---
title: "1200 attacker i sekunden..."
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/81741-1200-attacker-i-sekunden"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "Rikard"
published: "2003-07-10T09:55:10.000Z"
updated: "2003-08-04T18:33:29.000Z"
replies: 12
views: 599
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/81741-1200-attacker-i-sekunden"
---

# 1200 attacker i sekunden...

## #1 — Rikard, 2003-07-10T09:55Z

\[onödigt men skojigt vetande\]
Det är vad Microsoft utsätts för, året runt, i snitt.
En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens <https://www.microsoft.com> lär ha varit åtkomlig från berörd IP-adress.
När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.
\[/onödigt men skojigt vetande\]

Permalänk: https://www.webforum.nu/p/81741

## #2 — Gein, 2003-07-10T09:57Z

Intressant. Källa?

Permalänk: https://www.webforum.nu/p/1107174

## #3 — greyhound, 2003-07-10T09:58Z

Och jag som tyckte jag var bra när jag gjort ett script dom blockar alla som har Code red och Nimda på sina system. :)

Permalänk: https://www.webforum.nu/p/1107175

## #4 — Rikard, 2003-07-10T10:11Z

> **Gein skrev:**
>
> Intressant. Källa?

Källa: Martin Dey, Sr. Product Manager Enterprise Management Division, Microsoft.

Ansvarig för utveckling/implementation av MOM och SMS på MS OTG (I runda släng 7000 servrar och 100.000 klienter).

Permalänk: https://www.webforum.nu/p/1107184

## #5 — SimonG, 2003-07-10T10:21Z

> Det är vad Microsoft utsätts för, året runt, i snitt. 
> En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens <https://www.microsoft.com> lär ha varit åtkomlig från berörd IP-adress. 
> När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.

 

En stilla undran, 1.5 minut, 90 sekunder. Känns inte det som ett väldigt högt tal? om man då ser på 1200 attacker i sekunden, blir ju det över 100 000 teoretiska attacker. (vet ju att alla dom 1200 inte är från samma ip men ändå)

Och varför har man lönesystem/-databas publikt?

Permalänk: https://www.webforum.nu/p/1107187

## #6 — Rikard, 2003-07-10T10:26Z

Med tanke på att MS servrar är utspridda över hela världen på c:a 450 ställen så tycker jag nog att 1,5 minuter är ett förbannat bra tal.

"Och varför har man lönesystem/-databas publikt?"
Ett korrekt konfigurerat nätverk behöver ingen brandvägg?
D.v.s. det är en fråga vi enbart kan spekulera i. Jag har inget svar. :)

Vidare så kommer nog delar av detta förklaras i höst när en av Microsofts "tyngsta" säkerhetsexperter kommer att hålla ett seminarium på IT Forum i Köpenhamn, med rubriken "The death of the DMZ". ;)

Permalänk: https://www.webforum.nu/p/1107192

## #7 — SimonG, 2003-07-10T10:33Z

Jag är inte så impad av det faktiskt :/ :) Iof så har jag ingen koll på den sortensmjukvara eller vpn i den storleken. 

Hade varit intresnat att få svar på det. 
Det där låterintresant med dmz. Hade vart kul om dom kunde ta död(att försvinna) på dom riktiga dmz'orna med. Fast det det e ot.

Permalänk: https://www.webforum.nu/p/1107196

## #8 — Rikard, 2003-07-10T10:40Z

> **SimonG skrev:**
>
> Jag är inte så impad av det faktiskt :/ :) Iof så har jag ingen koll på den sortensmjukvara eller vpn i den storleken.

Det märks. :p

Permalänk: https://www.webforum.nu/p/1107200

## #9 — Rikard, 2003-07-10T14:06Z

Kanske ska förtydliga mig varför:
Låt oss ponera följande. Attacken startar vid tidpunkten 0 - T0. All tidpunkter anges i sekunder.
T0 - Attacken börjar
T3 - Den lokala agenten på angripen server reagerar.
T5 - Regel utlöst, kommunikation med andra servrar börjar.
T7 - Andra servrar reagerar och följer sina regler.
T9 - Kommunikation börjar med brandväggar.
T20 - Samtliga brandväggar är "informerade".
T22 - Ny regel slår igenom på brandväggar. Samtidigt påbörjar lokal server en tracert eller dito.
T50? - Beroende på hur långt bort attackeraren befinner sig så tar tracert eller dito olika lång tid. Lägg även till ev. namnupplösning.
T52 - Informationen från spårandet läggs till ett e-brev som genereras.
T54 - E-brevet skickas från angripen server eller närliggande övervakningsserver.
T74 - E-brevet når mottagaren.

Nu var detta bara ett hypotetiskt exempel, men jag tror inte att det ligger så jättelångt ifrån verkligheten. Med en snabb fundering så borde det, enligt det hypotetiska exemplet ta c:a 1 minut och 14 sekunder.
Brandväggarna har dock blockerat ursprungs-IP-adressen för angreppet redan efter c:a 20-25 sekunder?

Permalänk: https://www.webforum.nu/p/1107320

## #10 — renholm, 2003-07-10T14:35Z

Intressant, vad är det för mjuka/hårdvara som detta fungerar med?

Permalänk: https://www.webforum.nu/p/1107332

## #11 — Rikard, 2003-07-10T14:39Z

Microsoft Operation Manager 2004 - betaversionen. Men det fungerar ungefär lika bra med MOM2000.
Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.

Permalänk: https://www.webforum.nu/p/1107336

## #12 — Robban, 2003-07-19T22:59Z

> På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik.

Låter som en utmärkt språngbräda för en DOS-attack. Kul att se hur länge det dröjer innan någon utnyttjar den (genom att spoofa rätt IP-adress). :)

> Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.

Som Hotmail då? ;)

Tycker f.ö. att 1200/sek låter mycket. Misstänker att de räknar med rätt mycket då (ping, portscan, trojaner från opatchade IIS-servrar). Tror knappast det handlar om 1200 **riktade** attacker per sekund.

Permalänk: https://www.webforum.nu/p/1114995

## #13 — SimonG, 2003-08-04T18:33Z

se här då? dos attack mot microsoft.com

<http://www.microsoft.com/homepage/features/2003/denialofservice.htm>

Nok skrev om det med ;<http://nok.idg.se/ArticlePages/200308/04/20030804061722_NOK195/20030804061722_NOK195.dbp.asp>

Permalänk: https://www.webforum.nu/p/1129542

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/81741-1200-attacker-i-sekunden
