очень очень херово вериться в случайности.

(no subject)

[identity profile] galeonis.livejournal.com - 2006-09-19 06:45 (UTC) - Expand