<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>nodemasters Gedankensphäre &#187; Drohne</title>
	<atom:link href="http://blog.nodemaster.de/tag/drohne/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.nodemaster.de</link>
	<description>&#34;Einer neuen Wahrheit ist nichts schädlicher als ein alter Irrtum.&#34;</description>
	<lastBuildDate>Tue, 17 May 2011 20:11:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Im Glastopf geht es rund</title>
		<link>http://blog.nodemaster.de/2009/11/25/im-glastopf-geht-es-rund/</link>
		<comments>http://blog.nodemaster.de/2009/11/25/im-glastopf-geht-es-rund/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 20:09:21 +0000</pubDate>
		<dc:creator>nodemaster</dc:creator>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Botnetz]]></category>
		<category><![CDATA[Drohne]]></category>
		<category><![CDATA[Glastopf]]></category>
		<category><![CDATA[Honeypot]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://blog.nodemaster.de/?p=538</guid>
		<description><![CDATA[Der Glastopf läuft nun etwas länger als eine Woche. Am vergangenem Montag, also knapp eine Woche nachdem ich ihn eingerichtet habe steigt plötzlich die Anzahl der versuchten Attacken.]]></description>
			<content:encoded><![CDATA[<p>Der Glastopf läuft nun etwas länger als eine Woche. Am vergangenem Montag, also knapp eine Woche nachdem ich ihn eingerichtet habe steigt plötzlich die Anzahl der versuchten Attacken. Statt wie bisher auf die IP-Adresse des Servers direkt zuzugreifen beginnen nun Attacken auf den DNS-Namen des Servers.<span id="more-538"></span></p>
<p>Das bedeutet, die &#8220;Glückstreffer&#8221; von scannenden Bots werden nun von zielgerichteten Angriffen auf den eigentlichen Namen der Installation überrundet. Offenbar haben die Suchmaschinen die vermeintliche Beuteseite entdeckt und indexiert. Einige Stichproben bei Google zeigen, dass die Einstiegsseite unter den ersten zehn Suchtreffern für die jeweiligen Angriffsvektoren platziert ist. Das hat ca. acht Tage gedauert. So lange kann also eine verwundbare Webapplikation ggfs. unentdeckt bleiben (abgesehen von den Zufallstreffern auf die IP-Adresse).  Ab diesem Zeitpunkt steigt die Anzahl der Angriffe rapide an. Ich habe damit begonnen einige Erweiterungen am Webinterface des Glastopfes vorzunehmen. Insbesondere das automatisierte Erstellen von Charts und anderen Statistiken interessiert mich. In diesem Zuge habe ich eine Übersicht der Angreifer pro Tag, sowie die Anzahl der einzelnen Zugriffe pro Tag erstellt:</p>
<p><img class="ngg-singlepic ngg-center" src="http://blog.nodemaster.de/wp-content/gallery/charts_glastopf/activity_20091125.png" alt="Aktivität der Angreifer" /></p>
<p>Ab dem 20. gab es ausreichend Daten, um sie in einem Chart zu verwenden. Ab dem 23. fanden die ersten Zugriffe über den DNS-Namen des Glastopfes statt. Ich bin gespannt, ob die Anzahl der Angriffe weiterhin dermaßen ansteigt. Weiterhin habe ich eine Grafik erstellt, die die Herkunftsländer der Angreifer aufschlüsselt:</p>
<p><img class="ngg-singlepic ngg-center" src="http://blog.nodemaster.de/wp-content/gallery/charts_glastopf/toptencountry_20091125.png" alt="TOP 10 Angreiferländer nach einer Woche" /></p>
<p>Wie unschwer zu erkennen ist, liegt Deutschland dabei sehr weit vorne. Das ist allerdings insofern nicht verwunderlich, als dass der Server in Deutschland beheimatet ist. Vermutlich kommt ein Großteil der Angriffe von Drohnen aus einem Botnetz. Es ist nicht ungewöhnlich, dass die Eigentümer der zu Drohnen umfunktionierten Computer nicht einmal davon wissen, dass Ihr Computer mißbraucht wird. Für Botnetzbetreiber macht es daher aus performancegründen Sinn von den Drohnen aus Netze zu scannen, die in unmittelbarer &#8220;Nachbarschaft&#8221; liegen. Es macht wenig Sinn von Deutschland aus einen australischen Server zu attackieren.</p>
<p>Die Datenbasis des Glastopfes ist jedoch leider noch zu gering um mehr als Mutmaßungen anzustellen. Es bleibt daher spannend, was weiterhin passiert.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nodemaster.de/2009/11/25/im-glastopf-geht-es-rund/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

