الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

مواقع سقطت بالهجوم الجماعي ... إقرأ المزيد.

مغلق
بدأه شبكة الجنان في 6 نوفمبر 2007 · 7 رد · 1,012 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

كيف حالكم يا أحلى مبرمجين ؟

المهم

منذ سنة ظهرت مجموعة على الإنترنت تسمي نفسها ( الجهاد الإلكتروني) ، وقامت بمواجهة المواقع الصهيونية إضافة للمواقع المسيئة للإسلام وفاجأوا الجميع ...!

حيث تم إغلاق 20 موقع بسبب هجومهم ، وهؤلاء العشرون كان بهم سكربتات وموديولز حماية ضد هجمات الدوس

ولكن سبحان الباري لم تنفعهم هذه الأدوات ، وتلك الشبكة تستخدم برنامج مصمم على الفيجوال بيزيك بكثرة عدد مستخدميه لم تعد المواقع تعمل وأضطرت للإغلاق

للتفاصيل : www.al-jinan.net

تم تعديل هذه المشاركة بواسطة شبكة الجنان في 6 نوفمبر 2007 في 02:04

#2

وهل توجد طريقة فعالة ضد هجمات DoS الموزعة !

d4baa0.gif
#3
اقتباس
وتلك الشبكة تستخدم برنامج مصمم على الفيجوال بيزيك بكثرة عدد مستخدميه لم تعد المواقع تعمل وأضطرت للإغلاق

يارجل , هل هذا فيلم خيال علمي ؟؟!!!

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#4
محمد معاشر كتب:

يارجل , هل هذا فيلم خيال علمي ؟؟!!!

[/quote]

لديهم بريمج صغير VB يستخدم Socket

كل متطوع يحمل ذلك البرنامج وينفذه

وعند الهجوم يستخدم البرنامج للهجوم

كطريقة لتوزيع الهجوم

بدلا من استخدام فيروس او IRCBot يستخدمون المتطوعين

بهذا كلما كان عدد المتطوعين كبير كلما كان الهجوم اقوى ومن مناطق مختلفة

واظن يمكن ردع هذا النوع من الهجوم حيث المتطوعين عرب ولديهم IP عربية يمكن حصرها في مجموعات وتجاهلها

هذا ما فهمت وربما لا اكون على صواب فلست خبير بالمجال ولم اجرب البرنامج

d4baa0.gif
#5
اقتباس
لديهم بريمج صغير VB يستخدم Socket

كل متطوع يحمل ذلك البرنامج وينفذه

وعند الهجوم يستخدم البرنامج للهجوم

كطريقة لتوزيع الهجوم

بدلا من استخدام فيروس او IRCBot يستخدمون المتطوعين

بهذا كلما كان عدد المتطوعين كبير كلما كان الهجوم اقوى ومن مناطق مختلفة

واظن يمكن ردع هذا النوع من الهجوم حيث المتطوعين عرب ولديهم IP عربية يمكن حصرها في مجموعات وتجاهلها

هذا ما فهمت وربما لا اكون على صواب فلست خبير بالمجال ولم اجرب البرنامج

ولكن , ماهو الهجوم , هل هو Flooding او شئ اخر ؟

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#6

اخواني الكرام

السلام عليكم ورحمة الله وبركاته

دعونا نتعرف على هذا النوع من الهجمات من خلال هذا البحث المختصر

الهجمات الموزعة لحجب الخدمة

DDoS - Distributed Denial of Service

في الحادي والعشرين من شهر أكتوبر من العام 2002 كادت الهجمات الموزعة لحجب الخدمة (distributed denial of service, DDoS) أن تدفع شبكة الإنترنت إلى التوقف التام. فقد تركز الهجوم على العمود الفقري للإنترنت، حيث توقفت عن العمل 7 مزودات أساسية على الأقل من أصل 13 مزوداً، لحوالي الساعة. وكانت تلك المزودات تشكل الأجهزة الخاصة بنظام أسماء النطاقات (DNS)، التي تترجم عناوين بروتوكول إنترنت (IP) من وإلى أسماء النطاقات. ( يمثل مثلاً، النطاق www.pcmag-arabic.com ضمن مزود ويب بعنوان IP التالي: 130.94.66.18). لكن لحسن الحظ كان توفر مزودات أساسية رديفة جديراً بجعل الإنترنت تتحمل الضغط الناتج عن الهجوم، حتى عودة الأجهزة المصابة إلى العمل من جديد. لو كانت الهجمة أكثر نجاحاً ولو قليلاً، لما استطاع الناس حول العالم تصفح مواقع الشبكة كما اعتادوا، ولكان من الصعب تقدير الأثر الحقيقي للخراب الحاصل على كل من الاقتصاد والحكومات وكل وجه من أوجه الحياة العصرية.

