23
14 мая 2012 DDoS-атаки в 2011 году: характер и тенденции Артём Гавриченков, ведущий разработчик [email protected]

DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

  • Upload
    hll

  • View
    942

  • Download
    2

Embed Size (px)

DESCRIPTION

Артем Гавриченков (ximaera), ведущий разработчик сети фильтрации трафика Qrator, проводит обзор DDoS-атак за последние полтора года в рамках семинара компании HLL «DDoS-атаки и защита от них» (RIGF, 14 мая 2012, Москва). Отчетную статью по докладу читайте на Хабрахабре: http://habrahabr.ru/company/highloadlab/blog/145137/

Citation preview

Page 1: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

14 мая 2012

DDoS-атаки в 2011 году: характер и тенденции

Артём Гавриченков,ведущий разработчик[email protected]

Page 2: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

2

Статистика● более 2500 атак за 2011-2012 гг.● около 18% – сетевой/транспортный

уровень● около 40 атак > 1 Гбит/с

Page 3: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

3

Статистика● Максимальная продолжительность

атаки до декабря 2011 г.: 486 часов

Page 4: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

4

Page 5: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

5

Page 6: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

6

Статистика● Максимальная продолжительность

атаки за период: 1228 часов

Page 7: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

7

Page 8: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

8

Статистика● Максимальная мощность (трафик):

56 Гбит/с (июль 2011 г.)● Максимальный объём ботнета:

● 127000 ботов (июль 2011 г.)● около 200000 машин (декабрь 2011 г.)

Page 9: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

9

Page 10: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

10

Воскресенье

Суббота

Пятница

Четверг

Среда

Вторник

Понедельник

0 50 100 150 200 250 300

Page 11: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

11

В выходные техподдержка ISPработает менее

усердно

Page 12: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

12

Основные проблемы (пока) не с ISP,

а с IXP

Page 13: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

13

To: info@*^#$^*.net

«Today we faced several Gbps of DoSfrom your exchange (and at this time ithasn't stopped yet).

It is ICMP traffic with spoofed source addresses. Our suggestion is that one of your

clients uses IPs from other ASes,connected to *^#$^*-IX.»

Page 14: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

14

From: info@*^#$^*.net

«*^#$^*-IX only operates the L2 exchange fabric. We are not involved in routing issues ourselves. Please ask your upstream(s) to contact their relevant peers on the exchange in order to investigate this.

One idea is that you could add a null route at the border?»

Page 15: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

15

Сентябрь

Август

Июль

Июнь

Май

Апрель

Март

Февраль

Январь

0 50 100 150 200 250 300 350 400 450 500

Page 16: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

16

Get the facts● Самая продолжительная атака:

интернет-магазин кедровых бочек● Наибольший суммарный трафик атаки:

интернет-магазин магнитных игрушек

Page 17: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

17

Page 18: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

18

Цели атакующих● Деньги● Политика● Реклама● Принципы+ B1TC01N$

Page 19: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

19

Реклама

http://habrahabr.ru ● Повторная атака спустя 30 минут после

опубликования статьи

Page 20: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

20http://www.nic.ly

Page 21: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

21

Принципы● http://ntv.ru● http://citadel-film.ru

Page 22: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

22

Биткойны

BKDR_BTMINE.DDOS«Used to perform DDoS attacks and aids

other component malware in stealing Bitcoins from targeted entities»

Page 23: DDoS-атаки Рунета в 2011-2012 гг.: характер и тенденции

23

Тенденция● Network level Application Level→● Гигабиты – не показатель● Показатели:

● Трафик● Пакеты● Запросы● Объём ботнета

= Производимый эффект