- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Переиграть и победить: как анализировать конкурентов для продвижения сайта
С помощью Ahrefs
Александр Шестаков
В 2023 году Google заблокировал более 170 млн фальшивых отзывов на Картах
Это на 45% больше, чем в 2022 году
Оксана Мамчуева
При разбирательстве с очередной DDOS атакой к нам подключилось еще больше желающих помочь
навести порядок. Будем надеятся, что и Neosap.ru нам не откажет в этой помощи, а заодно и прокомментирует изложенные ниже сведения.
В чем смысл SEO? Понаставить ссылок? Понаделать дорвеев? Настоящие SEO должны использовать все методы! В этот час, когда все плохие парни спят после неустанной борьбы с антивирусным ПО, мы хотим поведать очередную историю о жизни одного маленького ботнета. Все ссылки, которые размещены ниже, должны использоваться с максимальной осторожностью, на свой страх и риск!
Отправной точкой в этой истории должно быть не место, где раздают злополучный вирус
(http://redirtraftospon.com/40/), а неприметный URLик http://stopddos.ru/current/ и письма владельцев зараженных компьютеров, которые обнаружили там свои IP адреса. Но если всё описывать, то до места и конкретной инструкции по спасению РУнета господа из Neosap устанут читать.
Если мы все правильно сделаем и не попадемся на уловки для отсечения любопытных, то с http://redirtraftospon.com/40/ нам выпадет замечательнейший файл под названием secret-porn-video.zip. Самое главное в нашем нелегком деле - это скачать его мимо антивирусного ПО, которое противно визжит, и доставить его в какую-то виртуальную среду, где эта гадость не сможет нам причинить вред. Прошу очень внимательно отнестись к использованию "контрацептивов", т.к. при исследовании данных ссылок пострадал уже не один любопытный. Будем надеятся, что после полного реинсталла системы они вернутся в строй.
После распаковки и подготовочных к логгированию трафика работ мы можем смело запускать этот файл и участвовать в шоу. Первым, что нас слегка шокирует, будет предложение ввести каптчу. А зачем? Ну да ладно, потом из дампа трафика поймем куда это всё и зачем уходит. После ввода каптчи можно пойти куда-то попить кофе, т.к. данному ПО предстоит нелегкая задача - зарегистрировать аккаунт на Народе, покликать какой-то адалт, скачать сгенерированный дорвей c http://1gost.info/getdor.php, поучавствовать в ДДОС на один строительный сайт, покликать по Яндекс.Директ и покрутить пользователю порнушку. Думаете это всё? Пик кульминации и общий хохот наступает в момент инсталлирования XP Antivirus, который на ваших глазах находит 62 трояна и предлагает их вычистить после введения активационного кода.
Однако, эффективная модель продаж у этого XP Antivirus! Ну ничего, у господ из Neosap.ru еще есть возможность подгрузить им таблэтку от Касперского.
Модем устал качать, а мы устали ждать... пора уже в нашем Ethereal нажимать на Stop, а в VMware гасить это безобразие и подходить к задаче спасения всея РУнета, Народа и партнеров Директа. Более 30 мегабайтов бардака! Что? Зачем? Почему? Столько знакомых доменов, тематик и надо бы с чего-то начать. Если мы посмотрим на заголовок, то мы конечно же должны понять каким тут боком этот neosap.ru - введем 'ip.dst == 217.16.30.51' в Ethereal и посмотрим что получилось.
"Ах... какая досада" - ответил HTTP сервер neosap.ru. "Вот фигня!" - подумали мы. Ну ничего, мы разберемся зачем оно туда ходит. Покрутившись по дампу мы конечно же заметим нечто похожее, можно даже сказать, байт в байт идентичное, но для ленивых мы предложим ввести "ip.dst == 88.214.202.8" в уже извественое поле ввода. И что мы видим?
"Вау! Нас тут знают", - подумали мы и начали изучать дальше. Мы не стали проверять, что конкретно отдает в '/surf/updinfo.php' neosap.ru, т.к. получили ответ отличный от 403 и браузером туда ползти не рискнули.
Вот мы и нашли указание для ДДОСа на yondi.ru и кликам по Яндекс.Директ. Если мы пороемся дальше, то найдем и указание для регистрации на Народ-е:
«И куда это нас в очередной раз послало?» - обратили внимание на 302 ответ.
Конечно же, нас вернуло в нашу отправную точку, незаметному http://stopddos.ru/current/ и ДДОСу на ресурс строительной тематики, запросы на который исправно прослеживаются в дампе. Мы можем очень долго анализировать эту грязь, но факт остается фактом — кнопка для спасения десятков тысяч «зараженных» пользователей в руках администраторов и программистов neosap.ru.
Итак, мы заранее преклоняемся перед нераскрытыми талантами этой команды и просим их помощи. Обычной такой помощи, всего-то надо оповестить этих пользователей, которые так рьяно пытаются добиться от их сервера кода ответа отличного от 403, и помочь им установить какой-то более разумный антивирус, само собой без их ведома. Возможно, обратиться за помощью к сотрудникам антивирусной компании или ДЦ, ну, или к тому, кто всю эту кашу заварил, если таковой имеется в вашем коллективе или присутствует среди партнеров.