تغمر الهجمات الموزعة لحجب الخدمة (DDoS) عادة المزود بفيض من الطلبات، مانعة الوصول إلى الخدمات المتوفرة على ذلك المزود. وتعتبر الهجمات الموزعة لحجب الخدمة (DDoS) أكثر هجمات حجب الخدمة (DoS) قدرة على التدمير. فهي تأتي من عدد من الأجهزة وتنهال بكثافة دفعة واحدة من مصادر عدة بشكل يصعب منعها أو تعقبها. وقد كانت هجمات أكتوبر الأقسى بين الهجمات الموزعة لحجب الخدمة المعروفة إلى اليوم .

يعمد المخترقون إلى التخفي منعاً لاكتشافهم، عوضاً عن إطلاق الهجمات من حواسيبهم الخاصة، وذلك عبر التحكم بأجهزة لا تمتلك أنظمة حماية جيدة، واستخدامها كمنصة لإطلاق هجماتهم. وتطبيق هذه الطريقة على مئات أو آلاف من الحواسيب الأخرى في ذات الوقت، باستخدام برمجيات تندرج تحت تصنيف الفيروسات، هو ما يعطي الهجمات "الموزعة" لحجب الخدمة اسمها. وتهدف مثل تلك البرمجيات الخبيثة إلى شق طريقها إلى الأجهزة المختلفة عبر انتقالها كالدود خلال الإنترنت، ومن خلالها إلى العديد من الشبكات الخاصة. وتعمل الأجهزة المصابة كوحش كامن، يطلق عليها في مصطلحات أمن المعلومات اسم "زومبي" (zombie)، (تشبيهاً بسلسلة أفلام الرعب زومبي، التي تبث في جثث الأموات قوى كبيرة، حين ترسل إليها قوة مسيطرة شريرة أمراً بذلك، لتعيث فساداً في مكان معين) وتنتظر هذه الأجهزة أوامر المخترق ليحدد لها وجهة الضربة، لتباشر بتوجيه ضغط من طلبات ويب إلى تلك الوجهة، في أوقات متفاوتة وعشوائية.

تعتبر الهجمات الموزعة المنعكسة لحجب الخدمة (reflected DDoS) أكثر أنواع هجمات حجب الخدمة صعوبة في التعقب، فهي تعتمد على بنية بروتوكول التحكم بالإرسال TCP- Transmission Control Protocol التي تتطلب التحقق من وجود اتصال. وفي مثل هذه الحالة يلجأ الجهاز المصاب إلى خداع المزود بتمويه عنوان الهدف، ويطلب التعرّف على المزود، بإجراء عملية مصافحة (handshake)، فيبعث المزود "المسكين" رده نحو المرسِل. وتجري العملية عادةً بأن يبعث الجهاز الهدف موافقته على إنهاء عملية التعارف، لكن عملية التعارف لا تكتمل مطلقاً في هذه الهجمات، وبالطبع يجهل الجهاز الهدف دوره في هذه العملية الدرامية. وبما أن هذه العملية تتكرر عدداً هائلاً من المرات على الأجهزة الأخرى، التي تمطر الهدف بوابل من الرزم الشبكية التي ليس لها أي عمل، فيتشكل ضغط هائل على الهدف بحيث لن يتمكن من أداء حتى عملياته الاعتيادية.

