Internet Netzwerk News

DDoS Attacke auf igorslab.de – Scriptkiddies gegen Cloudflare

Es war heute nacht zwischen 23.30 Uhr und 1.30 Uhr nicht das erste Mal (und wird sicher auch nicht da letzte Mal sein), aber eine DDos Attacke ist stets weniger schön (sondern überflüssig wie ein Kropf), egal wie aufwändig und umfangreich sie nun stattgefunden hat. Ich gehe allerdings seit 2 Jahren, trotz eines leistungsstarken Epyc-Servers und einer redundanten Anbindung im Rechenzentrum, den etwas sichereren Weg und nutze die Dienste von Cloudflare als zahlender Kunde. Das beeinträchtigt zwar das Routing ein wenig, aber auch DNS-Einträge lassen sich im Falle eines Falles ja schnell mal umstellen.

Solange es jedoch in Deutschland oder Europa keine vegleichsweise leistungsstarke und auch günstige Offerte gibt (Amazon lassen wir mal bewusst außen vor), solange wird man auch solche Dienste in Anspruch nehmen müssen, wenn nicht ausgelastete Zeitgenossen, mit welcher Intention auch immer, Ihre Zeit mit dem versuchten Stören eines legalen Datentransfers verplempern. Das Ganze stellt sich dann so dar, wobei mich die reichlich 2 Millionen registrierten Zugriffe fast schon etwas enttäuschen. Damit zwingt man Cloudflare mit Sicherheit nicht in die Knie.

Nach Ländern sortiert, sieht das Ganze dann so aus, wobei die große Anzahl indonesicher Adressen schon ins Auge fällt. In der Sorglosigkeitsskala der sicher unbewusst teilnehmenden Computer liegen übrigens immer die gleichen Verdächtigen in Front, denn es ist ja auch nicht der erste Versuch dieser Art und es lässt sich recht gut auswerten.

Die Diskussion darüber, ob man seinen Traffic nun über ausländische Dienste wie Cloudflare sichern sollte, ist leider müßig, denn ohne geht es leider nicht (siehe oben). Da wir aber sowohl auf der Seite selbst als auch im Forum keine wirklich sensiblen persönlichen Daten hosten und auch die Mails nicht von Cloudflare gehandelt werden, sehe ich hier kein echtes Problem. Zumal wir ja auch in den Datenschutzhinweisen explizit darauf hinweisen, dass wir Cloudflare als Dienstleister nutzen.

Der Traffic war in der betreffenden Zeit ein klein wenig eingeschränkt und große Bilder luden etwas langsamer als sonst. Dem Normalanwender sollten aber keine weiteren Einschränkungen aufgefallen sein. Auch deshalb: schade um den  Aufwand und unnütz ausgegebenes Geld.

Kommentar

Lade neue Kommentare

RedF

Urgestein

5,222 Kommentare 3,014 Likes

Ja ich bin gestern gegen 23.30 nicht auf deine seite gekommen. Ein paar Minuten später ging es dan aber wieder.

Antwort Gefällt mir

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Laut Log waren es knapp 3 Minuten mit etwas eingeschränkter Erreichbarkeit. Die Welle lief ja nicht schlagartig los und es dauert dann immer etwas, bis der Trigger-Wert erreicht ist. Cloudflare löst das wirklich gut, denn die Serverlast im Rechenzentrum lag immer unter 10 Prozent. Das Nadelör ist hier allerdings Frankreich, wo einer der Knoten zum Überseekabel ebenfalls einen Schluckauf hatte. Von solchen Dingen wie Broswer-Check und Captcha halte ich aber nicht viel, das ist eher eine Gängelung der ehrlichen Besucher. Der einzige Negativpunkt war die Warn-Mail, die mich wach gemacht hat. Aber Check und weg ;)

Antwort 11 Likes

RAZORLIGHT

Veteran

367 Kommentare 278 Likes

Ist halt wie mit den Cheatern in Multiplayer Spielen.
Was ich über solche Individuen die lediglich da sind um anderen die Luft wegzuatmen denke, schreib ich hier nicht ausführlicher.

Antwort 11 Likes

HerrRossi

Urgestein

6,891 Kommentare 2,284 Likes

Da schließe ich mich an.

Antwort Gefällt mir

m
meilodasreh

Urgestein

572 Kommentare 284 Likes

Während also der metaphorische DDoS-Sack Reis umfiel,
habe ich einen Apfel gegessen.
Mehr gibt es zu dem Artikel und der Tat dahinter nicht zu erwähnen.

