LINUX.ORG.RU

Что такое Sinkhole?

 ,


0

1

Приветствую! Сразу предупреждаю, что переход по доменам вы осуществляете на свой страх и риск, т.к. я не понимаю для чего эти домены нужны! Я случайно наткнулся на огромное количество доменов, которые состоят из случайного набора символов и имеют практически один и тот же IP адрес. У всех у них Name Servers *.sinkhole.shadowserver.org. Я подозреваю, что это зараженные сайты. Но почему они тогда работают. Почему их не заблокировали? Они отдают файл с расширением *.dms. Что это за формат?

ammmrbtwnewgtwvvb(dot)org
amnhlkvipghqsvfax(dot)org
amnqerueuphgrcdaj(dot)org
amoeinkflobcuoiyv(dot)org
amohvpowbmbttoosh(dot)org
amooiceeajhwyfiaa(dot)org
ampatqbdefycmmmoy(dot)org
ampnrqpxlgtsysuam(dot)org

Я бы не задавал бы этот вопрос, если бы не обнаружил, что после того, как я переходил по этим доменам IP моего сервера занесли в SpamHaus eXploits Blocklist (XBL). Сначала я подумал, что меня взломали, проверил через rkhunter, но потом понял, что в базу заносят просто если переходить по этим непонятным доменам. Там так и написано

MyIP initiated a tcp connection from MyIP using source port , to the sinkhole IP address BadIP on destination port 80.

где BadIP как раз IP доменов выше.

Непонятно, если домен/сайт заражен, но его должны были заблокировать, зачем отдавать при этом непонятный dms файл, и главное почему при переходе по этим доменам легко попасть в SpamHaus? Сейчас думаю как средствами линукса определять Name Servers домена, чтобы автоматически не переходить по ним, без использования whois. nslookup такое умеет?

Ответ на: комментарий от symon2014

Мухаха, опять будут вирусы распространяться «просто так», без кражи банковских данных, просто заставь каждого хомячка туда зайти и технология этой воронки окажется никакой. Сделаю ка я десяток ифреймов туда

DumLemming ★★
()
Последнее исправление: DumLemming (всего исправлений: 1)
Ответ на: комментарий от symon2014

Странный какой-то анализ. Этот dms файл скачивается со скоростью несколько килобайт в секунду несколько часов. Если бы не было таких тормозов, я бы эти домены и не заметил бы. Мне они совсем не нужны, мусор в системе. Приходится IP блокировать.

c nslookup кто-то поможет? Можно name server брать из whois регистратора, но очень долго и не много доменов так проверить можно. Ведь, когда сервер пытается определить IP адрес домена, он связывается со своим DNS, тот ему говорит Name Servers домена, и уже Name Server дают IP. Вот как сразу получить этого посредника Name Servers у DNS?

dimagra
() автор топика

Это домены, которые исследователи или антивирусные компании регистрируют специально для того, чтобы остановить распространение какой-то конкретной вредоносной программы (или их семейства). Sinkhole = дыра, бездна.

Вирус генерирует имена доменов для загрузки конфигурации и отправки информации с какой-то периодичностью, с помощью какого-то предсказуемого алгоритма. Исследователи зарегистрировали эти домены раньше авторов вируса, поэтому могут отдавать ему информацию самостоятельно. А файлы dms скачиваются специально крайне медленно, потому что вирус, вероятно, не предусматривает такой особенности и блокирует своё исполнение, пока файл не загружен. Итого, вирус частично или полностью неработоспособен, все довольны, а факт обращения к домену и скачивания файла отслеживается и IP-адрес помечается зараженным.

ValdikSS ★★★★★
()