시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
40개 주요 사이트 DDoS 공격

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> *NIX / IT 정보
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2011.3.04 금, 2:14 pm    주제: 40개 주요 사이트 DDoS 공격 인용과 함께 답변

네이버, 다음 등 주요사이트 40개가 DDoS공격이 받았다는 보도가 있었다. 공격은 77 DDoS대란과 유사하다고 한다.

언론에 보도된 40개 사이트는 다음과 같다.
인용:

1. 언론에 보도된 대상 사이트 : 네이버, 다음, 옥션, 한게임, 디씨인사이드, 지마켓, 청와대, 외교통상부, 국가정보원, 통일부, 국회, 국가대표포털, 방위산업청, 경찰청, 국세청, 관세청, 국방부, 합동참모본부, 육군본부, 공군본부, 해군본부, 주한미군, 국방홍보원, 제8전투비행단, 방송통신위원회, 행정안전부, 한국인터넷진흥원, 안철수연구소, 금융위원회, 국민은행, 우리은행, 하나은행, 외환은행, 신한은행, 제일은행, 농협, 키움증권, 대신증권, 한국철도공사, 한국수력원자력


안철수연구소 김홍선 대표님에 따르면, 악성코드 분석결과 오늘 오전 10시 공격은 위 사이트 중 29개로 밝혀졌고, 오후 6시30분 공격은 40개 사이트가 대상이라고 한다.

2. 악성코드 유포지 : P2P 사이트 (셰어박스, 슈퍼다운)


본인의 PC도 악성코드에 감염되어 있는지 반드시 검사해보세요.
http://www.ahnlab.com/kr/site/support/notice/noticeView.do?board_seq=50105699

* 관련기사

- 디도스 공격 좀비 PC 1만대 넘었다(종합) (연합뉴스)
- [표]디도스공격 대상 사이트 목록 (이데일리)
- [2보] 40개 사이트 디도스 공격…7.7 디도스 공격과 유사 (전자신문)


------------------------------------------------------------------------------------------------

커피닉스분들이 제보하거나 서로 얘기 나눠서 나온 정보이다.

1. 공격유형 : HTTP GET flooding, ICMP flooding, UDP flooding 형태

2. 네이버 : 어제부터 공격이 있었다고 한다.

언론보도가 있은 10시대에는 네이버가 떴다 안떴다했고, 조금 느린편이었다.
경우에 따라서는 css만 빠진 naked css페이지 같이 나오기도

3. 다음(daum) : 오전 OOGB 공격을 받아

다음도 현재 일부 페이지가 나왔다 안나왔다 했다.

4. 다음(daum) 사이트가 아래와 같이 나오는 경우가 있었다.

코드:

<meta http-equiv="refresh" content="1" /> 또는
<meta http-equiv="refresh" content="1; url=http://www.daum.net/">


이는 citrix netscaler (시트릭스 넷스케일러) 장비로 DDoS공격을 방어하고 있는 것이다.

HTTP Get flooding 공격은 일반적으로 무조건 특정 페이지를 과다하게 호출한다.
따라서 장비에서 쿠키를 구워서, 이후 요청시에
- 그 쿠키를 갖고 요청을 하면 정상적 유저,
- 그렇지 않으면 비정상적인 공격으로 판단하면 방어에 효과적이다.

위의 meta tag가 보였다는 것은 처리 과정을 정리해보면.
1) PC에서 index 페이지를 요청한다.
2) 요청시 지정한 쿠키가 포함되어 있나? 있다면 이후과정은 정상처리된다. (아래 과정을 거치지 않음)
3) 없다면 쿠키를 굽고(setcookie가 포함된 HTTP response를 PC로 보냄)
4) 1초 후에 index페이지를 다시 요청된다. 즉, 2번부터 반복된다.

응답 패킷을 살펴보면 1시간짜리 쿠키를 굽는 것을 확인할 수 있다. 1시간마다 meta tag를 만나게 될 것이다.
코드:

HTTP/1.0 200 OK
Set-Cookie: NSHcookie=...생략...; MaxAge=3600; Version=1

<html>
<meta http-equiv="refresh" content="1; url=http://www.daum.net/"></html>


5. 공격 PC 1대 기준으로 OOO packets/sec, OOO Kbytes/sec 수준 (정확한 수치는 생략)
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> *NIX / IT 정보 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 있습니다
답글을 올릴 수 있습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group