هل من الممكن أن تحدث هذه المشكلة معك ؟

بالطبع، فقد يوجد مزود ويب غير محمي في شركتك ويشكل هدفاً لأي من تلك الهجمات، أو من الممكن أن تتحول حواسيب الشركة إلى أجهزة "زومبي" تشارك في الهجوم على غيرها من الأجهزة، أو حتى على شبكة إنترنت ذاتها. وعليك لذلك اتخاذ إجراءات خاصة كفيلة بمنع هذه هجمات قبل حدوثها، لأنه ما أن تبدأ الهجمات الموزعة لحجب الخدمة فسيكون من المستحيل تقريباً الوقوف في وجهها.

يشير الخبراء إلى أن العديد من نقاط الضعف الأمنية يمكن علاجها بتطبيق برمجيات رقع أمنية تتوفر منذ مدة. ويفضل إطفاء أجهزتك عندما لا ترغب باستخدامها، وكذلك تركيب برامج الحماية من الفيروسات وتحديثها على الدوام، ثم إضافة برنامج جدار ناري جيد، مثل Norton Internet Security من Symantec أو Zone Alarm من شركة ZoneLabs، التي ستستشعر في معظم الحالات وجود برمجيات "مارقة" ترسل البيانات إلى الإنترنت.

بعض الحيل المجانية التي يمكن لمسؤولي الشبكة اتباعها، ليُبقوا شبكاتهم آمنة.

أولاً : عليهم التأكد من أن الرزم الشبكية الخادعة التي تتضمن عناوين IP مموهة لا يمكنها الانطلاق من شبكتهم. وعليهم تعديل إعدادات جميع أجهزة الروتر والجدران النارية وغيرها من الأجهزة، لتبعث رزماً شبكية تتضمن فقط أحد عناوين IP الصحيحة التي تعبر عن شبكتك كمصدر. وستتيح هذه العملية على الأقل إيقاف الهجمات الموزعة المنعكسة لحجب الخدمة، لكنها لن تتمكن من منع الهجمات التي تُظهر أن جهازك هو مصدر الهجوم.

ثانيا : إيقاف عمل ميزة "عنوان البث الموجه" (directed broadcast address) على أجهزة الروتر، فهذه الميزة القديمة تسمح للمخترق بالتخاطب مع جميع الأجهزة المتصلة بالشبكة بالاعتماد على طلب واحد فقط. وقد اعتمد هجوم برنامج smurf الشهير، على سبيل المثال، هذه الميزة بإرسال طلب عبر بروتوكول التحكم برسائل الإنترنت (Internet Control Message Protocol, IMCP) -المعروف أيضاً بأمر ping- إلى جميع العناوين على شبكة معينة، بحيث يرسل أمر ping هذا عنوان هدف مموه، وحين تتجاوب جميع الأجهزة المتصلة مع الشبكة مع الرد الخاص ببروتوكول ICMP، تتجه حينها الردود إلى الهدف بشكل مكثف كهجمات DDoS. علماً أن نوعاً متطوراً من هجمات تدفق ping هذه، تستخدم لضرب مزودات DNS الأساسية .

ثالثا : تستطيع بعد وضع دفاعات رئيسية في شركتك، التفكير في إضافة حل أكثر تطوراً. ويعتبر برنامج Peakflow Platform من شركة http://www.arbornetworks.com أداة ممتازة للشبكات الكبيرة. ويعمل برنامج Peakflow باختصار، على تحليل حركة الشبكة الاعتيادية، ليشكل منها حداً أدنى للحركة. وعندما يحدث أي نشاط غير عادي على الشبكة، ينبه البرنامج مديري النظام، ما قد يسمح بإيقاف أي هجوم يحتمل أن يشكل هجمات موزعة لحجب الخدمة، قد تكون شبكتك تتعرض إليها، أو تطلقها. وكون البرنامج يعمل على دراسة شبكتك وتفهمها، عوضاً عن الاعتماد على أنماط مخزنة للهجمات، فإنه من المفترض أن يتمكن من صد أي هجوم غير معروف، أو أي برنامج خبيث يحاول الإضرار بشبكتك.

ستبقى على الأغلب الهجمات الموزعة لحجب الخدمة (DDoS) معنا دائماً. لكن يمكنك في كل حالة تقريباً، أن تتخذ الإجراءات الوقائية المناسبة لحماية نفسك من أن تتحول إلى هدف للهجوم أو إلى مهاجم "بالوكالة" لهجوم معين، بدون أن تدري.

