Neosap.ru! спаси РУнет (и попутно Народ и Директ)

T
На сайте с 01.10.2004
Offline
73
#31
kostich:
Может это и не он за DDOS стоит

Судя по тому, что в сети встречаются упоминания атак на другие ресурсы по тому же поводу, что-то мне подсказывает, что парниша тут как раз причём. :)

telo добавил 23.04.2008 в 14:15

kostich:
Предлагаю продолжить тему Neosap.ru и этого ботнета, который ломится на их URL.

Пусть спят. В это время те, кому надо проверят то, как это работает в живую.

d1ma
На сайте с 18.03.2007
Offline
102
#32
kostich:
то что это генератор уникальных доров на каждый запрос я уже понял... а кто дальше пропалить сможет?


<BR>files=85<BR>file1=PGh0bWw+DQoNCjxoZWFkPg0KDQoNCjxtZXRhIG5hbWU9IktFWVdPUkRTIi
BDT05URU5UPSLk7urz7OXt8iz04OnrLOTu6vPs5e3yIj4NCg0KDQo8dGl0bGU+8e718ODt6PL8IMPO0d
IgMjgyMC03MyDh+/Hy8O4g8SDg8PXo4uAgICAgIDwvdGl0bGU+DQoNCjwvaGVhZD4NCjxib2R5Pg0KPG
EgaHJlZj1qYWpic3YuaHRtbD8lQzMlQ0UlRDElRDIlMjAyODIwLTczJTI2JUQxJUYyJUYwJUVFJUVEJU
Y2JUU4JUU5JTIwJUUwJUU3JUVFJUYyJUVEJUVFJUVBJUU4JUYxJUVCJUZCJUU5LiUyMCVEMiVFNSVGNS
VFRCVFOCVGNyVFNSVGMSVFQSVFOCVFNSUyMCVGMyVGMSVFQiVFRSVFMiVFOCVGRiUyNjA3LjAyLjIwMD
g+PGZvbnQgc2l6ZT0xMD7x6uD34PL8IMPO0dIgMjgyMC03MyDR8vDu7fbo6SDg5+7y7e7q6PHr++kuIN
Ll9e3o9+Xx6ujlIPPx6+7i6P8g4fvx8vDuIPEg9fDg7ejr6PngPC9mb250PjwvYT4NCiAgIDxmb250IC
AgIGZhY2U9QXJpYWwgTmFycm93IHNpemU9MyBjb2xvcj0jQ0IyNDkxPjxhIGhyZWY9ImdwY294eXdoLm


в чем закодировано?

Это Base 64:


<html>

<head>


<meta name="KEYWORDS" CONTENT="документ,файл,документ">


<title>сохранить ГОСТ 2820-73 быстро с архива </title>

</head>
<body>
<a href=jajbsv.html?%C3%CE%D1%D2%202820-73%26%D1%F2%F0%EE%ED%F6%E8%E9%20%E0%E7%EE%F2%ED%EE%EA%E8%F1%EB%FB%E9.%20%D2%E5%F5%ED%E8%F7%E5%F1%EA%E8%E5%20%F3%F1%EB%EE%E2%E8%FF%2607.02.2008><font size=10>скачать ГОСТ 2820-73 Стронций азотнокислый. Технические условия быстро с хранилища</font></a>
<font face=Arial Narrow size=3 color=#CB2491><a href="gpcoxywh.

В приложении текст всего раскодированного файла (функция base64_decode):

zip getdor.zip
T
На сайте с 01.10.2004
Offline
73
#33
kostich:
У нас проблема и такая вот делема - +8 (47396) 49804 с 2006г мог поменяться т.к. телефонию кромсают по всей стране... подскажет кто?

Выяснилось, что это номер мобильной связи, а не стационарной. Думаю, скоро узнаем на кого он оформлен. Номер реальный.

Сейчас пробивается, кто сидел под IP 77.45.171.204 16/04/2008, когда начался DDOS. Именно оттуда настраивался бот. IP принадлежит оператору Воронежской обл., телефон с кодом г. Россошь Воронежской обл. Это еще очко в пользу организации 1gost.ru ddos атаки.

