galeonis: (ах...ть дайте две !!!)
galeonis ([personal profile] galeonis) wrote2006-09-17 08:03 pm

DDoS -им помаленьку да ??

Ого а оказывается Историк™ теперь в труЪ хакеры подался !!! Всем зовидовать полчаса




Про RST кратенькая статеечка

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:24 pm (UTC)(link)
Элементарно, Ватсон.
Эта запись осталась в кэше и он её достал.
Если бы её там не было - он бы её оттуда не достал, и не показал бы, поскольку ни один из IP-шников принадлежащих серверами Живого Журнала непосредственно в tarlith.livejournal.com не резолвится.
Попробуйте найти в логаж Аутпоста IP-адрес и попробуйте извлечь откуда-нибудь из интернета информацию о том, что это именно tarlith.livejournal.com - у Вас этого не получится до тех пор, пока Вы не сунетесь на этот адрес. Патамушта - тот самый виртуальный хостинг про который Вы написали :)
Там этих адресов журналов на каждом IP - десятки, если не сотни тысяч.

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:30 pm (UTC)(link)
Дело в том, что самая последня DNS запись в кеше до 19,22 была на мой собственный журнал. И тогда бы я увидел как атакую сам себя :)

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:32 pm (UTC)(link)
а кто Вам сказал, что последняя используемая запись в кэше соответствует последнему по времени обращению к страничке в броузере?

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] galeonis.livejournal.com 2006-09-17 09:37 pm (UTC)(link)
аутпост ведет собственный кеш, и из него же достает записи. Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?

Re: меньше надо бояться страшных злодеев под диваном

[identity profile] golosptic.livejournal.com 2006-09-17 09:46 pm (UTC)(link)
Тогда я снова повторяю вопрос, почему "умныы" аутпост взял не верхнюю запись а начал спускаться вниз по списку ?
Неточность в логике работы. Например у Вас системе был какой-то недозакрытый коннект c ЖЖшным IP, который отрезолвился в момент открытия как соответствующий tarlith.livejournal.com.
А на самом деле он относился к stat.livejournal.com, www.livejournal.com или ещё к чему-то.
Вы вместо того, чтобы повторять свои вопросы - попробовали придумать, каким образом система может узнать о соответствии именно tarlith.livejournal.com и конкретного IP, в ситуации, когда на этот IP навешено множество журналов.
Идеи есть?
Может там домен на поверхности IP-пакета пишется красным фломастером?

стоп

[identity profile] golosptic.livejournal.com 2006-09-17 09:36 pm (UTC)(link)
я понял, что Вы этого не поняли
в кэше может хранится НЕСКОЛЬКО записей, соответствующих одному IP но разным доменам
при этом очищается он далеко не всегда очевидным способом

Re: стоп

[identity profile] galeonis.livejournal.com 2006-09-17 09:39 pm (UTC)(link)
Объясняю еще раз, фаер берет записи из собственного кеша, нижняя запись в котором датируется 12.09

Re: стоп

[identity profile] moola.livejournal.com 2006-09-17 09:45 pm (UTC)(link)
ч то вам ping -a 204.9.177.18 говорит?

То что и должен

[identity profile] galeonis.livejournal.com 2006-09-17 09:48 pm (UTC)(link)
C:\>ping -a 204.9.177.18

Обмен пакетами с livejournal.com [204.9.177.18] по 32 байт:

и ничего другого он сказать не может

Re: То что и должен

[identity profile] golosptic.livejournal.com 2006-09-17 09:50 pm (UTC)(link)
Так откуда взялся адрес tarlith? :)
JavaScript на ЖЖ-ном сервере отработал и прислал?

Re: То что и должен

[identity profile] moola.livejournal.com 2006-09-17 09:54 pm (UTC)(link)
там php или что-то в этом роде ждя создания своих стилей.
но я подозреваю что он там сльно кастрирован.

Re: То что и должен

[identity profile] golosptic.livejournal.com 2006-09-17 10:00 pm (UTC)(link)
Пардон, я не посмотрел, кто мне отвечал
не в кассу высказался ;-)

к удаленному комменту

[identity profile] moola.livejournal.com 2006-09-17 10:06 pm (UTC)(link)
меня вот тоже смущает что outpost показал именно такой hostname =)

Re: к удаленному комменту

[identity profile] golosptic.livejournal.com 2006-09-17 10:10 pm (UTC)(link)
а меньше надо его журнал читать - так его адрес будет реже в кэше задерживаться, вот что :)

Re: То что и должен

[identity profile] gnuzzz.livejournal.com 2006-09-21 10:05 am (UTC)(link)
Там не пхп, там самописная "template engine"
Движок для генерации хтмл, то бишь...

Re: То что и должен

[identity profile] moola.livejournal.com 2006-09-17 09:52 pm (UTC)(link)
тот же самый вопрос =)
как в tcp пакете с проставленными ack и rst может содержаться имя хоста?

Re: стоп

[identity profile] golosptic.livejournal.com 2006-09-17 09:49 pm (UTC)(link)
Я вообще-то в курсе, как работает Аутпост.
Вам "ещё раз объяснить" значение фразы "очищается он далеко не всегда очевидным способом"?

невнятно написал

[identity profile] golosptic.livejournal.com 2006-09-17 09:31 pm (UTC)(link)
не сунетесь на tarlith.livejournal.com в броузере