ما هي هجمات الحرمان من الخدمات؟

هجمات الحرمان من الخدمات كأسلوب ليست حديثة، ولكن الأنترنت جعلتها فتاكة. ومبدأ هذا الأسلوب بسيط ويتلخص في أن المهاجم يقوم بإغراق الأجهزة المزودة بسيل من الطلبات والأوامر التي تفوق قدرة الجهاز المزود على المعالجة. ومن الأمثلة الظريفة والبسيطة على هذا الأسلوب هو مواصلة الضغط على زر الإدخال ENTER على محطة طرفية لم تقم بعد بتسجيل الدخول إلى الشبكة Log In ولكنها مرتبطة بنوع معين من الأجهزة الإيوانية أو محطات العمل. والسبب في أن هذا الأسلوب يمكن أن يُصنف ضمن أساليب هجمات الحرمان من الخدمات هو أن زر الإدخال يقوم في معظم الأحيان ببدء روتين للتعرف على الأداة ضمن نظام التشغيل، وهو روتين ذا أولوية تنفيذ عالية عادة. وبمواصلة الضغط على هذا الزر يتولد طلب مرتفع على عملية المعالجة اللازمة للتعرف على الأداة (لوحة المفاتيح في هذه الحال)، مما يؤدي إلى استهلاك 100% من طاقة المعالج وجعله غير قادر على تلقي طلبات معالجة إضافية. ويؤدي ذلك إلى إحداث شلل في نظام التشغيل والذي لا يمتلك عادة الذكاء ليميز بين طلبات الدخول الشرعية، وطلبات الدخول المؤذية. وفي هذه الحالة لا توجد ميكانيكية يمكن بها الاستجابة لهذا الهجوم. ومن الأساليب الأخرى لهذا النوع من الهجوم هو استهداف الموارد الثابتة الأخرى في البنية التحتية، ومن الأمثلة على ذلك هجمات الإغراق SYN . فضمن جلسات إنترنت الاعتيادية تتم عملية أشبه بالمصافحة بين النظم، حيث يقوم أحد النظم بإصدار طلب للارتباط بنظام آخر باستخدام حزمة SYN (المزامنة). ويقوم النظام المضيف في هذه الحالة بإصدار حزمة SYN-ACK، والتي يستجيب فيها للطلب الوارد من عنوان IP معين، ويقوم بتسجيل هذا العنوان في جدول معين، وتحديد فترة معينة لقطع الاتصال إذا لم تحدث الاستجابة لهذه الحزمة، والتي يجب أن تكون على شكل حزمة ACK يصدرها النظام الأول. وفي هجمات الإغراق، يقوم المهاجم بإرسال أكبر كمية ممكنة من حزم SYN باستخدام عناوين IP مزيفة، ويقوم النظام المضيف بتسجيل ردود حزم SYN-ACK في الجدول، والتي تبقى هناك لأن المهاجم لا يقوم بإرسال حزم ACK المطلوبة، مما يؤدي إلى امتلاء الجدول بالطلبات وعدم قدرته على تلقي أية طلبات اتصال جديدة. ورغم الأذى الذي قد يلحقه هذا النوع من الهجمات فإن العلاج يكمن في خطوتين؛ الأولى هي زيادة حجم الجدول الذي يتلقى طلبات الاتصال، والثانية-وهي خطوة ملازمة للأولى-التقليل من الوقت المطلوب للاستجابة لطلبات الاتصال وذلك لحذف المدخلات غير المستخدمة بشكل أسرع. وهنالك نوع آخر من هجمات الحرمان من الخدمات، حيث يستخدم المهاجم برنامجا يقوم بتجربة الدخول إلى حسابات المستخدمين ضمن خدمة معينة من خلال تجربة كافة أسماء المستخدمين، واستعمال كلمات سر خاطئة، عمدا. وعند استخدام هذه البرمجيات فإن بعض المزودات، إذا لم يكن هنالك تأخير معين بين محاولات الدخول، تقوم بمنع المستخدمين الشرعيين من النفاذ إلى النظام. وهنالك أيضا أسلوب آخر من الهجمات يدعى "الحزم الدامعة Teardrop" حيث يرسل المهاجم حزما مشوهة بحيث يؤدي إلى انهيار عمليات معالجة عناوين IP على الجهاز المزود. وبالمثل، فهنالك أسلوب إغراق عملية المعالجة نفسها في نظام التشغيل من خلال إرسال أوامر معالجة أو إدخال طويلة (أكثر طولا مما يسمح به نظام التشغيل أو التطبيق) Buffer Overflow، لا تقوم عمليات معالجة المدخلات ضمن نظام التشغيل بصدّها (وهي الثغرة التي استغلها واضعو فيروس الشيفرة الحمراء Code Red في مزودات مايكروسوفت ونظم تشغيلها) مما يؤدي إلى انهيار النظام.