Если у кого-то не получилось поучаствовать в шоу из-за заметания следов, то ссылочку на душевно упакованную грязь и дампы мы конечно же скинем. А те компьтеры, которые жаждут инструкций от HTTP сервера neosap.ru уже никуда не спрячешь.
Давайте это обсудим?
А я, грешным делом, думал что Neosap.ru почил....😒
А я, грешным делом, думал что Neosap.ru почил....😒
Да, пробуждение интересное намечается.
ps. Ну ничо... ошибки при мочилове popups-а учтены и чем дальше тем интереснее... очередь такая, что писать не один месяц... грантег с кого бы выбить 😂
kostich добавил 23.04.2008 в 04:13
Чо-то тут на гугль заглянул и вот чо нарыл:
http://www.avira.com/en/threats/section/fulldetails/id_vir/2869/tr_click.delf.fz.1.html
All of the following:
• neosap.ru/surf/**********
• super-tds.info/surf/**********
• htpp.ws/surf/**********
• xep.ru/surf/**********
As a result remote control capability is provided. Besides, it periodically repeats the connection.
Ах, какая досада. Может быть их и подставили, но кнопка для спасения зараженных юзеров у них.
ps. дыма без огня не бывает.
2Moderators: можно это в какой-то другой раздел по теме? мы готовы еще информацию выложить т.к. тайна мотива ДДОСа на строительный ресурс не раскрыта.
Да, вот кста...
Полез в логи Апачу и...
1.ХХХХ.pppoe.mtu-net.ru и УУУУУУУУУУ.broadband.corbina.ru - во втором часу ночи развлекались.
1-й - 507 раз запрашивал 2 урля, а 2-й - 238 раз один урль. Но один урл - совпадает у обоих.
2. в начале 9-го утра с ZZZZZ.elcoteq.fi - опять следует 445 запросов 3-го урла.
3. На ДДОС - не похожи все три, так как время между запросами - 3 секунды (по логу Апача).
Но! Сколько хостящихся плачутся: - Я.робот валит сервер 2-мя запросами в секунду!!!
ЗЫ. Самое прикольное, что во всех 3-х случаях нарываются на 404.
хотя... Нет длбра бех удо. Закроются гавнохостинги или модернизируются.
Бо совсем беспредел - ответ Web-сервер формирует... 12 сек.
3. На ДДОС - не похожи все три, так как время между запросами - 3 секунды (по логу Апача).
Сам ддос виден по большей части только на нашей стороне... и можете зайти на stopddos.ru/current и посмотреть от скольки айпи валит на yondi.ru... при запросах кликером с 30 тыс ip разницы никакой нет - 1 запрос в секунду или 1 запрос в 5 секунд... и для большинства фильтрующего железа это выглядит как обычный посетитель.
ps. Там пока следы не замели можно скачать этот .zip, распаковать и посмотреть своими глазами в виртуалке... чтобы потом вопросов лишних не возникало.
Сам ддос виден по большей части только на нашей стороне...
Да я к тому, что и не только топовые, но и до средненьких добрались...
А не рано выложили здесь материалы? может надо было сначала сообщить в соответствующие инстанции, а то сейчас злоумышленники станут все следы заметать.
Похватают чемоданы денег и на какой нибудь островок в Средиземном море. :)
Зы. Продолжение будет? А то я вижу много пробелов в рассказе?
Да я к тому, что и не только топовые, но и до средненьких добрались...
Ну тут прослеживается у ребят... которые дор на Народ за одно с кликбота грузят - наш "строитель" раздает ГОСТы бесплатно, а там (1gost.info/1gost.ru) только после отсыла СМС предлагают их скачать. На мотив тянет?
ps. опять совпадения короче... ждем очередных "мы не при делах и нас закрыли только лишь потому, что все стрелки указывали на нас!"
kostich добавил 23.04.2008 в 10:26
А не рано выложили здесь материалы? может надо было сначала сообщить в соответствующие инстанции, а то сейчас злоумышленники станут все следы заметать.
Похватают чемоданы денег и на какой нибудь островок в Средиземном море. :)
Ну если бы я был врагом этих инстанций, то я бы туда заявил... а так мы сейчас весело разберемся и есть 100% гарантия, что этот бардак будет остановлен... 200%.
Зы. Продолжение будет? А то я вижу много пробелов в рассказе?
Не хочу идти против правил форума т.к. чую и так уже нарушил не одно. IMHO продолжение в любом случае будет и если не на SE, то в ... опять интрига.
А не рано выложили здесь материалы? может надо было сначала сообщить в соответствующие инстанции, а то сейчас злоумышленники станут все следы заметать.
Похватают чемоданы денег и на какой нибудь островок в Средиземном море.
Поздняк метаццо :) Все залогировано. Там чуваки даже особо не заморачивались с рассредоточением ресурсов. Почти все на одном хостинге. И "белый" бизнес и не очень.
Яндексоиды оповещены. Я думаю, они не оставят это дело без внимания, учитывая проблемы РСЯ в последнее время. Что-то мне подсказывает, что это как-то связано между собой.
Поздняк метаццо :) Все залогировано.
Точно - http://bryanskonline.ru/nv/bash.txt (там нецензура есть... нервным не смотреть)
Интересную ссылочку про 1gost.ru нарыл
http://www.chemport.ru/guest2/viewtopic.php?p=156124#156124
Рыльце-то в пушку давно...