<?xml version="1.0" encoding="ISO-8859-15"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comentarios en: Ataques DDoS contra la blogosfera hispana</title>
	<atom:link href="http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<pubDate>Mon, 13 Oct 2008 18:20:36 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.2</generator>
		<item>
		<title>By: Un feligrés</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41878</link>
		<dc:creator>Un feligrés</dc:creator>
		<pubDate>Tue, 12 Feb 2008 15:56:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41878</guid>
		<description>archive.org -&#62; una maravilla

The Strange Tale of the Denial of Service Attack against GRC.com (2001) -&#62; 

http://web.archive.org/web/20031204195742/http://grc.com/dos/grcdos.htm 

Lectura nocturna recomendada,</description>
		<content:encoded><![CDATA[<p>archive.org -&gt; una maravilla</p>
<p>The Strange Tale of the Denial of Service Attack against GRC.com (2001) -&gt; </p>
<p><a href="http://web.archive.org/web/20031204195742/http://grc.com/dos/grcdos.htm" onclick="javascript:pageTracker._trackPageview('/outbound/comment/web.archive.org');" rel="nofollow">http://web.archive.org/web/20031204195742/http://grc.com/dos/grcdos.htm</a> </p>
<p>Lectura nocturna recomendada,</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Un feligrés</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41877</link>
		<dc:creator>Un feligrés</dc:creator>
		<pubDate>Tue, 12 Feb 2008 14:49:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41877</guid>
		<description>Hola,

DDoS es un asuntito bastante serio. A los afectados... les sugiero se informen bien sobre el tema, porque identificar a los verdaderos culpables y combatirlo tengo entendido que no es nada fácil.

¿Qué es "informarse bien" ?. Es la gran pregunta. 

No sé responderlo, pero para hacerse una idea -aparte de consultar a verdaderos expertos que los habrá- sugiero buscar una historia real [de lucha contra DDoS] que tuvo que abordar el dueño de www dot GRC dot com, creo que alrededor de 2002 (Mr. Gibson). Es el sitio web que aloja el servicio Shields Up!!. La pena no daros el link exacto de tal historia (que pone los pelos de punta), no lo he vuelto a encontrar; incluía un LOG de chat con los "malos" de la película. 

En cualquier caso, fué hace varios años; acaso con la tecnología actual es más fácil combatir el DDoS; lo desconozco.

Lo que "recuerdo" (y creo que es útil) es lo siguiente, para el caso, muy ilustrativo:

(a) DDoS llevado a cabo desde 400+ ordenadores secuestrados (zombies), repartidos en todo el mundo. Vamos, 400 IP's distintas. Esta semana habrán usado decenas de ellas; la siguiente serán OTRAS decenas de IP's distintas.... and so on. Hasta que se aburra el "controller" de la botnet. 

(b) Los dueños de esas IP's no son los culpables, salvo de no cuidar sus respectivos PC's o servidores, en algún caso (con antivirus, etc). Están infectados, bots  controlados remotamente, sin conocimiento de sus dueños legítimos.

(c) IP's de distintos países, distintas leyes, calidad de cuerpos policiales o judiciales, seriedad, honestidad de los ISP's, etc, etc. Evidentemente, algunas de esas IP's... pueden ser dinámicas.

(d) Mr. Gibson buscó que la policía e inclusive el FBI le defendiera. NO ENCONTRÓ LA FORMA. Entre oros detalles, más o menos le indicaron que si sus pérdidas no superaba los 200.000 dólares... no había recursos para atenderle (sus pérdidas creo que 'sólo' rondaban los 50.000 por aquél entonces).

(e) Mr. Gibson pidió ayuda... a algunos de los ISP's. Prácticamente tampoco recibió apoyo de ellos. Pero Gibson encontró la forma de enviar una especie de email broadcast dirigido a algunos de estos 400 IP's... para ROGARLES le hicieran el favor de enviarle una MUESTRA del VIRUS /MALWARE/ BOT que había en sus PC's. 

Él quería realizar ingeniería inversa de ese MALWARE.

(f) Un alma caritativa desconocida (posiblemente uno de los 400) le hizo llegar esa muestra a Mr. Gibson, quien se empolló una RFC (la de IRC/chat) y pudo descifrar el código de aquél MALWARE.

Está claro que esto sólo lo pueden hacer "algunos elegidos" :-)

Llegó a descifrar tan bien dicho código, que hizo una VARIANTE para poder sniffar el servidor IRC desde el cual el "malo" daba las órdenes a los 400 BOT's para realizar os ataques.

(g) Mr. Gibson generó un LOG de 8 días contínuos de dicho servidor IRC (particular de los hackers). E identificó a un compañero (the 'boss', creo) del "malo". El diálogo que tuvo Mr. Gibson con el 'boss' es digno de encontrarlo en la web y leerlo con nuestros propios ojitos.