حقائق حول هجمات حجب الخدمة

ومع ان هجمات حجب الخدمة تبدو بسيطة وتافهه احيانا بنظر المبتدئين ممن يديرون سيرفراتهم الخاصة ولكن يبقى هذا الهجوم من اخطر اعمال الهكرز ، فالاختراق يوقف الموقع بتغيير الواجهة الرئيسية مثلا ، ويوقف السيرفر بعمل فورمات او حتى الجهاز الشخصي ، وتتم اعادة نسخة احتياطية محفوظة وبسرعة ، بينما هجوم حجب الخدمة قد يوقف عمل سيرفر ويب لفترات طويلة وقد تقطع مصالحه واعماله . وقد تعرضت مواقع كبيرة لشبح هذا الهجوم الفتاك وهذا الهجوم لا يقف عند حد معين او يستهدف منفذ معين او خدمة معينة ، لكن خدمة الهجوم وحتى تكرار تصفح الموقع بعمل تحديث او الدخول عليه أكثر من مرة من الاف الاجهزة بهجوم على المنفذ 80 او محاولة الاتصال بمئات المستخدمين على منفذ ftp وكلما طال الهجوم وكثر الطلب على الخدمة زاد الخطر وقد تدمر عتاد الكمبيوتر بالضغط واستهلاك موارد النظام ، والحماية الفعلية لا تكمن في الجدار الناري لان الجدار الناري ربما يزيد في خطورته اذا كان مبرمج على طريقة عرض رسالة او ارسال رسالة عند تلقي هجوم فيزيد من الضغط على موارد النظام الفعلية CPU ، فيجب على مدير الشبكة او السيرفر مراقبة البيانات واغلاق الخدمة التي تتعرض للهجوم مؤقتا حتى يجد حلا لها ويكون بتغيير الـ IP مؤقتا لكي لا ينقطع العمل ، هذا جزء من الاجزاء المهمة لهذا الهجوم الجبار ، ولحسن الحظ القليل يعرف كيفية استثماره وللاسف جهل الكثيرين بطريقة الوقاية منه ووقوع الكثير من مدراء السيرفرات تحت هجمات بسيطة ولكن لم يستطيعوا حلها وادت لمشاكل أكبر .

الهجمات الموزعة

مع ظهور الإنترنت، أصبحت هجمات الحرمان من الخدمات أكثر إثارة بالنسبة للهاكرز ، حيث أصبح بالإمكان استغلال أكثر من جهاز على الشبكة (بشكل شرعي أو غير شرعي) للهجوم على موقع معين أو مزوّد معين، باستخدام ما أصبح يدعى بهجوم السنافر Smurf Attack ( نسبة للمسلسل الكرتوني الشهير ). وفي هذا النوع من الهجمات، يقوم المعتدون باستغلال ميزة خطيرة في الشبكات التي تعتمد بروتوكول IP وهي عنوان البث broadcast address؛ ففي الأحوال الاعتيادية يتم إرسال طلب إلى الشبكة (مثلا باستخدام أمر ping) من خلال عنوان البث، مما يؤدي إلى إعادة إنتاج وإرسال هذا الطلب إلى كل عنوان IP على تلك الشبكة، وعندئذ يمكن لجميع النظم الموجودة على الشبكة أن تقوم بإرسال المعلومات المناسبة إلى مصدر أمر ping . وفي حالة هجمات السنافر يحدث الحرمان من الخدمات باستخدام عناوين رأسية IP مزيفة وجعلها تقوم بإرسال أمر ping إلى عنوان البث لشبكة كبيرة، ومن ثم إعادة توجيه الإجابات إلى نظام ثالث، وهو نظام الضحية. وفي هذه الحالة يتعرض الضحية بسهولة إلى الإغراق من قبل بيانات مزيفة تعترض سبيل بياناته الحقيقية. وفي عالم الأنترنت اليوم تحدث هجمات الحرمان من الخدمات باستخدام أدوات وأساليب أكثر قدرة على التدمير من الأساليب القديمة، حيث يقوم الهاكرز باستخدام أدوات تقوم بفحص النظم غير المحمية، ومن ثم تثبيت برامج ( تُدعى بالزومبي - أو الأموات الأحياء ، إشارة إلى جهل المستخدم بأنه قد تم اختراق نظامه )، وهذه الزومبي تقوم بالإنصات إلى أوامر معينة ومُشفرة من برامج رئيسة MASTER يسيطر عليها الهاكرز الذين يخططون لبدء الهجوم. وفي مرحلة معينة يقوم البرنامج الرئيس بإرسال الأوامر إلى الزومبي، والتي تتكون من عنوان IP الذي سيتم الهجوم عليه، وتحديد أسلوب الهجوم الذي يجب أن يتم استخدامه. وبما أن البرنامج الرئيس يمكنه أن يسيطر بسهولة على مئات أو ألوف الزومبي، فإن النظام المستهدف لا يجدا مخرجا من الركوع في النهاية، حيث أن مثل هذه الهجمات يمكن لها بسهولة أن تستنزف كافة المصادر المتاحة للأجهزة المزودة التي تتعرض للهجمات. ومن أدوات هجمات الحرمان المستخدمة اليوم هناك trin00، و tfn ، وبرنامج Stacheldart، و TFN2K، و Shaft، و Trinity ، والكثير غيرها. ولمعرفة المزيد عن هذه البرمجيات يمكن الرجوع إلى مصدر ممتاز على إنترنت موجود على العنوان http://staff.washington.edu/dittrich/misc/ddos

ويتفق الخبراء اليوم على أنه لا سبيل لعلاج الهجمات الموزعة أو تفاديها. ورغم أن البعض يقترحون استخدام أساليب التحقق من الهوية والتشفير لمعالجة حزم المعلومات المتناقلة، فإنهم يتفقون أيضا على أن هذه الطرق غير عملية لمعالجة المشكلة على إنترنت. وهنالك اقتراحات أخرى بتضمين المعالجات إرشادات يمكنها تمييز هجمات الحرمان من الخدمات وفلترتها قبل أن تؤثر على نظام التشغيل، وهو حل تعمل على تطويره العديد من الشركات المنتجة لبرمجيات مكافحة هجمات الحرمان من الخدمات اليوم.

الشيفرة الحمراء

عندما ظهرت الشيفرة الحمراء في عام 2001 قدّر بعض الخبراء الخسائر الناجمة عن هذا الفيروس بنحو 2 مليار دولار والاسم التقني لهذا الفيروس يشير إلى الثغرة التي يستغلها هذا الفيروس وهو Buffer overflow ، وهي ثغرة موجودة في مزودات مايكروسوفت IIS في الإصدارات 4 و 5 التي تعمل ضمن ويندوز 2000 أو الإصدارات التجريبية من ويندوز أكس بي. تخيل موقعا تحتاج للدخول إليه إلى اسم مستخدم وكلمة سر، ثم تخيل أنك قمت باستعمال اسم مستخدم يتكون من مليون حرف!! ما يحصل في بعض النظم، والتي لم يتم بها تحديد الحد الأقصى لحجم المتغيرات، هو أنها إما تنهار أو تسمح للمستخدم بالدخول. أما في حالة الثغرة الموجودة في برمجيات مايكروسوفت المذكورة أعلاه فهو أن النظام يسمح للكراكرز بالدخول، ومن ثم تنفيذ أية مجموعة يريدها من الأوامر. ويستغل فيروس، أو دودة، الشيفرة الحمراء هذه الثغرة لينفذ إلى المزودات، ومن ثم الانتشار إلى مزودات أخرى، ليتحول إلى هجمة حرمان من الخدمات، حيث يقوم باستهلاك نطاقات الموجة للبحث عن ومسح مجموعات من عناوين IP المولّدة شبه عشوائيا. وقد كان الفيروس فعالا في الانتشار إلى حد أنه تمكن من الوصول إلى 250 ألف نظام في الساعات التسعة الأولى من ظهوره. وخلال هذه الساعات قام الفيروس بوضع العبارة " Welcome to www.worm.com Hacked by Chinese!" كاستجابة لأية طلبات لوصلات HTTP . وتبدأ هذه المرحلة في اليوم الأول من الشهر وتستمر حتى اليوم التاسع عشر منه (من أي شهر). وفي مرحلة الإغراق، وهي المرحلة الثانية، والتي تتواصل في الفترة ما بين 20 و 27 من أي شهر، فإن الفيروس قام باستهداف عناوين IP الخاصة بالبيت الأبيض الأمريكي، والذي تمكن من مكافحة الهجوم بتغيير عنوان IP ضمن نظام أسماء النطاقات المركزي. ومع ذلك، فإن مشتقات هذه الدودة، والتي ظهرت لاحقا، تقوم باستخدام أساليب أخرى للاستهداف. فبالإضافة إلى استخدام العناوين المكتوبة بالحروف، وليس بأرقام IP فقط، فإن المشتقات الجديدة يمكنها استهداف مواقع في بلدان معينة، أو أقاليم معينة. وفي المرحلة الثالثة فإن الدودة تخلد إلى النوم، حتى بداية الدورة في الشهر التالي.

