パスワードを忘れた? アカウント作成
7675 story

ACCSのサイトにDDoS、夜間は閉鎖へ 79

ストーリー by Oliver
半日インターネット 部門より

Anonymous Coward曰く、"毎日新聞の記事によると、今月1日から3日にかけて、コンピュータソフトウェア著作権協会(ACCS)のサイトに1秒間に5000もの異常アクセスが集中し、協会はサイトの閉鎖を強いられていたそうだ。送信元はランダムで原因はまだわかってないとのこと。調査のため当面、夜間はサイトを閉鎖するという。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 事実は? (スコア:4, 余計なもの)

    by Anonymous Coward on 2004年03月06日 2時06分 (#508616)
    ACCSにDoS攻撃? Webサイトが3月1日から3日まで閉鎖 [impress.co.jp]もあわせて。以下(w)はinternet watch(M)は毎日新聞 からの引用を示す。

    それをなんと呼ぶか?

    • 「大量のアクセス」(w)
    • 攻撃(w)
    • 異常アクセス(M)
    • 外部からの攻撃の可能性(M)

    どのようにしてそれを検知したのか

    • 不明

    それはいつから始まっていつ終わったか

    • 3月1日深夜にWebサーバーに対して大量のアクセスが発生し、翌2日から3日の午前中にかけて攻撃は続いたという(w)
    • 1日午前0時ごろから、1秒間に5000ものアクセスが殺到した... 3日午前10時に再開したが、その時は異常アクセスはなく、異常アクセスがいつまで続いていたかは分からない(M)

    それはどこからか

    • 送信元などはランダム(M)

    どのような処置をしたか(一次対応)

    • Webサイトが3月1日から3日まで閉鎖 (w)
    • ただちにサイトを閉鎖し、3日午前10時に再開した(M)

    原因は何か

    • サーバーの症状からウイルスに感染したことも考えられるため(w)
    • ウイルスに原因を特定せず、DoS攻撃用ツールなどについても調査を進めるという。 (w)
    • 原因はわかっていないが、ACCSを意図的に攻撃したり、感染パソコンに攻撃させるウイルスが作成された可能性(M)

    対処は?

    • サーバーの症状からウイルスに感染したことも考えられるため、当面は「個人ユーザーのアクセスが多い時間帯を配慮」し、夜間はサイトを閉鎖することにした(w)
    • 調査のため、当面、夜間はサイトを閉鎖する(M)

    と切り貼りして疲れたの寝る。

    • by mikitoto (14980) on 2004年03月06日 4時12分 (#508635) ホームページ
      ネタばれとはいえ、オチも書いたらいいよ。
      なんか中途半端な感じがする。

      #wがもう少し少なけりゃ、プラスモデ対象だね♪
      --
      -- mikitoto / みの人
      親コメント
      • by Euro (20628) on 2004年03月06日 4時34分 (#508643) 日記
        (w)はInternet watchの記事からの抜粋
        (M)は毎日の記事からの抜粋

        って意味での単なる記事の抜粋だと思ってました。
        他に意味があるなら教えてください。
        親コメント
        • by mikitoto (14980) on 2004年03月06日 5時07分 (#508649) ホームページ
           簡潔にソースをまとめている。純粋に、その点は評価してます。だからこそこの返信が着く前に迷わず、メタモデも通しました。

           で、(w)を別の意味にとった理由だけど…

          <!-- 心の動き
           このコメント書くに当たって、思ったことがあったろう、と。それが動機で、こうして二つのソースをまとめて、/. に投げたんだろうに、肝心な動機というか、推論を隠していると思うと煮え切らない気分になりましてね。

          「これがこうで、あれがあれで。おかしいでしょ?」

           それだけ書かれて、敢えて結論書かないのは、なんつぅか…
            -->

           コメントの語尾に見えない「w」を見たって事です。

          #「他に意味があるなら」ってのは変だよ。あたしゃ元ACでなし。
          #「他の意味にとったのなら、それを」だよね?
          --
          -- mikitoto / みの人
          親コメント
          • by Euro (20628) on 2004年03月06日 17時40分 (#508918) 日記
            >  コメントの語尾に見えない「w」を見たって事です。

            そうだったのですか。
            失礼しました。

            てっきり、ボケと突っ込みとかヌルポと言えばガッ!とレスするといったようなものが /. にもあるのだろうか。
            又は、ACのコメントが過去の名物になったようなコメントの模倣だったりするのだろうか・・と考えてちょっとお聞きしたのです。

