Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (10)
Emner Hacking, It-drift, It-sikkerhed

Ekstra Bladet lagt ned i cyberangreb

Et specialdesignet DDoS-angreb lagde tirsdag Ekstra Bladets hjemmeside ned. To millioner samtidige forsøg på at forbinde sig til eb.dk var mere, end hvad sitet kunne holde til.

Af Morten K. Thomsen Torsdag, 7. februar 2013 - 13:37

Ekstrabladet.dk - en af landets mest populære websider - blev tirsdag over middag angrebet af hackere.

Hackerne gjorde med millionvis af forespørgsler til Ekstra Bladets servere sitet utilgængeligt i en kortere periode, ind til teknikerne havde taget effektive modforholdsregler.

Nedbruddet kom kort efter, at det konkurrerende mediehus Berlingske oplevede nedetid på store nyhedsportaler som b.dk, bt.dk og business.dk. En oplagt teori var derfor, om det var ekstra trafik fra nyhedshungrende danskere, der var gået forgæves hos konkurrenten, der nu lagde eb.dk ned.

Læs også: Berlingske: Nyt nedbrud ligner firewall-problem igen

Den teori afviser it-direktøren i JP/Politikens hus i og med, at han er sikker på, at der var tale om et reelt angreb mod Ekstra Bladets hjemmeside.

»Den slags angreb er bestemt ikke dagligdag, men omvendt er situationen heller ikke fremmed for os,« siger Per Palmkvist til Version2.

Han oplyser, at der var tale om et såkaldt SYN-flood angreb fra spoofede ip-adresser. Det det gik hedest for sig, var der over to millioner samtidige connections til Ekstra Bladets servere.

Dermed kategoriserer it-direktøren tirsdagens angreb som værende i den tunge ende.

»Den måde, angrebet blev udført på, viser, at det helt sikkert er nogen, der mener det alvorligt. De har haft en masse udstyr til rådighed, og det har sandysnligvis været centralt placeret på internettet - ellers har de ikke kunnet spoofe ip-adresser på den måde,« siger Per Palmkvist Knudsen til Version2.

Et SYN-flood attack består kort fortalt i, at angriberen kortslutter den måde, servere normalt forbinder sig med hinanden på. Normalt foregår et sådant handshake ved, at den ene server sender en synkroniseringsforespørgsel (SYN) til den anden, som så bekræfter med et SYN-ACK ("SYN-acknowledge"). Når den første server bekræfter (ACK) den andens SYN-ACK er forbindelsen oprettet.

Ved et SYN-flood attack sender angriberen en lang række SYN-forespørgsler til serveren, men undlader at svare på de SYN-ACK-meddelelser, der kommer retur. Dermed tvinger angriberen serveren til at lytte efter et svar, der aldrig kommer, og på den måde bliver serveren utilgængelig for alle andre, der forsøger at tilgå den.

Ud over at bekræfte, at angrebsmetoden var et SYN-flood attack ønsker Per Palmkvist Knudsen hverken at gå i detaljer med angrebet eller med hvilke modforholdsregler, mediehuset har truffet.

Send Tweet
Udskriv

Mere om It-sikkerhed

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Udviklere finder hul i DSB 1: Kom gratis på nettet

Udgivet 19. jun 9.46Opdateret 19. jun 9.46

Microsoft oplyser om sårbarheder til CIA og NSA, før de bliver udbedret

Udgivet 17. jun 11.32Opdateret 17. jun 12.46

USA bruger 26 milliarder kroner på cyberkrig

Udgivet 14. jun 15.07Opdateret 17. jun 9.50

NSA-whistleblower smuglede data ud med USB-nøgle

Udgivet 14. jun 10.27Opdateret 14. jun 10.27

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Senior Business Process Consultant
Udgivet 14. jun 15.02
Miracles projektafdeling søger nye udviklere og arkitekter
Udgivet 17. jun 8.39
Microsoft infrastruktur specialist med Office 365-kompetence søges til VENZO’s konsulent-team!
Udgivet 4. jun 8.30
Forretningsanalytiker til bankprojekter
Udgivet 21. dec 2012 11.48

Kommentarer (10)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Nicolai Hansen 7. feb. 2013 - 16.19
 
SYN-ACK der kommer retur?