مشتقات الشيفرة الحمراء

وبالنسبة لمشتقات دودة الشيفرة الحمراء الأصلية، فقد كانت أكثر ذكاء وقدرة على الانتشار، حيث أنها لم تقم بالبحث عن نفس القائمة من عناوين IP ، كما أنها لم تستخدم الرسالة الإنجليزية الأصلية، مما أطال من فترة الاكتشاف والانتشار. وبدلا من أسلوب التخريب الأول فإن المشتقات الجديدة تقوم بوضع فيروسات طروادية، تقوم بفتح مسالك للنفاذ إلى الأجهزة المصابة بالفيروس، والتي لم يتم معالجة الثغرة بها، مما يسمح للهكرة مستقبلا باستخدام هذه الأجهزة لشن هجمات جديدة للحرمان من الخدمات. كما أن المشتقات الجديدة كما ذكرنا تقوم بتوليد عناوين IP عشوائية للعثور على أجهزة جديدة لاختراقها.

الشيفرة الحمراء ليس حكرا على مايكروسوفت فقط

ربما تكون قد سمعت في الأنباء، أو قرأت على المواقع التقنية، بأن دودة "الشيفرة الحمراء" يؤثر فقط على المواقع التي تستخدم مزودات مايكروسوفت. وإذا اعتقدت أنك بأمان لأنك لا تستخدم منتجات مايكروسوفت، فإنك مخطئ. فالشيفرة الحمراء كما أوضحنا، وأثناء بحثها عن عناوين جديدة لاختراقها، ترسل رسائلها إلى جميع المزودات دون استثناء، حيث تقوم بإرسال أمر GET بحثا عن الملف default.ida يتبع ذلك أمر طويل ليس له معنى. ويعني ذلك أنه يصبح لزاما على المزود أن يقوم بمعالجة مجموعة كبيرة من حزم get، مما قد يؤدي إلى إحداث بعض الضغوط على الأداء. وبالإضافة إلى ذلك، إذا كان لديك مزود وسيط يقوم بتسريع أداء مزود ويب، فإنه يقوم بإرسال هذه الأوامر إلى مزود الويب، والذي رغم أنه قد لا يتعرض للعدوى بالفيروس، فإنه حتما سيعاني من تراجع في الأداء نتيجة للكم الهائل من الحزم التي سيكون عليه معالجتها. لذلك احرص على زيارة موقع إنترنت الخاص بالشركة المنتجة لمزود الويب الذي تستخدمه، وابحث عن الرقع البرمجية الخاصة بدودة الشيفرة الحمراء.