            そういったことで他に意味があるのなら・・・と思いお聞きしました。
            どうもお手数かけて申し訳ありませんでした。
            親コメント
          • by Anonymous Coward
            ちょっと苦しい言い訳だなぁ。
        • by miri (12057) on 2004年03月06日 8時21分 (#508679) 日記
          > (w)はInternet watchの記事からの抜粋

          なんで(i)や(I)でなく(w)なのか、というところから(むりやり)ユーモアをくみ取ってみるのもおもしろおかしいかと。

          #それいかんにかかわらずプラスモデだとは思いますがね。
          親コメント
    • by Anonymous Coward
      えーと(w)に他意はないです。internet watchの記事は記事としてよくないとは思ったけど。 たぶんaccsの発表をそのままなんだろうな、と。毎日はさすがに新聞社だからかもう少し確かめてから 書いてる(たぶん)。たとえばinternet watchは1日深夜と書いているがこれでは0時頃とも23時頃 ともとれてしまうが毎日は時刻をちゃんと書いている。

      それより素人サーバー管理者として気になった

  • ぼすけて~~ ~ ~  (スコア:3, おもしろおかしい)

    by Anonymous Coward on 2004年03月06日 2時00分 (#508615)
    泣き言語るとは軟弱な。
    ま、原因は2ちゃんの祭りとかじゃないかと...

    セブンイレブン見たいですね。
    営業時間:AM7:00~PM11:00
    ACCSが健全に経営されるようになれば
    24時間営業の文字が並ぶのかな?
  • なんとなく (スコア:2, 余計なもの)

    by Daichi_K (3005) on 2004年03月06日 20時30分 (#508971) 日記
    被害妄想か自作自演の匂いがするのは私だけでしょうか・・・。
  • Boo! (スコア:1, すばらしい洞察)

    by Anonymous Coward on 2004年03月06日 8時05分 (#508674)
    個人的にこういう動きにはテッテ的にブーイングしておく。
    「セキュリティちゃんとしてくれ」「WEB管理を軽視しないでくれ」
    と働きかける側の人間イコール
    「セキュリティホールで悪いことしてる連中」
    なんてイメージが定着しきってしまえば、
    企業側は
    「罰則強化、法の改正」
    の一言ですべてを解決しようとするだろう。

    nmapだのnslookupだのtracerouteだの、
    運用上大事なツールなんかまで「禁止!」みたいなことになりかねない。

    WEB上でなんかすることが「自己発現」なんだ、みたいな少年たちよ、
    実際苦労してる人間の邪魔になるようなことだけはやってくれるな!!!
  • えー。 (スコア:1, すばらしい洞察)

    by Anonymous Coward on 2004年03月06日 8時54分 (#508682)
    素朴な疑問。
    5000 アクセス/秒 というのはそんなにつらいアクセス数なのでしょうか。
    そもそも、回線に律速されると思うのですが、ACCS の回線はそんなに太いのでしょうか。
    外からサービスが見えない、というだけならサーバーを落す必要はないと思うのですが、DDOS に対しての対処は通常サーバーを落すことなのでしょうか。
    # 教えて君なのでAC
    • Re:えー。 (スコア:2, 興味深い)

      by TameShiniTotta (19794) on 2004年03月06日 9時23分 (#508689)
      >5000 アクセス/秒 というのはそんなにつらいアクセス数なのでしょうか。

      サーバの設計思想による。
      そこまでのアクセスを考慮してなければ「想定外」。
      特殊な例を除けば5000アクセス/秒は想定外だと思うけどね。

      >そもそも、回線に律速されると思うのですが、

      帯域を圧迫する攻撃はACCSだけに影響範囲がとどまらないけど。

      まあ、多分DDOS攻撃のことを言っているんだと思うけど、
      いわゆるDDOSで使われるSYNパケットは帯域をほとんど圧迫しない。
      そもそも、帯域拡張はSYNだけを使った攻撃には全く意味を成さない。
      ゆえにF5攻撃ってのは単純かつ強力なんだけどね。