"Ved et SYN-flood attack sender angriberen en lang række SYN-forespørgsler til serveren, men undlader at svare på de SYN-ACK-meddelelser, der kommer retur." - Hvis IPen er spoofed, så kommer SYN-ACK beskederne vel ikke retur til angriberen (men til den spoofede IP)?

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jens-Peter Vraa Jensen 7. feb. 2013 - 17.24
 
Det giver fin mening...

Da angriber vil have "mest muligt" ud af sine ressourcer og ikke agter at svare på SYN-ACK, så giver det fin mening af spoofe afsender adressen. På den made havner SYN-ACK pakken hos en helt forkert modtager (som naturligvis heller ikke bekræfter den). Angriberens udstyr skal således ikke modtage (og ignorere) SYN-ACK pakken.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Baldur Norddahl 7. feb. 2013 - 17.47
 
SYN cookies

Der findes et nemt modtræk til at beskytte imod SYN-flood-angreb: SYN cookies http://en.wikipedia.org/wiki/SYN_cookies

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Brian Hansens billede
Brian Hansen 7. feb. 2013 - 17.53
 
Er der virkelig nogen der i

Er der virkelig nogen der i forvejen ikke beskytter mod SYN flooding? Det er ikke ligefrem 0day...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 7. feb. 2013 - 19.14
 
Re: Er der virkelig nogen der i

Er der virkelig nogen der i forvejen ikke beskytter mod SYN flooding? Det er ikke ligefrem 0day...

SYN flood går ud på at tage så mange resourcer som muligt. En default firewall er ikke beregnet til større angreb.

Hvis man ikke har enten tænkt over det, eller oplevet det, så vil de fleste IKKE have indstillingerne som afviser angrebet effektivt. Jeg har skrevet mere om det tidligere på V2 http://www.version2.dk/blog/hvad-er-ddos-distributed-denial-of-service-1... Sådan som tommelfingerregel vil jeg sige at "host OS" typisk har default indstillinger for firewalls i 10.000-100.000 sessions, mens hardware load balancers typisk ligger i 2-cifrede millioner sessions - 16 millioner mener jeg at kunne huske på en af vores "dårligste" hardware load balancere.

Konklusionen er, undersøg hvad din nuværende firewall har af begrænsninger, forestil dig worst case og find ud af hvor meget tid du vil bruge på at tune og/eller indkøbe mere hardware. Så hvis du er doven skal du måske se på en hardware loadbalancer. Ideen er så at du smider loadbalancer helt ud foran din normale firewall og det er idag muligt at få load balancere som er "ICSA Certified firewalls", så din lokale CSO stadig er glad :-)

Alternativt find ud af hvad du tillader i din firewall og smid alt andet væk med STATELESS filtre som afviser uden at koste nævneværdige resourcer (senest testet i sommers på små Juniper SRX240, og sat i produktion for kunder på samme type enhed).

Lidt modificeret fra en kunde - Junos stateless filtre:

term allow-services {  
    from {  // lad dig ikke forvirre, det er indgående traffik  
        destination-address {   
            10.1.2.0/24;  // det subnet hvor dine web servere er  
        }  
        protocol tcp;  
        destination-port [ 80 443 8080 ]; // lidt udvalgte porte  
    }  
    then accept;  
}  
term block-unneeded {  
    from {  
        destination-address {  
            10.1.2.0/24; // samme subnet som ovenfor  
        }  
        protocol-except icmp;  
    }                             
    then {                        
        discard;                  
    }                             
} 

Det betyder at vores enheder bagved kun skal se på udvalgte protokoller og porte.

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jeppe Toustrup 7. feb. 2013 - 19.28
 
Re: SYN-ACK der kommer retur?

Hvis IPen er spoofed, så kommer SYN-ACK beskederne vel ikke retur til angriberen (men til den spoofede IP)?