مراجع لمكافحة هجمات الحرمان من الخدمات

من أفضل الأدلة على إنترنت، هو الوثيقة التي نشرها معهد إدارة النظم وأمن الشبكات SANS على العنوان http://www.sans.org/dosstep/index.php ويستعرض هذا الدليل الخطوات اللازم اتخاذها لإنشاء دفاعات قوية ضد هجمات حزم البيانات المستخدمة في هجمات الحرمان. ومن الأدلة المفيدة الأخرى، هنالك الوثيقة الموجودة على العنوان http://www.cisco.com/warp/public/707/newsflash.html والتي تبين لمدراء الشبكات التي تعتمد نظم سيسكو كيفية صد هجمات الحرمان الموجهة ضد موزعات الشركة. ولاكتشاف برمجيات الزومبي وتدميرها على الأجهزة المُستغفلة يمكنك استخدام برنامج "بيست باترول Pestpatrol من شركة سيفرسايت، وهي على العنوان http://www.pestpatrol.com وهو برنامج يقوم بمكافحة برامج الزومبي اللافيروسية. ولاستكشاف قوة البرنامج، وما يمكنه مكافحته يمكنك التوجه إلى العنوان http://www.pestpatrol.com/PestPatrol/PestP...lCategories.asp وباختصار فإن هذا البرنامج يقوم باكتشاف وتدمير 138 أداة من برمجيات الحرمان من الخدمات، و 24 أداة لهجمات الحرمان الموزعة. ويحتوي الموقع على قاعدة بيانات تدعم ميزة البحث، وهي على العنوان http://www.pestpatrol.com/PestPatrol/pestdatabase.asp كما يمكننا التوجه إلى شركة Sophos العملاقة والزعيم العالمي لحماية الأعمال للنظر في برنامجها ZombieAlert وهي خدمة تستطيع التعرف على الحواسب المصابة بشكل في الشبكة وتعطي تنبيها للجهاز المصاب . وهذا ما يسمى بجهاز Zombie وهي الحواسب يتم التحكم الغير نظامي بها من قبل مستخدمين على الشبكة وتتيح لهم أرسال رسائل مزعجة Spam من هذا الحاسب أو القيام بعمليات هجوم على مواقع الأنترنيت باستخدام DoS Deinal of Service وقد أشارت مخابر Sophpos قسم تحليل الرسائل المزعجة على الشبكة - إلى أكثر من 50% من الرسائل المزعجة تأتي من حواسب مخترقة Zombie والحواسب المصابة تصبح وكأنها المصدر الأساسي للرسائل المزعجة مما يضر بسمعة المنظمات والشركات بل قد يتسبب في جعل الأخرين يمنعون من استقبال الرسائل من هذه الشركات http://www.sophos.com Zombie Alert ينبه إلى وجود حاسب مصاب على الشبكة من خلال متابعة الرسائل المزعجة على الشبكة ومباشرةً يعطي تنبيها في حال غدا هذا الحاسب مسجلا في القائمة السوداء لمرسلي الرسائل المزعجة وبذلك يتمكن المستخدم من تحديد الحاسب المصاب والتخلص من الأصابة وتأمين الحماية للنظام من هجمات مستقبلية. وبعيداً عن المستخدمين فأن المنظمات الحكومية والتعليمة هي أكثر عرضة للأصابة لأحتووائها على أنظمة الدخول من بعيد وتقدم مخابر Sophos يومياً على مدار الساعة أخر أخبار التهديدات وهذه الأخبار تتيح الفرصة للشركات لأزالة الأصابة من حواسبها . ويمكنك التعرف على هذه الخدمة من الموقع http://www.sophos.com/products/es/zombiealert

المصادر

http://staff.washington.edu

http://www.sans.org

http://www.cisco.com

http://www.pestpatrol.com

http://www.sophos.com

هجمات حجب الخدمه DoS Attacks

أمن المعلومات والأنترنت

#7

شكرا للأستاذه زهره على الاستطراد الطيب و المعلومات الوافره.

It's hard to stay in such ridiculous situation

#8
اقتباس
اقتباس
ويتفق الخبراء اليوم على أنه لا سبيل لعلاج الهجمات الموزعة أو تفاديها

هذا ما قصدته بالمشاركة الاولى،

الحل الوحيد هو التخلي عن TCP/IP واستعمال اخر جديد!

d4baa0.gif

هذا الموضوع مغلق.

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…