Portide skaneerimine viis proviideri poolt alamvõrgu blokeerimise UCEPROTECTi loendis,

Vincent Canfield, e-posti teenuse ja hostimis-reselleri cock.li administraator, avastas, et kogu tema IP-võrk kantakse automaatselt DNSBL UCEPROTECT’i musta nimekirja naabervirtuaalsete masinate portide skannimise tõttu. Vincendi alamvõrk sattus Level 3 nimekirja, kus blokeeritakse autonoomsete süsteemide numbrite alusel ja see hõlmab terveid alamvõrke, millelt on korduvalt ja erinevate aadresside puhul aktiveeritud spämmi avastamise mehhanismid. Selle tulemusena keelas teenusepakkuja M247 ühe tema võrgu BGP anunntse, peatades sisuliselt teenuse.

Probleem seisneb selles, et valeandmed serverid UCEPROTECT, mis teesklevad olema avatud relayed ja registreerivad püüdeid postitamise katseteks, lisavad aadresse automaatselt blokeerimisnimekirja igasuguse võrguaktiivsuse alusel, ilma et võrguühenduse loomise seadistust kontrollitaks. Sarnast blokeerimismeetodit rakendab ka projekt Spamhaus.

Blokeerimisnimekirja sattumiseks piisab ühe TCP SYN paketi saatmisest, mida kurjategijad võivad ära kasutada. Eriti kuna kahepoolset kinnitust TCP-ühenduse jaoks ei ole vajalik, on spoofimise teel võimalik saata pakett vale aadressiga IP-aadressid ja algatada blokeerimise mis tahes masina jaoks. Kui simuleerida aktiivsust mitme aadressiga, on võimalik saavutada blokeeringu eskaleerimist Level 2 ja Level 3 tasemetele, mis blokeerivad alamvõrkude ja autonoomsete süsteemide numbrite alusel.

Level 3 nimekiri loodi algselt, et võidelda teenusepakkujatega, kes soosivad klientide pahatahtlikku tegevust ja ei reageeri kaebustele (näiteks hostimisteenused, mis on loodud ebaseadusliku sisu majutamiseks või spämmerite teenindamiseks). Mõned päevad tagasi muutis UCEPROTECT Level 2 ja Level 3 nimekirja reegleid, mis viis agressiivsema filtreerimise ja nimekirjade suuruse suurenemiseni. Näiteks kasvas Level 3 nimekirja sissekannete arv 28-lt 843 autonoomsete süsteemideni.

UCEPROTECT’ile vastukaaluks on esitatud idee kasutada skannimisel võrguadresside spoofimist UCEPROTECT'i sponsorite IP-diest. Tulemuseks on see, et UCEPROTECT lisas oma toetajate ja paljude teiste süütu aadresse oma andmebaasi, mis tekitas probleeme e-kirjade edastamisel. Sealhulgas sattus blokeerimisnimekirja ka ettevõtte Sucuri CDN-võrk.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster