Nástroj na SSL DDoS útok - zabiják servera
Nemecká hackerská skupina - "The Hacker's Choice" - známa svojou germánskou precíznosťou v tvorbe nástrojov "hromadného ničenia", teraz vypustila do sveta ďalší zabijácky hackerský nástroj THC-SSL-DOS, ktorý pohodlne - používajúc na to jediný NB s DSL pripojením - odrovná celý server. Ďalšie podrobnosti v zdroji správy.
Pre pridávanie komentárov sa musíte prihlásiť.
:-)
A čo sa týka toho "viraly market", hmmm neviem či práve táto hackerská skupina "The Hacker's Choice" to má zapotreby, skôr je to pre nich irrelevantné. Prečítaj si ešte raz poriadne koniec ich špecifikácie, kde sa hovorí o tom, a kedže som to ja, ako autor Správy neskúšal, neostáva mi nič iné, len tým nemeckým chalanom veriť bez šplechov o "v.m." ...
;-)
Cit.:
"Counter measurements:
No real solutions exists. The following steps can mitigate (but not solve)
the problem:
1. Disable SSL-Renegotiation
2. Invest into SSL Accelerator
Either of these countermeasures can be circumventing by modifying
THC-SSL-DOS. A better solution is desireable. Somebody should fix
this."
Skôr ako budeš nabudúce vypisovať veci (a.k.a. chujoviny) o tvojom "obľúbenom" virale, že to je alebo nie je vm, či robím reklamu a pod. chujoviny, tak skús napísať zopár Správ na linuxos.sk aj ty sám a potom sa môžeš vyviňovať - pre zmenu zase ty - že nie je reklama a tak. Je to smiešne, že práve ty vypisuješ na moje správy takéto chujoviny a na evidentne infaltilné príspevky tvojich obľúbencov zasa mlčíš ako partizán a necháš pochrapávať tvoju "jasnozrivosť" typickú pre ne-kresťana ...
;-)
Prepáč, som to s tým volom prehnal, mrzí ma to. Len ma vždy hecuje to tvoje porovnávanie info správ s "virálnym marketingom", no ktorom nie som v prípade linuxos.sk NIJAK zainteresovaný, toľko.
:-(
to ospravedlnenie beriem a vážim si ho.
A som rád, že sa tvoje správičky zlepšili v poslednej dobe. Len by si si mohol overiť fakty ktoré publikuješ. Pôvodný článok na ktorý odkazuješ hovorí o investovaní do krypto akcelerátora. Ten má k dispozícii väčšina z nás, len málokto ho využíva. Takže pôvodná skupina po využití slabiny TLS trochu prifarbila a tým odštartovala viral marketing. Takto funguje bulvár, a ten s faktami má pramálo spoločného. Holt, mladí chalani sa chceli zviditeľniť. A rovno navrhli pritijed voči ich útoku, takže sa zachovali férovo. Uvidíme, koľko bude trvať zjednanie náprav. Bude ich viac.
PS.: správičky nepíšem, keďže tomyslím stále vyžaduje registráciu.
************************************************************************
K veci. Môj názor je taký, že SSL accelerator (HW) nič nerieši iba oddaľuje problém, pretože sám správne píšeš, že napr. SSL accelerator (HW) je (vcelku dosť) rozšírené zariadenie, ale málokto ho aktívne používa. A to je kameňom úrazu, pretože napríklad je vo svete aj kopa serverov ktorých admini neaplikujú soft-updates, hoci sú tieto okamžite stabilne k dispozícii.
Nástroj je zatiaľ (asi) len v podobe akéhosi Proof Of Concep, ale znepokojenie je tu na miste, protože naplno odhaľuje zastarlosť SSL zabezpečenia ako metódy šifrovania spojenia ...
Záplaty nevyriešia deaktivovanú voľbu od ktorej závisí využitie akcelerácie. A nejedná sa o chybu SSL, ale prenosovej vrstvy TLS. Keby sme to nerozlišovali, tak možeme tvrdiť že internet je nebezpečný, lebo heslá posielané cez FTP sa dajú odpočúvať aj s obsahom prenášaných súborov. Ba čo viac, chyba sa prejavuje aj v HTTP a POP3. Toľko k bulváru a viral marketingu.
Takže očakávam so záujmom tvoje občasné Správy na linuxos.sk.
*************************************************************************************************************
Žiješ v reálnom svete adminov a ich chýb a nie prenosových vrstiev (protokolov). Tento holý žalostný fakt je podstatný pre našu možnosť zrealizovať takéto "monštrózne" flaw o ktorom sa bavíme teraz.
SSL je nepripravené, (nehovorím že zlé), na takéto veci. Chalani z THC na to právom a hlavne "vtipne a skromne" poukazujú, a práve táto skromnosť im pridáva ešte väčšiu slávu a rešpekt aj bez potreby viral mrkt. (ako tebou dosť obľúbenej témy v tvojich príspevkoch). Možno sa týmto aj niečo zmení ...
Download tamtiež ....