Zapewne większośc z was zna już stronę <a href="//referendumacta.pl/" rel="nofollow">//referendumacta.pl/</a><br />
Obecnie strona jest atakowana (DDoS). Najciekawsze jest jednak źródło ataku :)<br />
Mały screen z logów serwera <br />
<br />
<br />
Pierwsze ip jest najciekawsze (pozostałe to serwery opery mini):<br />
<br />
<a href="//mofnet.gov.pl/" rel="nofollow">//mofnet.gov.pl/</a><br />
<br />
Niespodzianka?<br />
Czyżby nasz kochany rząd bawił się w złych i niedobrych przestępców-hakerów? :)
@maxPL: kilka dni... to pewnie jedno howto dotyczyło instalacji Emacsa, kolejne - jego uruchomienia. a że w jego Ubuntu był już zainstalowany Sendmail... co działo się dalej możemy się tylko domyślać... ;o
Każdy co lepszy administrator wie źródło pakietów nie jest podstawą do wyznaczania winnych ataku DDoS wysyłających takie pakiety..
Primo - wysyłać pakiety z podrobionym adresem źródłowym może każdy z nas:
ping -S mofnet.gov.pl referendumacta.pl
Secundo - już widzę jak ministerstwo finansów opłaca haksiorów i dopuszcza ich do kilkunastu maszyn na których stoi mofnet.gov.pl mówiąc - pingujcie/ddosujcie... Także autorze - zabawny wykop wyszedł fakt, ale racz
jeśli pojawiły się na liście anti-DDoS (powinno to chyba być anti-DoS ale mniejsza) to raczej znaczy że nie były to ataki DoS typu F5 tylko raczej synfloodowe lub coś w ten deseń
ale nie znam tego softu monitorującego, może to tylko F5
@Fernis: To screen z panelu serwera www (LiteSpeed Web Server). Aby IP trafił na tę listę (zabezpiecznie przed DDoS) musi sobie zasłiużyć. Mogę zdradzić, że strona generuje normalny ruch ok 60-70GB/12h a jak widać IPków wpisanych na listę blokowanych jest tylko kilka.
Komentarze (88)
najlepsze
Komentarz usunięty przez moderatora
Każdy co lepszy administrator wie źródło pakietów nie jest podstawą do wyznaczania winnych ataku DDoS wysyłających takie pakiety..
Primo - wysyłać pakiety z podrobionym adresem źródłowym może każdy z nas:
Secundo - już widzę jak ministerstwo finansów opłaca haksiorów i dopuszcza ich do kilkunastu maszyn na których stoi mofnet.gov.pl mówiąc - pingujcie/ddosujcie... Także autorze - zabawny wykop wyszedł fakt, ale racz
Komentarz usunięty przez moderatora
Komentarz usunięty przez moderatora
ale nie znam tego softu monitorującego, może to tylko F5
Tutaj to wygląda na coś pokroju LOIC.
@kiler129: może zrób mirror na pokazywarce
też dziś pada baza danych i pojawiają się dziwne komunikaty błędów na stronie. Np.:
"Incorrect key file for table './petitionnetwork/plsignatures.MYI'; try to repair it in /index.php 62"
Dobrze by było, żeby przejrzeli logi.
Komentarz usunięty przez moderatora