Становится все интереснее.

telo добавил 23.04.2008 в 17:04

И да, neosap.ru! Помогите остановть атаку, а. Я скажу, что делать. Надо чтобы стало вот так:

GET /surf/surf.php?version=150 HTTP/1.1
Host: neosap.ru
Accept: text/html, */*
User-Agent: Mozilla/3.0 (compatible; Indy Library)

HTTP/1.1 200 OK
Date: Tue, 22 Apr 2008 15:00:35 GMT
Server: Apache/1.3.39 (Unix) PHP/4.4.8
X-Powered-By: PHP/4.4.8
Connection: close
Transfer-Encoding: chunked
Content-Type: text/html

10f
defpref=
queryinterval=0
longqueryinterval=0
url=http://redirtraftospon.com/27/
referer=http://sexo-monster.com/
acceptlanguage=en-us
runjava=yes
clurl=
clreferer=
clinc=
clexc=

0

Ну или типа того... И что мы к вам привязались???

K
На сайте с 24.03.2004
Offline
223
#34
telo:

Ну или типа того... И что мы к вам привязались???

Мне кажется или чистые на руку люди с ICQ 10468 в наше время из области фантастики?

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
RT
На сайте с 12.09.2006
Offline
598
#35
kostich:
Мне кажется или чистые на руку люди с ICQ 10468 в наше время из области фантастики?

имхо кажется.просто есть любители красивых асек,сам такой)

InstallMonster.ru (installmonster.ru)-бомба файлового траффика. В 2 раза выгоднее конкурентов! ZipMonster.ru (http://zipmonster.biz/)-платные архивы. Конверт 1:4, 2р/открытие, хостинг!
Brand from Amber
На сайте с 18.08.2007
Offline
291
#36
kostich:
Э... ребят... инфы для доставления неприятностей тут вагон и телега.

Занимательный детектив. С нетерпением жду продолжения.

P.S. Если бы я был адвокатом обвиняемого, то ИМХО, все ваши доказательства для меня выглядели бы неубедительно. Банально, обвиняемый мог воспользоваться услугами 3-их лиц (СЕО контор) предлагающих раскрутку сайта в поисковых системах + увеличение трафика за счёт притока новых ("естественных") ссылок. ;)

Лучший способ понять что-то самому - объяснить это другому.
T
На сайте с 01.10.2004
Offline
73
#37
Brand from Amber:
Банально, обвиняемый мог воспользоваться услугами 3-их лиц (СЕО контор) предлагающих раскрутку сайта в поисковых системах + увеличение трафика за счёт притока новых ("естественных") ссылок.

Ага. А заодно мочилово некоторых сайтов. :) В общем, пробивка одного ip адреса по логам провайдера в определенное время скажет о многом.

Lupus
На сайте с 02.11.2002
Offline
241
#38
telo:
В общем, пробивка одного ip адреса по логам провайдера в определенное время скажет о многом.

Она лишь прояснит вопрос об идиотизме автора. Или укажет на общественно-доступный интернет-сервис, вроде интернет-кафе или открытого wi-fi.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
Brand from Amber
На сайте с 18.08.2007
Offline
291
#39
telo:
Ага. А заодно мочилово некоторых сайтов.

...а кто их там этих СЕОшников разберёт - может они действуют "поплавковым методом" (топят тех кто вверху, для того чтобы всплывали те кто внизу). Для "нашего обвиняемого" их пути неведомы. "Наш обвиняемый" хочет попасть в ТОП - вот они (злые СЕОшники эти) его и толкают. 🙄

telo:
В общем, пробивка одного ip адреса по логам провайдера в определенное время скажет о многом.

Неужели Вы думаете, что человек организовавший подобный бот-нет не знает что такое каскад прокси-серверов?

Кстати, провайдер может не вести подобного рода логов.

Lupus
На сайте с 02.11.2002
Offline
241
#40
Brand from Amber:
Кстати, провайдер может не вести подобного рода логов.

Не может. Лицензию отымут.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий