Liens connexes

Dépêche modérée par

: Le futur sur les dénis de service

Posté par sébastien MARTEAU (page perso, ). Modéré le 24 octobre 2001.
0
Le centre de coordination du CERT (Computer Emergency Response Team) vient de publier un document sur les étendues que pourraient prendre les attaques par déni de service (DoS). Il ne propose pas de solution, mais permet d’alerter tout le monde sur les risques que nous encourrons.
Ce rapport insiste particulièrement sur les dénis de service distribués (DDoS).

En 2001 nous avons vu l’explosion des DDoS utilisant des outils automatisés (par exemple Code Red contenait une attaque sur www.whitehouse.gov). Mais la plus grande préoccupation vient du fait que ces attaques utilisent à présent des ordinateurs fonctionnant sous Windows ou en s’appuyant sur des routeurs.

Il est à noter que les outils de détection d’intrusion (IDS) permettent de limiter les attaques par déni de service. Si certains ont une expérience à ce sujet les commentaires sont les bienvenues...

> Lire les commentaires (61 commentaires, moyenne: 1,8).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Autre DoS avec CodeRed

Posté par Benoît Sibaud (Jabber id, page perso, ) le 24/10/2001 à 14:13. (lien). Évalué à 24.

CodeRed crée aussi un DoS sur les LAN (via une tempête ARP) : il attaque au hasard les machines du LAN, très rapidement, via leur IP ; du coup il fait énormèment de requêtes ARP. J'ai vu une machine représenter 90% du trafic du réseau, en faisant seulement de l'ARP. CodeRed surcharge énormèment les réseaux locaux.

Et un paquet de vers/virus surchargent les serveurs de mail.

Un rapport avec la sortie imminente de Windows XP ?

Posté par Anonyme () le 24/10/2001 à 14:15. (lien). Évalué à 10.

On peut se poser la question...

Je me rappelle un article de je-sais-plus-qui qui avait subi un DDoS et réussi à le contrer en bloquant certaines IPs sur ses routeurs, mais qui se faisait du souci quant à l'avenir à cause de XP, qui met à portée de tout le monde le forgeage de paquets IP.

Il expliquait qu'avec le Windows grand public actuel (95, 98, Me), il n'est pas possible de modifier l'adresse source dans les paquets IP émis, alors que c'est possible avec XP.

Du coup, un DDoS meutrier pourrait être lancé avec moins de machines.

Par contre, je n'ai pas lu à fond le dossier, mais j'ai pas l'impression qu'il y soit fait allusion...

IPv6 ?

Posté par VACHOR (page perso, ) le 24/10/2001 à 14:15. (lien). Évalué à 11.

Ca va peut être obliger les gens du réseau à se bouger le c.l pour IPv6. Ce genre d'attaque serait alors beaucoup moins trivial, et il y aurait au moins une période calme le temps que les outils de script kiddies sortent.
Si y'a des gens forts en IPv6 qui peuvent confirmer...

Linux aussi !!

Posté par Nicolas Dubois () le 24/10/2001 à 14:23. (lien). Évalué à 8.

euh.. dans mon expérience, j'ai eu un serveur linux qui s'était fait "RootKitté" par un méchant "ToRn" ..

Ce root kit exploitait une faille du daemon telnet qui j'avais oublier de refermer apres une intervention ....

Tout ca pour dire que linux n'est pas exant de participer à des DDOS, et que la fiabilité des systèmes dépend également de ces administrateurs !! IL FAUT ETRE VIGILANT !!

En relativisant, le nombre de failles ou rootkits dispo sur linux ent quand même moins inportant ....

ND

IDS

Posté par Anonyme () le 24/10/2001 à 14:35. (lien). Évalué à 6.

Je conseille à ceux qui veulent en savoir un peu plus sur les IDS de lire "Détection des Intrusions Réseaux" ISBN 2744010480.

Sinon au niveau des IDS, probablement le meilleur du genre (et en GPL), je conseille Snort : http://www.snort.org(...) . Il dispose d'un grand nombre de signatures, est facilement upgradable (les règles sont dans des fichiers textes) et fonctionne avec des bases de données (genre MySQL ou Oracle).

[+] IDS contre DoS

Posté par Anonyme () le 24/10/2001 à 14:42. (lien). Évalué à -3.

Un IDS peut a la rigueur detecter un DoS, mais je ne vois pas comment il peut l'arreter (a part peut-etre limiter l'impacte en reconfigurant le firewall).

[+] Pipotron

Posté par Anonyme () le 24/10/2001 à 14:49. (lien). Évalué à -10.

Mais bordel qu'ils arretent de nous pondre des rapports pipo tout le temps.

plonk (-1)

[+] ON S'EN FOUT !!!!!!!

Posté par Anonyme () le 24/10/2001 à 15:27. (lien). Évalué à -22.

Non, mais c'est quoi cette news?
Qu'est-ce qu'elle fait en première page?

Pas de solution

Posté par François Désarménien () le 24/10/2001 à 16:03. (lien). Évalué à 1.

En fait, il n'y a pas de solution pour se prémunir
des DDoS : quand la bande passante est bouffée, on
a beau filtrer/detecter, etc. on n'y peut rien,
sauf de convaincre son FAI de filtrer en amont :
bon courage.

La seule << solution >> est que chaque possesseur
de système/réseau connecté à Internet fasse en
sorte que ses ressources ne soient pas utilisées
pour des DDoS. Autant dire qu'avec 'daube c'est
pratiquement sans espoir :-(

D'ailleurs, vous aurez pu constater que quand
Nimda est sorti, la BP global d'Internet s'est
effondrée : même sous 'nux 'daube nous emm...

M$ a inventé un nouveau concept : le polluware.

Ça c'est de l'innovation innovante !!!!!

François

Revenir en haut de page