Antwort 1 Like

Göran

Veteran

156 Kommentare 63 Likes

Wie behandelt Cloudflare einen DDOS-Angriff ?
Werden da einfach so und so viele Zugriffe verworfen oder habe die eine Erkennung für Zugriffe, die nur der Erzeugung von Last dienen oder ganz was anderes ?

Antwort 2 Likes

B
Besterino

Urgestein

7,120 Kommentare 3,692 Likes

Es müsste eine Möglichkeit geben, solche Zugriffe zu monetarisieren… Zugriff ist doch Zugriff. ;) Fänd es lustig, wenn Cloudflare & Co. den Müll dann einfach zu irgendwelchen Werbefuzzis umleiten (die mir auch nur auf den Nerv gehen)… wenn die dann ausfallen - win/win… Vielleicht lässt der Murks dann irgendwann nach, wenn solche Attacken beim „Opfer“ zu wirtschaftlich positiven Ergebnissen führen … :P

Antwort 3 Likes

Alkbert

Urgestein

968 Kommentare 760 Likes

Ich habe gestern mehrmals reingeguckt, mir ist aber gar nix aufgefallen - und das heißt für mich bei einer 500er Glasleitung schon was.

Antwort Gefällt mir

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Da ich die Werbung zu 98% selbst hoste, bringt so ein Mist überhaut nichts. Im Gegenteil, denn es verhindert mögliche Clicks und nur die allein zählen. Ich denke mal, dass die Monetarisierung hier noch recht human ausfällt und das soll auch so bleiben. Meine Unkosten werden alle gedeckt, die investierte Zeit überwiegend auch. Der Rest ist Enthusiasmus und eine gut organisierte Mischkalkulation zum Testlab. Es muss keiner hungern, aber für die Million reichts natürlich nicht. :)

Antwort 10 Likes

ArcusX

Urgestein

932 Kommentare 542 Likes

Ich sag mal so: Igorslab ist die einzige seite, bei der ich die adblocker abgeschaltet habe.

@topic: Mir erschliesst sich der Sinn einer solchen Attacke ebenfalls nicht. Ist so etwas vollkommen zufällig oder besteht der Verdacht, dass man die Seite hier mit Absicht erwählt hat? Im letzteren Fall muss ja eine wirtschaftliche Absicht dahinter gestanden haben.

Antwort 2 Likes

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Oder einfach nur Niedertracht. Ein paar Bots losjagen kann mittlerweile jeder Noob. Aber das ist nun mal so :D

Antwort 2 Likes

e
eastcoast_pete

Urgestein

1,945 Kommentare 1,223 Likes

Ja, schon schade, daß sich manche Leute nicht entblöden und sich noch nicht Mal überlegen, daß eine DDoS gegen eine Seite wie Igorslab keinen Sinn macht. Würde mich nicht wundern, wenn da jemand seine Bots ausprobieren wollte. Wie Igor schon geschrieben hat, es ist mittlerweile ja schon kriminell einfach, sowas Mal zu probieren, nur weil es geht.

Antwort 1 Like

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Die Dinger kann man mieten. Günstig ab 10 USD für eine Stunde ist man schon dabei. Mehr hat der Vogel auch nicht abgedrückt. :D

Antwort 3 Likes

hansmuff

Mitglied

69 Kommentare 49 Likes

So, 3 Minuten lang werde ich also jetzt auf Werbung klicken (und dann auf den Seiten, die auftauchen. Es soll sich ja gelohnt haben! :)

Antwort 3 Likes

Tagesmenu

Neuling

5 Kommentare 0 Likes

Guten Morgen, Igor.
Sag: ist es möglich, dass die Attacke mit der Log4j Zero-Day Lücke im Zusammenhang steht?
Im derzeitigen Bericht des BSI wird geschrieben, dass von Angreifern gerade weltweit nach vulnerablen Systemen gescannt wird und Schadcode direkt ausgeführt werden kann. Scheinbar werden kompromittierte Systeme hauptsächlich fürs Kryptominen und DDoS-Attacken genutzt. CloudFlare wird als betroffenes Unternehmen auch genannt.
Eher unwahrscheinlich, dass das hiermit in Zusammenhang steht, da die Lücke scheinbar seit 2013 (alte Minecraft-Version aus dieser Zeit, ohne Updates, aber mit der Lücke in der Java-Bibliothek) existiert.

Mich überrascht auf jeden Fall, dass ich auf oft frequentierten Netzseiten bisher keine Infos dazu gelesen habe, obwohl die Lücke bereits seit 3 Tagen bekannt ist und auch als extrem gravierend eingestuft wird.

