beyond the botnet

21
Beyond the botnet. Александр Лямин <[email protected]>

Upload: hll

Post on 20-Jun-2015

574 views

Category:

Documents


0 download

DESCRIPTION

Alex Lyamin's speech on ZeroNights 2012

TRANSCRIPT

Page 1: Beyond the botnet

Beyond the botnet.

Александр Лямин<[email protected]>

Page 2: Beyond the botnet

Qrator: 2012

2012 2011• Нейтрализовано атак: 2628↑ (1972)• Среднее атак в день:9.18↑ (6.16)• Макс. в день: 73↑ (32)• Средний ботнет: 2070↑ (1886)• Макс. размер ботнета: 148563↓ (239911)• Макс. длительность: 83d↓ (253d)• Средняя доступность: 99.71%

Page 3: Beyond the botnet

По дням недели.

Пн Вт Ср Чт Пт Сб Вс0%

2%

4%

6%

8%

10%

12%

14%

16%

18%

Page 4: Beyond the botnet

По дням.

01/01/1

2

08/01/1

2

15/01/1

2

22/01/1

2

29/01/1

2

05/02/1

2

12/02/1

2

19/02/1

2

26/02/1

2

04/03/1

2

11/03/1

2

18/03/1

2

25/03/1

2

01/04/1

2

08/04/1

2

15/04/1

2

22/04/1

2

29/04/1

2

06/05/1

2

13/05/1

2

20/05/1

2

27/05/1

2

03/06/1

2

10/06/1

2

17/06/1

2

24/06/1

2

01/07/1

2

08/07/1

2

15/07/1

2

22/07/1

2

29/07/1

2

05/08/1

2

12/08/1

2

19/08/1

2

26/08/1

2

02/09/1

2

09/09/1

2

16/09/1

2

23/09/1

2

30/09/1

2

07/10/1

2

14/10/1

2

21/10/1

20

10

20

30

40

50

60

70

80

Page 5: Beyond the botnet

По месяцам.

Январь Февраль Март Апрель Май Июнь Июль Август Сентябрь Октябрь0.00%

2.00%

4.00%

6.00%

8.00%

10.00%

12.00%

14.00%

16.00%

18.00%

20.00%

Page 6: Beyond the botnet

Где живут ботнеты.(геопривязка)

10.00000%

2.00000%

4.00000%

6.00000%

8.00000%

10.00000%

12.00000%

RUDEUSUACNKZGB??FRMDCANLILAZTRLVJPBYKRCZ

Page 7: Beyond the botnet

Скоростные атаки.

>=1Gbps 2.21%↓

(58↑)

<1Gbps 97.79%

>=10Gbps 28

Page 8: Beyond the botnet

Типы атак.

Spoofed 45.32%↑

Full connect 54.68%↓

Page 9: Beyond the botnet

Типы атак Q1 2012

Spoofed29.67%

Full connect70.33%

Page 10: Beyond the botnet

Типы атак 2011.

Spoofed 14.96%

Full connect 85.04%

Page 11: Beyond the botnet

И снова о скоростях.

PPS

Page 12: Beyond the botnet

Защищающаяся сторона.

• Доступные L7 контр-меры

VS• Настроенный сервер – 600kpps• Спец.конфигурация и настройки - 1Mpps

Page 13: Beyond the botnet

Нападение.

• Конкуренция за ботнет.• Эффективные L7 контрмеры.

VS• Доступный инструментарий (i.e. netmap)• Опорные сети, хостинги и IX пропускающие

spoofed flood.

Page 14: Beyond the botnet

Специфика ботнетов.

• Посредственная связность.• Ограниченность ресурсов.• Ограниченность возможностей.

Page 15: Beyond the botnet

Old and busted.

Page 16: Beyond the botnet

Сетевая топология.

• Протоколы маршрутизации.• Проколы маршрутизации ;)• Индуцируемые проколы маршрутизации.

Page 17: Beyond the botnet

TCP стэк.

• Состояния.• Таймауты.• (Неспецифицированные) переходы.

Page 18: Beyond the botnet

Helping hand – IPV6

Page 19: Beyond the botnet

IPV6

• Размеры структур данных.• Плотность адресации.

Page 20: Beyond the botnet

Что еще интересного?

• BGP Flowspec* enabled networks (радуемся**)• Google’s TFO (выдыхаем)• DNS/DNSSEC – void (медитируем)• RPKI – все так-же обсуждается (молимся)• IPV6 – будет много «приключений»• Обновили мировой рекорд:268Gbps/32Mpps

* RFC-5575** Не все и не всегда.

Page 21: Beyond the botnet

Вопросы?