Ruego si alquien lo localiza, lo ponga aquí, con la bendición de Sergio :-) (?)

(h) El caso es que, en aquél entonces, Mr. Gibson, con habilidad PSICOLÓGICA llegó a convencer a los delincuentes de turno que le DEJARAN tranquilo.

Resolvió su problema.

Corolarios:

(1) Eso fué hace tiempo; ahora hay más recursos... pero de ambas partes, es decir, la policía, los ISP's, los proveedores de soluciones defensivas... pero lamentablemente, tambien hay más recursos para los "delincuentes" ¿no? Ej: Acaso la red de bots ... es muy superior a 400. Rogad a dios que no sea así.

(2) Entre las IP's que muestra Sergio, las hay de Taiwan, Grecia, Turquía, Estados Unidos... y España.

¿España?? Un rango de IP's bastante estrecho (whois/ dnsstuff). Estupendo. Estupendo para "tirar del hilo"
Ojalá no hayan limpiado el BOT...

Yo desde luego procuraría conseguir un ejemplar del malware. Y rezar para que no sea de esos cuyo CC (Command and Control, creo que se llama) no sea "dinámico", o de las variantes P2P más modernas (apenas tengo idea).

Ojalá... se pueda capear el temporal filtrando esas IP's. Pero tengo entendido que no es suficiente, "ni de lejos". Nope (ojalá me equivoque, en este caso).

Imagino que una de las técnicas para capear el temporal (o lo fué alguna vez) es filtrar las peticiones HTTP en donde la URL destino es directamente IP numérica (ej: http://xxx.yyy.zzz.ppp, en lugar de http://www....com) o del tipo de navegador que hace la petición, como hacía Microsoft, por ejemplo.

En fin, todo un tema. Desconozco si Sergio puede aportar más información, actual, sobre técnicas para:

+ Técnicas para combatir el DDoS en el momento de la tormenta. Indicar órdenes de magnitud reales.

+ Técnicas de Análisis Forense y Persecución Judicial (meses...años?)

