LAV © писал(а):Нет смысла качать фильм из DC, если его можно просмотреть онлайн Вконтакте.
Методы борьбы с ботами - распространителями вирусов
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Нет доказательств, как нет и доказательств обратного. Однако, поскольку я вижу, откуда эти юзеры-боты и что они расшаривают, я предполагаю, что это уже готовый ботнет.
DC теряет популярность из-за многих причин. Но основные, ИМХО - 1)Падение цен на интернет, появление там кучи сервисов онлайн-просмотра, и в связи с этим падение популярности локалок, 2) постепенное превращение DC в "помойку". Но если на первое повлиять мы не можем, то на второе частично да. Поэтому я считаю, что есть смысл в попытках блокировать этих ботов. Вы же баните тех, кто шарит фэйковые 100 ТБ и более? вы же ограничиваете тех, кто шарит 0 байт? так в чем разница, можно и нужно и этих банить. Считаете бесссмысленным - ваше дело, я не собираюсь никого переубеждать. Просто не удивляйтесь потом, когда кто-то скажет "я ушёл с хаба пикник, ведь там же помойка". Ничего личного - просто для примера.
DC теряет популярность из-за многих причин. Но основные, ИМХО - 1)Падение цен на интернет, появление там кучи сервисов онлайн-просмотра, и в связи с этим падение популярности локалок, 2) постепенное превращение DC в "помойку". Но если на первое повлиять мы не можем, то на второе частично да. Поэтому я считаю, что есть смысл в попытках блокировать этих ботов. Вы же баните тех, кто шарит фэйковые 100 ТБ и более? вы же ограничиваете тех, кто шарит 0 байт? так в чем разница, можно и нужно и этих банить. Считаете бесссмысленным - ваше дело, я не собираюсь никого переубеждать. Просто не удивляйтесь потом, когда кто-то скажет "я ушёл с хаба пикник, ведь там же помойка". Ничего личного - просто для примера.
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Кстати, заодно уж скажу. Вот в соседней теме пытаются поднять популярность DC путем создания html-клиента, т.е. по сути клиента с рекламой. То есть мало того, что дц УЖЕ стало помойкой, эти люди хотят еще в эту помойку засунуть еще и рекламу. Наверняка при этом реклама будет на флэше и с прочими свистелками и перделками. Опять же ИМХО, но таким путём они хотят окончательно добить ДЦ. Не такими способами нужно поднимать популярность. Вообще я думаю, что падение это естественный процесс (юзер Вечный уже говорил об этом, и я согласен с ним). Но это всего лишь моё скромное ИМХО. Если что-то делается, то значит кому-то оно нужно. Наверняка кому-то понравится и клиент с рекламой, если его таки создадуд... 
- Мультик©™
- Сообщения: 226
- Зарегистрирован: 17 мар 2011, 21:37
- Хаб: dchub://prime-hub.ru
Я эти вирусы проверял уже давно - есть 2 вида.
1. Не определяется не одним антивирусом, надо запустить, тогда касперский ловит. Стучится на сервер, где центр управления, с графиками, данными. Если узнают что их вычислили, сразу меняют адреса.
2. Каспер пропускает, но если нажать - проверить, обнаруживает сразу.
Думаю разослать эти 2 вида всем антивирусным компаниям.
1. Не определяется не одним антивирусом, надо запустить, тогда касперский ловит. Стучится на сервер, где центр управления, с графиками, данными. Если узнают что их вычислили, сразу меняют адреса.
2. Каспер пропускает, но если нажать - проверить, обнаруживает сразу.
Думаю разослать эти 2 вида всем антивирусным компаниям.
Последний раз редактировалось Мультик©™ 05 дек 2013, 23:33, всего редактировалось 1 раз.
Администрирую уже лет 7 много хабов (как локальных, так и инетных) и за все это время у меня было всего лишь пару обращений от юзеров по поводу ботов с вирусами. Причем были они именно на полностью локальных хабах, куда доступ из инета закрыт. Никто больше не обращался. А по поводу фейковых фильмов - обращений масса и с этим усиленно боролись.
Идет жуткое падение интереса к ресурсам, где можно скачать фильм (с музыкой еще получше). Это не только DС касается, но и торрентов, и внутренних кинопорталов. Упало раз в 10 по моим ощущениям.
Глупейшая инициатива с DC-клиентом, проигрывающим рекламу, может прийти только людям, не помнящим времен первых асечных клиентов, из которых русские умельцы патчами эту же рекламку с корнем выдирали.
На счет отправки антивирусным компаниям штампов вирусов - правильная инициатива.
Идет жуткое падение интереса к ресурсам, где можно скачать фильм (с музыкой еще получше). Это не только DС касается, но и торрентов, и внутренних кинопорталов. Упало раз в 10 по моим ощущениям.
Глупейшая инициатива с DC-клиентом, проигрывающим рекламу, может прийти только людям, не помнящим времен первых асечных клиентов, из которых русские умельцы патчами эту же рекламку с корнем выдирали.
На счет отправки антивирусным компаниям штампов вирусов - правильная инициатива.
- Мультик©™
- Сообщения: 226
- Зарегистрирован: 17 мар 2011, 21:37
- Хаб: dchub://prime-hub.ru
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
Всем привет.
Поздно заметил эту тему.
Давайте по обсуждаем способы блокировки подобного на уровне клиента?
Мои варианты
* Периодически ищем mkv.exe и т.д. и тех юзеров у кого такое нашлось помещаем в блокировку на скачку.
* На флай-сервере хранится список имен файлов (думаю они меняются реже в отличии от ТТХ) и если в результате поиска появляется такое имя - как-то помечаю его с тэгом подозрение на вирус.
* При открытии файл листа если в нем
- встретилось двойное расширение с exe
- в одном каталоге много exe файлов
- если разные exe файлы и один TTH - гарантированно вирус.
при таком детекте - имена файлов автоматом пересылаются на флай-сервер тем самым автоматически пополняя базу данных подозрительных объектов
Из видимых проблем - это замедлит открытие файл-листов.
т.к.и сейчас открытие подобного листа занимает около минуты на i7 (в шаре одного бот 1.8 лимона exe файлов)
но я планирую проверку статуса "я скачивал этот файл" унести в отдельный поток
он используется для подкраски папок...
В общем жду ваших предложений.
Поздно заметил эту тему.
Давайте по обсуждаем способы блокировки подобного на уровне клиента?
Мои варианты
* Периодически ищем mkv.exe и т.д. и тех юзеров у кого такое нашлось помещаем в блокировку на скачку.
* На флай-сервере хранится список имен файлов (думаю они меняются реже в отличии от ТТХ) и если в результате поиска появляется такое имя - как-то помечаю его с тэгом подозрение на вирус.
* При открытии файл листа если в нем
- встретилось двойное расширение с exe
- в одном каталоге много exe файлов
- если разные exe файлы и один TTH - гарантированно вирус.
при таком детекте - имена файлов автоматом пересылаются на флай-сервер тем самым автоматически пополняя базу данных подозрительных объектов
Из видимых проблем - это замедлит открытие файл-листов.
т.к.и сейчас открытие подобного листа занимает около минуты на i7 (в шаре одного бот 1.8 лимона exe файлов)
но я планирую проверку статуса "я скачивал этот файл" унести в отдельный поток
он используется для подкраски папок...
В общем жду ваших предложений.
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Это не подходит, поскольку зафлудит хаб запросами на поиск.flylinkdc писал(а):Периодически ищем mkv.exe и т.д. и тех юзеров у кого такое нашлось помещаем в блокировку на скачку.
Имхо, не имеет смысла, т.к. имена файлов, как и ТТН, явно генерируются скриптом.flylinkdc писал(а):На флай-сервере хранится список имен файлов (думаю они меняются реже в отличии от ТТХ)
То есть получается, что подходит только последний вариант:
Но дело в том, что там бывают не только exe, но и zip rar архивы. Причем архивы чаще. Поэтому, если разные названия файлов и один TTH - то это подозрительный юзер, которого стоило бы заблокировать.flylinkdc писал(а):если разные exe файлы и один TTH - гарантированно вирус.
Не замечал тормозов. Хотя я много таких списков открывал, и оборудование моё не hi-end... Хотя, тут надо отметить, что у меня и не Флайлинкflylinkdc писал(а):Из видимых проблем - это замедлит открытие файл-листов.
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
А где вы тут обнаружили критику? то что в флае медленно открываются списки? так это вы же сами и написали. У меня грей.
Конструктивное предложение:
Конструктивное предложение:
Вот в этом направлении и надо пытаться что-то сделать - при старте скачки с юзера, сначала проверять его список.если разные названия файлов и один TTH - то это подозрительный юзер
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
- HackFresse
- Сообщения: 507
- Зарегистрирован: 02 фев 2010, 19:23
Поправьте меня, если не так понял
1) Довольно большое число юзеров на хабе (нужно же будет учитывать популярность версии)
2) будут скачивать одни и те же файл-листы
3) от одних и тех-же ботов,
4) проводить один и тот же анализ этих самых файл-листов,
5) отсылать кучу сообщений на некий удалённый сервер и на основании ответа этого самого сервера
6) делать пометку в окне поиска?
1) Довольно большое число юзеров на хабе (нужно же будет учитывать популярность версии)
2) будут скачивать одни и те же файл-листы
3) от одних и тех-же ботов,
4) проводить один и тот же анализ этих самых файл-листов,
5) отсылать кучу сообщений на некий удалённый сервер и на основании ответа этого самого сервера
6) делать пометку в окне поиска?
