Posts Tagged ‘DDoS’

Wizualizacja ech ataków DDoS

15 lipca 2011

Od początku lipca w systemie ARAKIS zaobserwowaliśmy wzrost pakietów TCP wysyłanych z portu 80. Ustawione flagi (SYN i ACK) oraz wysoki port docelowy, wskazują na to, że większość jest odpowiedziami na żądanie nawiązania połączenia. Atakujący przeprowadzając ataki typu DoS (odmowa dostępu) często używają sfałszowanych adresów IP aby uniknąć zablokowania maszyn. Aby dokładniej przyjrzeć się charakterystyce analizowanego ruchu, przygotowaliśmy wizualizacje przedstawiające przepływy z portu 80/TCP otrzymywane przez nasze honeypoty.

(więcej…)

Analiza hamweq – malware służącego do ataków DDoS

3 czerwca 2011

hamweq

W niniejszym opracowaniu opisane zostały działania zespołu CERT Polska związane z analizą oraz monitorowaniem aktywności komputerów zainfekowanych malware hamweq. Celem badania było poznanie mechanizmów działania, rozprzestrzeniania się oraz sposobów zarządzania opisywanym złośliwym oprogramowaniem. Dodatkowo przeprowadzona została analiza komend jaki mogą być przesłane przez botmastera do zombie.

W porównaniu z innymi programami możliwości omawianego malware są stosunkowo ubogie, a kontrola nad zainfekowanym komputerem ogranicza się jedynie do wydawania paru prostych poleceń. Służą one głównie do przeprowadzania ataków DDoS – które stanowią obecnie jedno z największych zagrożeń w sieci (ostatnio często nagłaśnianych w mediach). Hamweq został również wymieniony w raporcie bezpieczeństwa opublikowanych przez Microsoft w połowie 2010 roku jako jeden z najczęściej spotykanych złośliwych programów. Znajduje się on dokładnie na trzecim miejscu, daleko przed takimi malware jak ZeuS czy SpyEye. Ten właśnie fakt, oraz brak dostępnych szczegółowych analiz hamweq w sieci stały się głównym powodem wybrania tego malware jako przedmiotu badania.

Raport można pobrać pod adresem : http://www.cert.pl/wp-content/uploads/201106_hamweq.pdf

Nowy rok, nowe ataki

4 stycznia 2011

Od początku stycznia grupa serwerów DNS zalewana jest pytaniami ze sfałszowanymi adresami IP nadawcy. Echa tych ataków widziane są w systemie wczesnego wykrywania zagrożeń sieciowych ARAKIS. W ruchu sieciowym pozyskanym do tej pory zidentyfikowaliśmy ok. 20 atakowanych serwerów DNS należących m.in. do Dynamic Network Services (znany jako DynDNS), Verisign, GoDaddy, eNom, Hurricane Electric, TelecityGroup, czy SoftLayer Technologies.

(więcej…)

Atak na serwery Facebooka

25 sierpnia 2010
Logo Facebook
Od dnia 23 sierpnia w systemie ARAKIS obserwujemy atak (D)DoS na serwery Facebooka. Dnia 24.08.2010 o godzinie 21 został wygenerowany alarm NSNORT mówiący o dopasowaniu reguły Snorta do przepływu. Oznacza to zwykle jakąś znaną formę ataku, która jednak nie była ostatnio rejestrowana przez system ARAKIS. Ta reguła to: ET POLICY facebook activity.

(więcej…)

Luki w implementacjach TCP – dotyczy większości producentów

9 września 2009

TCP DoSFiński zespół CERT-FI opublikował informacje na temat luk w implementacjach stosu TCP zgodnych z RFC793. O problemie informowaliśmy w czerwcu tego roku w artykule Podatność w implementacjach TCP – nowa technika ataków DoS.

Problem jest poważny, ponieważ dotyczy produktów wielu producentów – w praktyce może się okazać, że nawet wszystkich systemów i aplikacji, które korzystając z protokołu TCP! Mogą być to zarówno serwery, inne urządzenia sieciowe, jak i komputery desktopowe, czy nawet urządzenia mobilne. Właściwie podatności wynikają bardziej z winy projektantów protokołu, niż z winy producentów, którzy zastosowali się do specyfikacji. Po szczegóły odsyłamy do wyżej wymienionego artykułu.

Póki co efektem wykorzystania luk może być destabilizacja systemu (atak Denial-of-Service), choć to zależy od poszczególnych implementacji stosu (czasami proces ten może zająć minuty, innym razem nawet godziny). Jednakże badania cały czas trwają i niewykluczone jest inne użycie błędów.

Dzięki współpracy między kilkudziesięcioma producentami oraz zespołami Computer Emergency Response Team z Finlandii (CERT-FI) oraz Japonii (JPCERT/CC) możliwe było zdiagnozowanie problemu i opracowanie rozwiązań. W rezultacie wielu producentów wypuściło poprawki, m.in.:

(więcej…)

Podatność w implementacjach TCP – nowa technika ataków DoS

23 czerwca 2009

tcpprobetimerW październiku 2008 roku fiński zespół CERT (FICORA/CERT-FI) został poinformowany przez firmę Outpost24 zajmującą się wdrażaniem rozwiązań bezpieczeństwa sieciowego o obecności krytycznych luk w implementacjach protokołu TCP. Szczegóły odkrytych podatności nie zostały upublicznione – CERT-FI, we współpracy z firmą Outpost24 oraz kilkudziesięcioma producentami sprzętu i oprogramowania, pracują nad oszacowaniem skali problemu i opracowaniem stosownych poprawek. Dokładna charakterystyka odkrytych podatności ma zostać ujawniona, gdy producenci i deweloperzy wyeliminują je ze swoich produktów. Wiadomo jedynie, że problem dotyczy kolejkowania połączeń w protokole TCP i pozwala na przeprowadzenie ataku DoS (ang. Denial of Service). Atak wymaga ustanowienia pełnych połączeń TCP ze zdalnym hostem (ang. three-way handshake), jednak ilość ruchu konieczna do wygenerowania przez atakującego jest stosunkowo mała. Zgodnie z informacjami udostępnionymi przez fiński CERT, prace mające na celu wyeliminowanie tej podatności są na zaawansowanym etapie i najprawdopodobniej jeszcze w 2009 roku producenci wydadzą odpowiednie aktualizacje.