Bienvenidos comentarios, correcciones; datos más concretos :-)</description>
		<content:encoded><![CDATA[<p>Hola,</p>
<p>DDoS es un asuntito bastante serio. A los afectados&#8230; les sugiero se informen bien sobre el tema, porque identificar a los verdaderos culpables y combatirlo tengo entendido que no es nada fácil.</p>
<p>¿Qué es &#8220;informarse bien&#8221; ?. Es la gran pregunta. </p>
<p>No sé responderlo, pero para hacerse una idea -aparte de consultar a verdaderos expertos que los habrá- sugiero buscar una historia real [de lucha contra DDoS] que tuvo que abordar el dueño de www dot GRC dot com, creo que alrededor de 2002 (Mr. Gibson). Es el sitio web que aloja el servicio Shields Up!!. La pena no daros el link exacto de tal historia (que pone los pelos de punta), no lo he vuelto a encontrar; incluía un LOG de chat con los &#8220;malos&#8221; de la película. </p>
<p>En cualquier caso, fué hace varios años; acaso con la tecnología actual es más fácil combatir el DDoS; lo desconozco.</p>
<p>Lo que &#8220;recuerdo&#8221; (y creo que es útil) es lo siguiente, para el caso, muy ilustrativo:</p>
<p>(a) DDoS llevado a cabo desde 400+ ordenadores secuestrados (zombies), repartidos en todo el mundo. Vamos, 400 IP&#8217;s distintas. Esta semana habrán usado decenas de ellas; la siguiente serán OTRAS decenas de IP&#8217;s distintas&#8230;. and so on. Hasta que se aburra el &#8220;controller&#8221; de la botnet. </p>
<p>(b) Los dueños de esas IP&#8217;s no son los culpables, salvo de no cuidar sus respectivos PC&#8217;s o servidores, en algún caso (con antivirus, etc). Están infectados, bots  controlados remotamente, sin conocimiento de sus dueños legítimos.</p>
<p>(c) IP&#8217;s de distintos países, distintas leyes, calidad de cuerpos policiales o judiciales, seriedad, honestidad de los ISP&#8217;s, etc, etc. Evidentemente, algunas de esas IP&#8217;s&#8230; pueden ser dinámicas.</p>
<p>(d) Mr. Gibson buscó que la policía e inclusive el FBI le defendiera. NO ENCONTRÓ LA FORMA. Entre oros detalles, más o menos le indicaron que si sus pérdidas no superaba los 200.000 dólares&#8230; no había recursos para atenderle (sus pérdidas creo que &#8217;sólo&#8217; rondaban los 50.000 por aquél entonces).</p>
<p>(e) Mr. Gibson pidió ayuda&#8230; a algunos de los ISP&#8217;s. Prácticamente tampoco recibió apoyo de ellos. Pero Gibson encontró la forma de enviar una especie de email broadcast dirigido a algunos de estos 400 IP&#8217;s&#8230; para ROGARLES le hicieran el favor de enviarle una MUESTRA del VIRUS /MALWARE/ BOT que había en sus PC&#8217;s. </p>
<p>Él quería realizar ingeniería inversa de ese MALWARE.</p>
<p>(f) Un alma caritativa desconocida (posiblemente uno de los 400) le hizo llegar esa muestra a Mr. Gibson, quien se empolló una RFC (la de IRC/chat) y pudo descifrar el código de aquél MALWARE.</p>
<p>Está claro que esto sólo lo pueden hacer &#8220;algunos elegidos&#8221; :-)</p>
<p>Llegó a descifrar tan bien dicho código, que hizo una VARIANTE para poder sniffar el servidor IRC desde el cual el &#8220;malo&#8221; daba las órdenes a los 400 BOT&#8217;s para realizar os ataques.</p>
<p>(g) Mr. Gibson generó un LOG de 8 días contínuos de dicho servidor IRC (particular de los hackers). E identificó a un compañero (the &#8216;boss&#8217;, creo) del &#8220;malo&#8221;. El diálogo que tuvo Mr. Gibson con el &#8216;boss&#8217; es digno de encontrarlo en la web y leerlo con nuestros propios ojitos.</p>
<p>Ruego si alquien lo localiza, lo ponga aquí, con la bendición de Sergio :-) (?)</p>
<p>(h) El caso es que, en aquél entonces, Mr. Gibson, con habilidad PSICOLÓGICA llegó a convencer a los delincuentes de turno que le DEJARAN tranquilo.</p>
<p>Resolvió su problema.</p>
<p>Corolarios:</p>
<p>(1) Eso fué hace tiempo; ahora hay más recursos&#8230; pero de ambas partes, es decir, la policía, los ISP&#8217;s, los proveedores de soluciones defensivas&#8230; pero lamentablemente, tambien hay más recursos para los &#8220;delincuentes&#8221; ¿no? Ej: Acaso la red de bots &#8230; es muy superior a 400. Rogad a dios que no sea así.</p>
<p>(2) Entre las IP&#8217;s que muestra Sergio, las hay de Taiwan, Grecia, Turquía, Estados Unidos&#8230; y España.</p>
<p>¿España?? Un rango de IP&#8217;s bastante estrecho (whois/ dnsstuff). Estupendo. Estupendo para &#8220;tirar del hilo&#8221;<br />
Ojalá no hayan limpiado el BOT&#8230;</p>
<p>Yo desde luego procuraría conseguir un ejemplar del malware. Y rezar para que no sea de esos cuyo CC (Command and Control, creo que se llama) no sea &#8220;dinámico&#8221;, o de las variantes P2P más modernas (apenas tengo idea).</p>
<p>Ojalá&#8230; se pueda capear el temporal filtrando esas IP&#8217;s. Pero tengo entendido que no es suficiente, &#8220;ni de lejos&#8221;. Nope (ojalá me equivoque, en este caso).</p>
<p>Imagino que una de las técnicas para capear el temporal (o lo fué alguna vez) es filtrar las peticiones HTTP en donde la URL destino es directamente IP numérica (ej: <a href="http://xxx.yyy.zzz.ppp" onclick="javascript:pageTracker._trackPageview('/outbound/comment/xxx.yyy.zzz.ppp');" rel="nofollow">http://xxx.yyy.zzz.ppp</a>, en lugar de <a href="http://www....com" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www....com');" rel="nofollow">http://www&#8230;.com</a>) o del tipo de navegador que hace la petición, como hacía Microsoft, por ejemplo.</p>
<p>En fin, todo un tema. Desconozco si Sergio puede aportar más información, actual, sobre técnicas para:</p>
<p>+ Técnicas para combatir el DDoS en el momento de la tormenta. Indicar órdenes de magnitud reales.</p>
<p>+ Técnicas de Análisis Forense y Persecución Judicial (meses&#8230;años?)</p>
<p>Bienvenidos comentarios, correcciones; datos más concretos :-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: corsaria</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41863</link>
		<dc:creator>corsaria</dc:creator>
		<pubDate>Mon, 11 Feb 2008 09:15:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41863</guid>
		<description>Imagino que de todo se aprende. Quizás unos hosting estén mejor preparados para manejar estas situaciones que otros. :)