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
уже сейчас у флай-сервера есть база данных медиаинфы
из которой по TTH достается качество видео/аудио.
технически можно к базе добавить и признак вируса.
но как я понял TTH вирусов часто меняется (добавляются байтики - чтобы тупые антивирусы не детектили по хэшу)
а вот имена файлов относительно статичны - их и можно добавить в базу.
и если имя совпало - подкрашивать что файл подозрительный...
можно еще и размер...
в общем я пока и сам не знаю как лучше. пока пособираю такие файл-листы для их анализа.
из которой по TTH достается качество видео/аудио.
технически можно к базе добавить и признак вируса.
но как я понял TTH вирусов часто меняется (добавляются байтики - чтобы тупые антивирусы не детектили по хэшу)
а вот имена файлов относительно статичны - их и можно добавить в базу.
и если имя совпало - подкрашивать что файл подозрительный...
можно еще и размер...
в общем я пока и сам не знаю как лучше. пока пособираю такие файл-листы для их анализа.
- HackFresse
- Сообщения: 507
- Зарегистрирован: 02 фев 2010, 19:23
Я к тому, что очень много бесполезных одинаковых действий, которые только добавят тормозов клиентам (после ответов скачать файл-листы, просканировать-проанализировать, что-то спросить у сервера и получить ответ).
Уж лучше тогда просто тупо спрашивать у сервера мнение по результатам поисковых ответов, без скачивания файл-листов (отсылать хаб,ник/IP:port,запрос-ответ), и на основании частоты и схожести этих запросов делать какие-то выводы. И скачивать файл-листы на сервере. И взаимодействие с хабом по вопросу банов/блокировок.
Но всё равно остаётся вопрос, насколько оно нужнее основного функционала.
Уж лучше тогда просто тупо спрашивать у сервера мнение по результатам поисковых ответов, без скачивания файл-листов (отсылать хаб,ник/IP:port,запрос-ответ), и на основании частоты и схожести этих запросов делать какие-то выводы. И скачивать файл-листы на сервере. И взаимодействие с хабом по вопросу банов/блокировок.
Но всё равно остаётся вопрос, насколько оно нужнее основного функционала.
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
Скачка файл-листов на сервере - интересно. у кого есть готовый или встречал подобный скрипт?
у меня простаивает тестовый VPS
буду пока качать файл-листы и искать подобные шары (разные имена у exe и одинаковый TTH)
можно еще качать несколько файликов
cкармливать их онлайн - сервисам
Они найдя вирус разошлют экземпляры в антивирусные лаборатории а те в свою очередь пополнят базы данных...
но тут наверно сработают лимиты - у API virustotal точно есть лимит на кол-во переданных файлов.
у меня простаивает тестовый VPS
буду пока качать файл-листы и искать подобные шары (разные имена у exe и одинаковый TTH)
можно еще качать несколько файликов
cкармливать их онлайн - сервисам
Они найдя вирус разошлют экземпляры в антивирусные лаборатории а те в свою очередь пополнят базы данных...
но тут наверно сработают лимиты - у API virustotal точно есть лимит на кол-во переданных файлов.
- HackFresse
- Сообщения: 507
- Зарегистрирован: 02 фев 2010, 19:23
Давно не интересовался, но раньше делал так:
Немного поправить под себя , комбайн на Perl
Для автоматической обработки была идея использовать демона EiskaltDC++ с управлением по json-rpc
Для разовых закачек файл-листов -- выбрать в грейлинке всех юзеров хаба, правой кнопкой - скачать файлы, потом периодически вызывать "закрыть все файл-листы".
Из всех виндовых клиентов тогда только у грея было наибольшее количество одновременно открытых файл-листов, все другие падали раньше и тормозили больше.
Очень помогла бы в этом деле настройка "не открывать файл-листы после скачивания" (файл не открывается - клиент не тормозит)
Немного поправить под себя , комбайн на Perl
Для автоматической обработки была идея использовать демона EiskaltDC++ с управлением по json-rpc
Для разовых закачек файл-листов -- выбрать в грейлинке всех юзеров хаба, правой кнопкой - скачать файлы, потом периодически вызывать "закрыть все файл-листы".
Из всех виндовых клиентов тогда только у грея было наибольшее количество одновременно открытых файл-листов, все другие падали раньше и тормозили больше.
Очень помогла бы в этом деле настройка "не открывать файл-листы после скачивания" (файл не открывается - клиент не тормозит)
Последний раз редактировалось HackFresse 27 янв 2014, 15:48, всего редактировалось 1 раз.
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Насколько я замечал, грей перед началом закачки всегда сначала скачивает список.flylinkdc писал(а):постоянная скачка файл-листов не ударит по трафу?
