galeonis: (ах...ть дайте две !!!)
galeonis ([personal profile] galeonis) wrote2006-09-17 08:03 pm

DDoS -им помаленьку да ??

Ого а оказывается Историк™ теперь в труЪ хакеры подался !!! Всем зовидовать полчаса




Про RST кратенькая статеечка

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 08:55 pm (UTC)(link)
Какие ? Вот у меня к примеру в ЖЖ встроен RSS для вредленты и он кстати "снаружи" не виден, обратиться к нему сожно только по специальной ссылке.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:02 pm (UTC)(link)
Что "какие?"
Я Вам подробно объяснил в первом комментарии - что реально произошло.
На стороне livejournal.com повисло одно или несколько TCP-соеднинений с Вашей машины, и ЖЖ-шный сервер их ресетнул.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:16 pm (UTC)(link)
К журналу тарлита я обращался в 15.50, после чего за 3 часа побороздил по просторам ЖЖ. Соответственно DNS кеш на адрес 204.9.177.18 обновился раз десять, а теперь расскажите как "умный" фаервол достает из глубины сибирских руд старинную запись и не выдает более свежую.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:24 pm (UTC)(link)
Элементарно, Ватсон.
Эта запись осталась в кэше и он её достал.
Если бы её там не было - он бы её оттуда не достал, и не показал бы, поскольку ни один из IP-шников принадлежащих серверами Живого Журнала непосредственно в tarlith.livejournal.com не резолвится.
Попробуйте найти в логаж Аутпоста IP-адрес и попробуйте извлечь откуда-нибудь из интернета информацию о том, что это именно tarlith.livejournal.com - у Вас этого не получится до тех пор, пока Вы не сунетесь на этот адрес. Патамушта - тот самый виртуальный хостинг про который Вы написали :)
Там этих адресов журналов на каждом IP - десятки, если не сотни тысяч.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:30 pm (UTC)(link)
Дело в том, что самая последня DNS запись в кеше до 19,22 была на мой собственный журнал. И тогда бы я увидел как атакую сам себя :)

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:32 pm (UTC)(link)
а кто Вам сказал, что последняя используемая запись в кэше соответствует последнему по времени обращению к страничке в броузере?

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:37 pm (UTC)(link)
аутпост ведет собственный кеш, и из него же достает записи. Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:46 pm (UTC)(link)
Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?
Неточность в логике работы. Например у Вас системе был какой-то недозакрытый коннект c ЖЖшным IP, который отрезолвился в момент открытия как соответствующий tarlith.livejournal.com.
А на самом деле он относился к stat.livejournal.com, www.livejournal.com или ещё к чему-то.
Вы вместо того, чтобы повторять свои вопросы - попробовали придумать, каким образом система может узнать о соответствии именно tarlith.livejournal.com и конкретного IP, в ситуации, когда на этот IP навешено множество журналов.
Идеи есть?
Может там домен на поверхности IP-пакета пишется красным фломастером?

стоп

[identity profile] golosptic.livejournal.com 2006-09-17 09:36 pm (UTC)(link)
я понял, что Вы этого не поняли
в кэше может хранится НЕСКОЛЬКО записей, соответствующих одному IP но разным доменам
при этом очищается он далеко не всегда очевидным способом

Re: стоп

[identity profile] galeonis.livejournal.com 2006-09-17 09:39 pm (UTC)(link)
Объясняю еще раз, фаер берет записи из собственного кеша, нижняя запись в котором датируется 12.09

Re: стоп

[identity profile] moola.livejournal.com 2006-09-17 09:45 pm (UTC)(link)
ч то вам ping -a 204.9.177.18 говорит?

То что и должен

[identity profile] galeonis.livejournal.com 2006-09-17 09:48 pm (UTC)(link)
C:\>ping -a 204.9.177.18

Обмен пакетами с livejournal.com [204.9.177.18] по 32 байт:

и ничего другого он сказать не может

Re: То что и должен

[identity profile] golosptic.livejournal.com 2006-09-17 09:50 pm (UTC)(link)
Так откуда взялся адрес tarlith? :)
JavaScript на ЖЖ-ном сервере отработал и прислал?

Re: То что и должен

[identity profile] moola.livejournal.com 2006-09-17 09:52 pm (UTC)(link)
тот же самый вопрос =)
как в tcp пакете с проставленными ack и rst может содержаться имя хоста?

Re: стоп

[identity profile] golosptic.livejournal.com 2006-09-17 09:49 pm (UTC)(link)
Я вообще-то в курсе, как работает Аутпост.
Вам "ещё раз объяснить" значение фразы "очищается он далеко не всегда очевидным способом"?

невнятно написал

[identity profile] golosptic.livejournal.com 2006-09-17 09:31 pm (UTC)(link)
не сунетесь на tarlith.livejournal.com в броузере

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:03 pm (UTC)(link)
никакой скрипт на шкиперских страницах не способен послать Вам RST-пакет с адреса tarlith.livejournal.com просто потому, что
скрипты выполняются на ВАШЕЙ машине.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] moola.livejournal.com 2006-09-17 09:59 pm (UTC)(link)
>просто потому, что скрипты выполняются на ВАШЕЙ машине.

в этом вы не правы.
платники могут делать именно server-side скрипты

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 10:04 pm (UTC)(link)
по начальным условиям (журнал тарлита не читался) сервер сайд скрипт должен был шарашить наугад по всему интернету
или конкретно обламывать всех запомненных посетителей шкиперовской странице
мало того, что это нереально, так ещё и встаёт вопрос - жабаскриптом реально пробиться до raw-сокетов, по крайней мере в теории.
А вот что на ЖЖ-шном сервере такое допустили бы... извините, не верю.

Зачем же по всему инету....

[identity profile] galeonis.livejournal.com 2006-09-18 06:23 am (UTC)(link)
Журнал тарлита я читал, соотвественно через счетчик мой адрес и ЖЖ ник остался в табличке.

Знаете, Ваше упрямое нежелание признать очевидный фак

[identity profile] golosptic.livejournal.com 2006-09-18 06:56 am (UTC)(link)
уже несколько вышло за рамки.
Так же как и упорное игнорирование вопроса о способах, которыми аутпост мог бы восстановить информацию о виртуальном хосте, если её нет в кэше.

Расскажите мне, каким образом сервер-сайд скрипт мог сформировать
RST-пакет?

Re: Знаете, Ваше упрямое нежелание признать очевидный ф

[identity profile] galeonis.livejournal.com 2006-09-18 07:01 am (UTC)(link)
>> если её нет в кэше.
И где вы это прочитали ? В кеше лежат записи за последние 6 дней

Re: Знаете, Ваше упрямое нежелание признать очевидный ф

[identity profile] golosptic.livejournal.com 2006-09-18 07:03 am (UTC)(link)
Блять.
У меня в аське сидит автор аутпостовского движка.
Я его спросил.
Можете поискать его по интернету самостоятельно и задать ему тот же вопрос, благо человек особо не скрывается.
Чтобы Вас сильно не расстраивать, я не буду Вам приводить
его ответ.

На этом, я наверное, закончу разговор - мне, честное слово, надоело.

Re: Знаете, Ваше упрямое нежелание признать очевидный ф

[identity profile] galeonis.livejournal.com 2006-09-18 07:05 am (UTC)(link)
Каким образом скрипт формирует пакет хер знает, я не программер а сетевой админ. Пишут же умельцы на перле p2p клиенты

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-18 06:26 am (UTC)(link)
Вы еще забыли добавить, что для исполнения скрипта нужно как минимум иметь соответсвующий интерпритатор на машине