Одним из главных событий последних недель можно назвать мощнейшие DDoS-атаки, достигавшие мощности 1,7 Тб/сек за счет Memcached-амплификации. Теперь в сети были опубликованы PoC-утилиты для организации таких атак, а также IP-адреса 17 000 уязвимых серверов. Но практически одновременно с этим специалисты компании Corero Network Security сообщили, что нашли способ защиты.
Напомню, что злоумышленники научились использовать для амплификации DDoS-атак серверы Memcached, что позволяет усилить атаку более чем в 50 000 раз. Данный метод впервые был описан группой исследователей 0Kee Team из компании Qihoo 360. Тогда эксперты предрекали, что из-за эксплуатации Memcached-серверов мы увидим DDoS-атаки мощностью вплоть до 2 Тб/сек.
Вновь о таком методе амплификации заговорили в конце февраля и начале марта 2018 года. Тогда компании Qrator Labs, Cloudflare, Arbor Networks и Qihoo 360 практически одновременно сообщили о том, что преступники действительно начали использовать Memcached для амплификации DDoS-атак, и отчитались от отражении атак мощностью 260-480 Гб/сек. Затем на GitHub обрушилась атака мощностью 1,35 Тб/сек, а также были зафиксированы случаи вымогательских DDoS-атак, тоже усиленных при помощи Memcached.
Эксплоиты
Сразу три proof-of-concept утилиты для организации DDoS-атак с амплификацией посредством Memcached были опубликованы в сети.
Первая утилита — это написанный на Python скрипт Memcacrashed.py, который сканирует Shodan в поисках уязвимых Memcached-серверов. Скрипт позволяет пользователю сразу же использовать полученные IP-адреса для усиления DDoS-атаки. Автором данного решения является ИБ-специалист, ведущий блог Spuz.me.
Вторая утилита была опубликована на Pastebin еще в начале текущей недели, ее автор неизвестен. Инструмент написан на C и комплектуется списком из 17 000 IP-адресов, принадлежащих уязвимым Memcached-серверам. Скрипт запускает DDoS-атаку, используя адреса из списка для ее амплификации (усиления).
Третья представляет из себя эксплоит.
DDoS (сокр. от англ. Distributed Denial of Service, Распределённый отказ от обслуживания) — изначально тип сетевой атаки, основанной на небезграничности ресурсов атакуемой службы, к которой организуется масса запросов, с которыми она заведомо не сможет справиться, и будет вынуждена отказать в обслуживании (либо заставить ждать неприемлемо долго), собственно, отсюда и название.
ВОПРОСЫ больше не принимаются.
Новые можно задать на сайте шоу — 16-bits.ru
Профессионалы, ну вас же попросили, не смотрите вы эти выпуски.
Остальным, надеюсь, будет любопытно.
Linux!
Наша группа ВКонтакте, которая обновляется каждый день: vk.com/gamesbusters
Свежие новости, скидки на игры, пополняемые альбомы и чат на стене! Вступай!
Привет! Меня зовут Дима и сегодня я познакомлю тебя с Павлом Минеевым
– javascript инженером, специализирующимся на React.js и NextJS.
Помимо написания кода Павел тимлидит, контрибьютит в опенсорс и менторит. Павел рассказал мне о том, как он стал JavaScript разработчиком, о своей работе в Mamba.ru, потом Rambler и затем в Мейле. В этом интервью гость не стесняется говорить, сколько и на каком этапе он зарабатывал денег. Как и от чего рос его доход. Более откровенного диалога о деньгах и о том, как именно столько зарабатывать у нас ещё не было.
Обязательно задавай вопросы и пиши свои впечатления в комментариях под видео — так ты окажешь реальную помощь нашему проекту. И не забудь поставить лайк, если тебе нравится то, что мы делаем.
0:00 — Минеев Павел
1:18 — Как ты стал программистом? / Поиск работы
7:15 — Mamba / Собеседование / 3 часа на работу в одну сторону
15:00 — Из верстальщика в JavaScript разработку?
20:15 — Нужно ли знать UI/UX и Figma?
24:40 — Дешевый PHP
26:10 — Rambler / Собеседование / Кодревью / jQuery, Angular
37:00 — Зарплата и переход в Profi ru
44:10 — mail.ru, yandex, rambler — зачем туда идти работать?
48:30 — Черногория, работа на горе
54:00 — Проджект менеджер
58:00 — Фриланс
1:00:00 — mail.ru / Жесткое собеседование
1:10:30 — ЗАРПЛАТА в ЦИФРАХ! / Как торговаться за зарплату
1:21:10 — технологии в mail.ru / Хайлоад
1:24:30 — работа на США / Рокетбанк
ВЕДУЩИЙ
Ковальчук Дмитрий – автор программы.
Я ищу авторов курсов, наставников, гостей на интервью.
Пишите, если хотите стать гостем программы или по вопросам коммерческого сотрудничества: t.me/kovaldn vk.com/kovalchukdn
koval@loftschool.com
В этом выпуске я показал, как написать простой кейлогер (keylogger) используя .NET Core и C#. Кроме того, мы поговорили про фишинг, сниферы и сложные кейлогеры и Win API.
Приятного просмотра!
В современном IT мире есть такая загаданная профессия как DevOps инженер, но никто не понимает, что ДевОпс это не профессия, а методология. В этом юмористическом ролике я хочу показать по какой причине появился DevOps.
Курс web-технологии посвящен разработке web-приложений среднего масшатаба, иначе говоря сайтов. Курс является в большой мере обзорным и знакомит будущих web-разработчиков с широким спектром технологий и общими принципами работы web-приложений. По сути курс нужен для того что бы “погрузить” студентов в тематику web разработки и позволить в дальнейшем сконцентрироваться на конкретных технологиях, не теряя из вида общую архитектуру.
По завершению курса студенты научатся разрабатывать web приложений на языке python, научаться использовать MVC фреймворки, получат опыт верстки HTML страниц с использованием CSS фреймворка Bootstrap. Помимо разработки студенты научатся устанавливать и настраивать web-сервера, проектировать модель данных с помощью ORM, получат навык отладки web приложений на всех этапах исполнения.
Мы готовим квалифицированных специалистов для российского рынка веб-разработки.
У нас — бесплатное практико-ориентированное обучение под руководством лучших специалистов Mail.Ru Group. Преподавание строится на примерах из реальной практики, существующих проектов, с анализом их достоинств и недостатков.
Лучшие студенты получают возможность стажировки в Mail.Ru Group.
Отбор в проекты проходит каждые полгода.