Espero que todo se haya solucionado de forma satisfactoria y se pueda actuar judicialmente contra los causantes de los ataques.</description>
		<content:encoded><![CDATA[<p>Imagino que de todo se aprende. Quizás unos hosting estén mejor preparados para manejar estas situaciones que otros. :)</p>
<p>Espero que todo se haya solucionado de forma satisfactoria y se pueda actuar judicialmente contra los causantes de los ataques.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Antonio</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41854</link>
		<dc:creator>Antonio</dc:creator>
		<pubDate>Sun, 10 Feb 2008 12:37:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41854</guid>
		<description>Muchas gracias Sergio por tus palabras y por tu apoyo</description>
		<content:encoded><![CDATA[<p>Muchas gracias Sergio por tus palabras y por tu apoyo</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Felipe Alfaro Solana</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41851</link>
		<dc:creator>Felipe Alfaro Solana</dc:creator>
		<pubDate>Sun, 10 Feb 2008 01:27:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41851</guid>
		<description>Me temo que los cortafuegos son de poca ayuda en estas situaciones. La única forma de detener el problema es hallar el origen del tráfico y cortarlo. La medida del cortafuegos es poco efectiva porque con ella no se elimina la inundación del tráfico.

Por desgracia, la detección de la fuente y su bloqueo suele requerir la colaboración entre ISPs y posiblemente las fuerzas del orden.</description>
		<content:encoded><![CDATA[<p>Me temo que los cortafuegos son de poca ayuda en estas situaciones. La única forma de detener el problema es hallar el origen del tráfico y cortarlo. La medida del cortafuegos es poco efectiva porque con ella no se elimina la inundación del tráfico.</p>
<p>Por desgracia, la detección de la fuente y su bloqueo suele requerir la colaboración entre ISPs y posiblemente las fuerzas del orden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Fernando Serer</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41848</link>
		<dc:creator>Fernando Serer</dc:creator>
		<pubDate>Sat, 09 Feb 2008 16:02:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41848</guid>
		<description>pues vaya! :-(

En este caso, según la última actualización del post de Julio parece ser que NTT no está filtrando como si parece haberlo hecho Ferca para meneame y error500.

esperemos que se les solucione el problema pronto.

Saludos y gracias Sergio!</description>
		<content:encoded><![CDATA[<p>pues vaya! :-(</p>
<p>En este caso, según la última actualización del post de Julio parece ser que NTT no está filtrando como si parece haberlo hecho Ferca para meneame y error500.</p>
<p>esperemos que se les solucione el problema pronto.</p>
<p>Saludos y gracias Sergio!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Sergio Hernando</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41846</link>
		<dc:creator>Sergio Hernando</dc:creator>
		<pubDate>Sat, 09 Feb 2008 15:42:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41846</guid>
		<description>Si no tenemos control sobre el hospedaje, no hay nada que hacer.

En caso de tener control, es cuando entran en juego el resto de medidas de "capeado de temporal", entre las que destaca el filtrado de tráfico, y el balanceo dinámico entre un pool de IPs, por ejemplo.

De todos modos, sea como fuere, un ataque fuerte de DDoS es muy difícil de contener si no se filtran adecuadamente las IPs de origen, o en su defecto, de los servicios TCP o UDP que estén bloqueando el servicio.

Saludos,</description>
		<content:encoded><![CDATA[<p>Si no tenemos control sobre el hospedaje, no hay nada que hacer.</p>
<p>En caso de tener control, es cuando entran en juego el resto de medidas de &#8220;capeado de temporal&#8221;, entre las que destaca el filtrado de tráfico, y el balanceo dinámico entre un pool de IPs, por ejemplo.</p>
<p>De todos modos, sea como fuere, un ataque fuerte de DDoS es muy difícil de contener si no se filtran adecuadamente las IPs de origen, o en su defecto, de los servicios TCP o UDP que estén bloqueando el servicio.</p>
<p>Saludos,</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Fernando Serer</title>
		<link>http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41845</link>
		<dc:creator>Fernando Serer</dc:creator>
		<pubDate>Sat, 09 Feb 2008 15:21:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2008/02/09/ataques-ddos-contra-la-blogosfera-hispana/#comment-41845</guid>
		<description>Hola Sergio!

vamos, que si tienes un servidor dedicado (o varios como WSL) y el proveedor no filtra el acceso no puedes hacer nada, ¿no? 

A nivel de servidor, me refiero, con iptables, tarpits, mod_evasive, mod_security...</description>
		<content:encoded><![CDATA[<p>Hola Sergio!</p>
<p>vamos, que si tienes un servidor dedicado (o varios como WSL) y el proveedor no filtra el acceso no puedes hacer nada, ¿no? </p>
<p>A nivel de servidor, me refiero, con iptables, tarpits, mod_evasive, mod_security&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