Antwort Gefällt mir

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Cloudflare wird, im Gegensatz zu AWS, explizit nicht als aktuell betroffenes Unternehmen genannt, wohl aber waren früher manche Dienste von Cloudflare betroffen, siehe Minecraft. Da gibt es aber mittlerweile sogar einen entsprechenden, angepassten Schutz. :)

Ich verwende einen kostenpflichtigen Cloudflare-Account mit deutlich mehr Sicherheitsfunktionen und Einstellungen, das ist mir die Seite einfach wert. Hier werkelt im Hintergrund zudem im Rechenzentrum ein eigener, großer Epyc-Server mit NVMe-RAID und 128 GB Speicher, der mit 2x 1 Gbps redundant angebunden ist. Für unsere Zwecke sicher noch etwas überdimensioniert, aber er ist durchaus sicher, da er regelmäßig gewartet und die Daten täglich gesichert werden. Außerdem bietet auch das Rechenzentrum eine Firewall und zusätzlichem DDoS-Schutz. So eine Infrastrultur ist leider ebenfalls nicht zum Nulltarif zu haben, aber in der heutigen Zeit ungemein wichtig.

Natürlich muss ich auch Kompromisse bei den Kosten eingehen, aber die hier eingespielte Werbung deckt das locker mit ab. Da wäre eine Gewinnmaximierung zu Lasten der Sicherheit sicher die dümmste aller Optionen. ich mache hier eine reine Mischkalkulation, wo auch Samples selbst gekauft und nicht nur geschnorrt werden (siehe Intel) und man auch für solche Stunts und den Erwerb von Informationen und Produkten auf dem nicht ganz so geraden Weg eine eigene Kriegskasse benötigt :D

Antwort 2 Likes

Klicke zum Ausklappem
FfFCMAD

Urgestein

780 Kommentare 241 Likes

Ja, Igorslab ist auch eine der wenigen Seiten, wo ich, wenn ich dran denke, den AD-Blocker abschalte. (Habe zu viele PCs mit unterschiedlichen Konfigurationen)
Sicherheit kostet auf jeden Fall Geld. Da zu sparen ist fahrlaessig. Geht ja nicht nur um den eigenen Ruf, sondern auch um Kundendaten (Unsere als Forum-Mitglieder) Das ist etwas, was viele Firmen alleine in Deutschland schwer missachten. Was ich stellenweise auf Firewalls sehe was dort konfiguriert wird laesst mir die Haare zu Berge stehen. Ich bin kein Sicherheitsfanatiker. Aber wenn ich dann schon sehe, das Exchange und NAS per DN-Regel freigegeben werden statt ueber VPN Tunnel oder gar auf das Externe Interface der FW der Proxy aufgemacht wird oder das Firewall-Admininterface > Schuettel.
Oder umgekehrt: Alles total penibel konfiguriert und schon mit Aluhut unterwegs, dann aber ne Cisco stehen haben...

Antwort 1 Like

Igor Wallossek

1

11,079 Kommentare 21,009 Likes

Aluhüte sind gerade en vogue :D

Antwort 2 Likes

Tagesmenu

Neuling

5 Kommentare 0 Likes

Das mit Cloudflare und Minecraft hab ich von heise, nicht aus dem BSI Dokument.

Aber scheinbar ist ja in der Theorie eh alles betroffen, was nicht mindestens Java 8 u121 laufen hat und serverseitig sollen das fast alle großen Jungs sein. Google, Amazon, Apple, Facebook etc pp wurden alle dafür gelistet.

Wie würde man eigentlich feststellen, dass der eigene Rechner in einen Bot oder einen Cryptominer verwandelt wurde?
Nur durch manuelle Netzwerküberwachung? Beim Minen würde ich auch Leistungseinbrüche für Spiele erwarten, oder wird eine Erkennung umgangen?

Antwort Gefällt mir

Danke für die Spende



Du fandest, der Beitrag war interessant und möchtest uns unterstützen? Klasse!

Hier erfährst Du, wie: Hier spenden.

Hier kannst Du per PayPal spenden.

About the author

Igor Wallossek

Chefredakteur und Namensgeber von igor'sLAB als inhaltlichem Nachfolger von Tom's Hardware Deutschland, deren Lizenz im Juni 2019 zurückgegeben wurde, um den qualitativen Ansprüchen der Webinhalte und Herausforderungen der neuen Medien wie z.B. YouTube mit einem eigenen Kanal besser gerecht werden zu können.

Computer-Nerd seit 1983, Audio-Freak seit 1979 und seit über 50 Jahren so ziemlich offen für alles, was einen Stecker oder einen Akku hat.

Folge Igor auf:
YouTube   Facebook    Instagram Twitter

Werbung

Werbung