webForumDet fria alternativet

1200 attacker i sekunden...

Datasäkerhet

12 svar · 592 visningar · startad av Rikard

Medlem sedan dec. 199917 055 inlägg
Frågan#1

[onödigt men skojigt vetande]
Det är vad Microsoft utsätts för, året runt, i snitt.
En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens https://www.microsoft.com lär ha varit åtkomlig från berörd IP-adress.
När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.
[/onödigt men skojigt vetande]

Medlem sedan sep. 20005 700 inlägg
#2

Intressant. Källa?

Medlem sedan maj 20031 472 inlägg
#3

Och jag som tyckte jag var bra när jag gjort ett script dom blockar alla som har Code red och Nimda på sina system. :)

Medlem sedan dec. 199917 055 inlägg
#4

Gein skrev:

Intressant. Källa?

Källa: Martin Dey, Sr. Product Manager Enterprise Management Division, Microsoft.

Ansvarig för utveckling/implementation av MOM och SMS på MS OTG (I runda släng 7000 servrar och 100.000 klienter).

Medlem sedan maj 2000444 inlägg
#5

Det är vad Microsoft utsätts för, året runt, i snitt.
En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens https://www.microsoft.com lär ha varit åtkomlig från berörd IP-adress.
När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.

En stilla undran, 1.5 minut, 90 sekunder. Känns inte det som ett väldigt högt tal? om man då ser på 1200 attacker i sekunden, blir ju det över 100 000 teoretiska attacker. (vet ju att alla dom 1200 inte är från samma ip men ändå)

Och varför har man lönesystem/-databas publikt?

Medlem sedan dec. 199917 055 inlägg
#6

Med tanke på att MS servrar är utspridda över hela världen på c:a 450 ställen så tycker jag nog att 1,5 minuter är ett förbannat bra tal.

"Och varför har man lönesystem/-databas publikt?"
Ett korrekt konfigurerat nätverk behöver ingen brandvägg?
D.v.s. det är en fråga vi enbart kan spekulera i. Jag har inget svar. :)

Vidare så kommer nog delar av detta förklaras i höst när en av Microsofts "tyngsta" säkerhetsexperter kommer att hålla ett seminarium på IT Forum i Köpenhamn, med rubriken "The death of the DMZ". ;)

Medlem sedan maj 2000444 inlägg
#7

Jag är inte så impad av det faktiskt :/ :) Iof så har jag ingen koll på den sortensmjukvara eller vpn i den storleken.

Hade varit intresnat att få svar på det.
Det där låterintresant med dmz. Hade vart kul om dom kunde ta död(att försvinna) på dom riktiga dmz'orna med. Fast det det e ot.

Medlem sedan dec. 199917 055 inlägg
#8

SimonG skrev:

Jag är inte så impad av det faktiskt :/ :) Iof så har jag ingen koll på den sortensmjukvara eller vpn i den storleken.

Det märks. :p

Medlem sedan dec. 199917 055 inlägg
#9

Kanske ska förtydliga mig varför:
Låt oss ponera följande. Attacken startar vid tidpunkten 0 - T0. All tidpunkter anges i sekunder.
T0 - Attacken börjar
T3 - Den lokala agenten på angripen server reagerar.
T5 - Regel utlöst, kommunikation med andra servrar börjar.
T7 - Andra servrar reagerar och följer sina regler.
T9 - Kommunikation börjar med brandväggar.
T20 - Samtliga brandväggar är "informerade".
T22 - Ny regel slår igenom på brandväggar. Samtidigt påbörjar lokal server en tracert eller dito.
T50? - Beroende på hur långt bort attackeraren befinner sig så tar tracert eller dito olika lång tid. Lägg även till ev. namnupplösning.
T52 - Informationen från spårandet läggs till ett e-brev som genereras.
T54 - E-brevet skickas från angripen server eller närliggande övervakningsserver.
T74 - E-brevet når mottagaren.

Nu var detta bara ett hypotetiskt exempel, men jag tror inte att det ligger så jättelångt ifrån verkligheten. Med en snabb fundering så borde det, enligt det hypotetiska exemplet ta c:a 1 minut och 14 sekunder.
Brandväggarna har dock blockerat ursprungs-IP-adressen för angreppet redan efter c:a 20-25 sekunder?

Medlem sedan apr. 20012 266 inlägg
#10

Intressant, vad är det för mjuka/hårdvara som detta fungerar med?

Medlem sedan dec. 199917 055 inlägg
#11

Microsoft Operation Manager 2004 - betaversionen. Men det fungerar ungefär lika bra med MOM2000.
Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.

Medlem sedan dec. 19992 555 inlägg
#12

På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik.

Låter som en utmärkt språngbräda för en DOS-attack. Kul att se hur länge det dröjer innan någon utnyttjar den (genom att spoofa rätt IP-adress). :)

Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.

Som Hotmail då? ;)

Tycker f.ö. att 1200/sek låter mycket. Misstänker att de räknar med rätt mycket då (ping, portscan, trojaner från opatchade IIS-servrar). Tror knappast det handlar om 1200 riktade attacker per sekund.

Medlem sedan maj 2000444 inlägg
272 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
138 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)