Кстати, ТТН чаще всего тоже разные, видимо система ботнета совершенствуется.Быстрый ответ писал(а):если разные названия файлов и один TTH - то это подозрительный юзер
Поэтому ИМХО остается только один надежный способ определения подозрительных файлов, а именно тот что я выложил в заглавном посте - сравнение по длине файла.
Если клиент умеет lua, наверно не сложно будет перевести под него мой скрипт.
Я фигею с вас, господа.
Лет пять или шесть назад предлагал некоему PPA прикрутить к RSX++ sqlite, чтоб он, значит, побыстрее работал. Мощный, интересный клиент. Ответ был "нафик надо". А все эти годы в RSX++, внезапно, был автопоиск, автоматическое скачивание файллистов на проверку и ещё прорва фич от всякой дряни...
Теперича читаю тему и ловлю лютое дежа вю.
Ах да, нынче мне приснилось, что структура список файлов у сиих ботов некоторым образом похожа на структуру левых файллистов у древних Грейлинков(как там что сейчас не знаю).
Ну и "зараженные" хабы, сколько влезло на экран:
Лет пять или шесть назад предлагал некоему PPA прикрутить к RSX++ sqlite, чтоб он, значит, побыстрее работал. Мощный, интересный клиент. Ответ был "нафик надо". А все эти годы в RSX++, внезапно, был автопоиск, автоматическое скачивание файллистов на проверку и ещё прорва фич от всякой дряни...
Теперича читаю тему и ловлю лютое дежа вю.
Ах да, нынче мне приснилось, что структура список файлов у сиих ботов некоторым образом похожа на структуру левых файллистов у древних Грейлинков(как там что сейчас не знаю).
Ну и "зараженные" хабы, сколько влезло на экран:
Ну да это лирика.
Что касается практики, то наиболее надёжный способ детектирования - скачивать все файллисты и проверять их на предмет n несильно различных(а лучше различных на какое-то определённое число байт) в размере файлов. Какой-либо поиск по именам файлов не канает.
Что касается практики, то наиболее надёжный способ детектирования - скачивать все файллисты и проверять их на предмет n несильно различных(а лучше различных на какое-то определённое число байт) в размере файлов. Какой-либо поиск по именам файлов не канает.
Последний раз редактировалось Delion 28 янв 2014, 09:06, всего редактировалось 1 раз.
- flylinkdc
- Сообщения: 427
- Зарегистрирован: 15 дек 2013, 10:26
- Хаб: dchub://dc.fly-server.ru
- Откуда: Караганда -> Липецк
- Контактная информация:
Почему поиск по именам не канает?Delion писал(а):Ну да это лирика.
Что касается практики, то наиболее надёжный способ детектирования - скачивать все файллисты и проверять их на предмет n несильно различных(а лучше различных на какое-то определённое число байт) в размере файлов. Какой-либо поиск по именам файлов не канает.
ведь сама идея подобных файл-листов, чтобы файлы находили по именам.
на стороне клиента открывать все файл-листы - нагрузка на компы конечного пользователя.
у меня есть один файл-лист с вирусами - 1.8 лимона файлов и в открытом виде xml весит 200мб
только тупо распарсить такой файл это тяжелая операция.
в вашем варианте нужно еще скачать несколько похожих файлов и сравнить байты...
пока не понимаю - алгоритм не прозрачный.
p.s.
некий PPA - это я и есть
добавлять базу данных во все клиенты это очень хлопотно - я и на StrongDC-sqlite подзабил из-за этого и развиваю теперь только флайлинк.
также в данной задаче БД особо ничего не решает.
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Я вот тоже ловлю дежавю. Ты хоть смотрел заглавный пост в этой теме и скрипт, который там выложен? Твоя идея давно реализована, потом не говори, что это ты ее изобрёлDelion писал(а):проверять их на предмет n несильно различных(а лучше различных на какое-то определённое число байт) в размере файлов
Осталось теперь прикрутить этот скрипт к RSX или что-то другое, умеющее LUA. Возьмёшься?
- Быстрый ответ
- Сообщения: 436
- Зарегистрирован: 16 авг 2010, 00:21
Да потому что этих имён файлов миллиарды, а может и триллионы. Зачем хранить в своей базе такой огромный объём? Ведь в одном только списке их 1.8 лимона.flylinkdc писал(а):Почему поиск по именам не канает?
Вы так жалеете бедного конечного пользователя, что готовы перенести всю нагрузку с его компов на свои? Я вот почему-то думаю, что не потянете вы такую нагрузку. Просто потому, что пользователей очень много. Списков файлов еще больше. Мой прогноз, что ваши сервера захлебнутся через месяц или два, но попробовать никто не мешает.