Korrekt, det er at sammenligne med spam mails hvor afsender e-mail adressen bliver spoofet. Så får spammerne ikke alle mails tilbage fra servere som ikke kunne levere mailen.
I øvrigt bliver det også sværere at blokere mailene og SYN pakkerne, da man ikke bare kan filtrere på afsender adressen.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Baldur Norddahl 7. feb. 2013 - 20.04
 
Re: Er der virkelig nogen der i

Hvis man ikke har enten tænkt over det, eller oplevet det, så vil de fleste IKKE have indstillingerne som afviser angrebet effektivt.

Jeg har lært at man ikke bør køre med SYN-cookies til dagligt, da det har nogle ulemper. Stor er min overraskelse derfor da jeg lige vil checke om min maskine er sat op til at bruge SYN-cookies:

baldur@neaira:~$ sysctl -q net.ipv4.tcp_syncookies
net.ipv4.tcp_syncookies = 1

Jeg noterer også at alle vores servere har det slået til, selvom det ikke er noget vi har rodet med.

Hvis reklamematerialet ellers passer, så burde vores servere være immune for SYN-flooding. Ironisk nok kan det være at vores firewall ikke er immun, hvis et SYN-angreb kan overbelaste dens connection-tracking-engine.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Hansen 8. feb. 2013 - 09.00
 
Formål?

"De har haft en masse udstyr til rådighed, og det har sandysnligvis været centralt placeret på internettet"
Det lyder som noget der kræver større arbejde at arrangere og udføre, og hvad opnår de ved at fx EkstraBladet er nede en periode? Jeg kan ikke lige se sammenhæng mellem anstrengelserne og målet.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Mads Bendixen 8. feb. 2013 - 09.04
 
Re: Formål?

Det kan være HCL. Nu de gentagne gange har haft bt.dk m.fl. nede de sidste par uger, det kunne være de mente eb.dk var alt for stabil :-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Pedersen 8. feb. 2013 - 09.06
 
Re: Formål?

Man skal ikke afvise at det var "for sjov".

Jeg snakkede en gang med en gut som ville bevise en pointe over for mig og lagde CocaCola.com ned i et kvarters tid. Kender ikke styrken af det angreb han anvendte, men det var som sagt blot for at bevise han kunne. Samme fyr har tidligere været med til at ligge Runescape ned, og de er bestemt vant til at håndtere angreb fra alskens afkroge.

Og nej jeg har intet med den slags pjat at gøre, men man møder uundgåeligt nogle interessante mennesker på forskellige fora.
Og nej jeg har heller ikk hans mail eller anden ID mere. :)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Udviklere finder hul i DSB 1: Kom gratis på nettet

Udgivet 19. jun 9.46Opdateret 19. jun 9.46

Det store spørgsmål: Gemmer NSA alle e-mails og optagelser af telefonsamtaler?

Udgivet 19. jun 9.11Opdateret 19. jun 9.11

Webbutikker fanget i tekst-tyveri: Må hoste op med 30.000 kroner

Udgivet 19. jun 7.42Opdateret 19. jun 7.42

»Det er simpelthen dårlig forretning at udelukke handicappede fra dit site«

Udgivet 19. jun 6.29Opdateret 19. jun 6.29

Kommune udvider mobil selvbetjening uden om NemID

Udgivet 18. jun 15.44Opdateret 19. jun 9.26

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Interxions årsrapport 2012

Interxion Danmark

Interxion bygger nyt datacenter i Valby

Interxion Danmark

HP giver bedre overblik over virksomhedens it-ricisi

HP

PUE-værdier i verdensklasse

Interxion Danmark

Interxion nomineret til Årets Service Provider 2013

Interxion Danmark

It-virksomheder

Dubex
|
Efferbach
|
ITvagt.dk
|
CodeSealer Aps
|
BEC
|
CapaSystems
|
MN Security
|
It-globalview
|
Dansave Backup
|
Secu
|
A/S ScanNet
|
KJAER DATA
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300