11 czerwca 2009 roku, w magazynie Phrack ukazał się artykuł opisujący nowy mechanizm ataku DoS . Artykuł „Exploiting TCP Persist Timer Infiniteness” autorstwa ithilgore poświęcony jest podatności związanej z mechanizmem czasu oczekiwania (ang. persist timer) wykorzystywanym w protokole TCP do kontroli przepływu (a dokładnie do eliminowania zakleszczeń przy wstrzymaniu transmisji za pomocą zerowej szerokości okna). Spekulowano, że opisany atak jest jednym z ataków zgłoszonych do Fińskiego CERT. Jednakże zespół CERT-FI stwierdził, że chociaż metoda opisana w Phrack’u dotyczy podobnych zagadnień, to nie wykorzystuje słabości protokołu TCP, których dotyczył ich komunikat, a jej upublicznienie w żaden sposób nie wpłynie na koordynowane przez ten zespół prace.

Na czym więc polega nowa metoda ataków DoS ?

Implementacja czasu oczekiwania wyspecyfikowana w dokumentach RFC powstała 20 lat temu i nie była opracowywana pod kątem ochrony przed wysublimowanymi atakami. W ciągu ostatnich lat systemy operacyjne ewoluowały stosując rozwiązania chroniące przez rozmaitymi formami złośliwej aktywności takimi jak ataki DoS, nawet kosztem częściowej niezgodności ze standardami RFC. Jednak implementacja mechanizmu persist timer w jądrach systemu Linux i *BSD (autor artykułu z Phrack’a przeprowadził testy na systemie z jądrem Linux 2.6.18, jak również na systemach *BSD) ściśle stosuje się do RFC i w rezultacie umożliwia przeprowadzenie ataku DoS poprzez wyczerpanie pamięci jądra lub limitów aplikacji sieciowej przy minimalnym wykorzystaniu łącza.

(więcej…)

Cyberataki na Gruzję. Działania CERT Polska

12 sierpnia 2008


Równolegle do działań zbrojnych, jakie mają miejsce w Gruzji, prowadzona jest również wojna w cyberprzestrzeni. Dopełnieniem konfliktu zbrojnego między Gruzją i Rosją są zmasowane ataki na gruzińskie strony internetowe. Po rozpoczęciu działań wojennych, podmieniona została strona prezydenta Gruzji. Następnie ta i wiele innych oficjalnych gruzińskich stron rządowych, policji, agencji prasowych, stacji telewizyjnych, a nawet najpopularniejsze gruzińskie forum hakerskie, zostały sparaliżowane atakami DDoS.

Ciekawe jest posunięcie władz gruzińskich, które w następstwie cyberataków na serwery zlokalizowane w Gruzji, gdzie indziej publikują swoje informacje, m.in. strona prezydenta Gruzji została przeniesiona na serwery ulokowane w Stanach Zjednoczonych. Jak wiadomo, w odpowiedzi na zakłócenia w działaniu strony internetowej Ministerstwa Spraw Zagranicznych Gruzji www.mfa.gov.ge, w ubiegłą niedzielę, Kancelaria Prezydenta RP udostępniła stronę internetową www.president.pl do umieszczenia na niej informacji o wydarzeniach w Gruzji.

Przeprowadzone cyberataki na Gruzję przypisywane są głównie obywatelom Rosji, w tym cyberprzestępczej organizacji Russian Business Network. Jednak z uwagi na to, że w momencie rozpoczęcia działań zbrojnych, na rosyjskich stronach internetowych bardzo szybko pojawiły się ogólnodostępne instrukcje i narzędzia do przeprowadzania ataków wraz z „listą celów”, stąd w ich przeprowadzaniu uczestniczą zapewne też osoby niekoniecznie obeznane z techniką hakerską. Pod tym względem obserwowany cyberatak na Gruzję przypomina ubiegłoroczny atak na Estonię.

W dniu dzisiejszym, kiedy Rosja ogłosiła oficjalnie zawieszenie działań zbrojnych, większość stron jest już dostępnych i działa bez większych zakłóceń. Nie jest jednak pewne, czy to koniec cyberataków i trudno spodziewać się szybkiego ich zakończenia w najbliższym czasie.

Działający w NASK zespół CERT Polska aktywnie uczestniczy w pomocy ukierunkowanej na odparcie cyberataków. W Gruzji od pewnego czasu działa zespół CERT Georgia, usytuowany przy organizacji GRENA. W powstaniu tego CERTu aktywny udział miał zespół CERT Polska, który uczestniczy w procesie powstawania CERTów w regionie kaukaskim, w ramach sponsorowanego przez NATO projektu CLOSER.
Pozostajemy w stałym kontakcie z gruzińskim zespołem CERT. Również jako członek międzynarodowych organizacji zrzeszających CERTy z całego świata (FIRST), pośredniczymy w wymianie informacji między zespołami reagującymi, między innymi przekazując dane, które służą do blokowania ataków mających swe źródła w innych krajach.