      とりあえず、もちっとTCP/IPを勉強してみようよ。
      Apcheの動作とかも学ぶと、
      なぜF5攻撃が意味があるのか分かると思うよ。

      #仮にも技術(アレゲ)系掲示板なんだし。

      >DDOS に対しての対処は通常サーバーを落すことなのでしょうか。

      逆に聞こう。それ以外で対処できると思う?
      DDOSの意味を知っていればあなたの疑問が愚問であることは明白だと思うけどね。

      #教えて君大嫌いなのでID。
      親コメント
      • by Formula (6605) on 2004年03月06日 10時36分 (#508717)
        #仮にも技術(アレゲ)系掲示板なんだし。

        「アレゲな人」という単語がカバーする範囲に TCP/IP の基礎知識が備わっているという期待はあるでしょうが、だからといって「TCP/IP を知らないなら勉強してこい」はどうかと思います。slashdot.jp は

        • 仮にもアレゲ系掲示板なんだしガンダムの名台詞は一通り勉強しようよ
        • 仮にもアレゲ系掲示板なんだし量子力学くらい勉強しようよ
        • 仮にもアレゲ系掲示板なんだし萌え系とぷに系の区別くらいつけられるようにしようよ
        • 仮にもアレゲ系掲示板なんだし IT 関連の日米の法文くらい一通り通読しようよ

        なんて言われだしたらアレです。

        親コメント
        • by NyaNya (12681) on 2004年03月06日 13時16分 (#508798) 日記
          かなりオフトピ&揚げ足取りっぽいですが、
          「アレゲな人」という単語がカバーする範囲に TCP/IP の基礎知識が備わっているという期待はあるでしょうが、だからといって「TCP/IP を知らないなら勉強してこい」はどうかと思います。
          今回のケースでは元コメントのACさん [srad.jp]は、こっち方面に興味有りそうに見えるので、勉強をお勧めするのは良いんじゃないでしょうかね。

          あと、わたしには「勉強して来い(エラそう」じゃなくて、「勉強してみようよ(親切?」のように見えます。
          #どっちとも言えず
          slashdot.jp は

          ・仮にもアレゲ系掲示板なんだし(略

          なんて言われだしたらアレです。
          いやその辺は前提条件だと思うんですが。
          #ギロンしたいならね
          #わたしはそんなこと言いませんし勉強もしてません
          親コメント
    • Re:えー。 (スコア:1, 参考になる)

      by Anonymous Coward on 2004年03月06日 9時27分 (#508692)
      ACCS サイトにアクセス不可 [fumika.jp] や 「ACCS 死亡?」 [altba.com]を見る限りでは、
      www サーバを落としたのではなく、DNS で www.accsjp.or.jp の
      A レコードを消していたようですよ。
      親コメント
    • by uxi (5376) on 2004年03月06日 14時51分 (#508845)
      > 5000 アクセス/秒 というのはそんなにつらいアクセス数なのでしょうか。

      IBM developerWorks > Linux
      カーネル比較: 2.4と2.6でのWeb処理 [ibm.com]
      を見る限りでは

      PentiumIII-700MHz
      RAM: 9GB, SWAP:2GB
      RedHat7.3 + Apache 2.0.47
      の 8-way SMP IBM xSeries を WPT 1.9.4 でテストして
          2.4.18-smp: 102.37 pages/s
          2.6.0 -test5: 623.00 pages/s
      という結果が出ています。

      つまり、生半可なシステムじゃぁ「無理」ってことでしょう、、、
      --
      uxi
      親コメント
    • 防御方法 (スコア:1, 興味深い)

      by Anonymous Coward on 2004年03月06日 15時35分 (#508878)
      送信元がランダムで秒間5千発というのは、F5攻撃ではなさそうです。

      秒間5千発じゃあ、帯域をつぶせるほどの量じゃないので、
      おそらくSYN flood攻撃でしょう。

      PC一台で攻撃していると思います。

      この攻撃への対処は、金をかけてサーバを負荷分散させても、投資のわりに効果がありません。

      サーバがLinuxなら、SYN Cookieでどこまで防御できるか興味があります。

      自作のSYN Flood攻撃プログラムで実験したことがありますが、
      攻撃側PCが少ない場合は、効果がありました。

      ぜひACCSさんには実験してもらいたい。
      WEBサーバで、
      sysctl -w net.ipv4.tcp_syncookies=1
      とやるだけ。簡単ですよ。

      犯人探しに興味がある方々、IPトレースバックシステムはいかがですか。
      親コメント
      • Re:防御方法 (スコア:1, 参考になる)

        by Anonymous Coward on 2004年03月06日 22時54分 (#509018)
        SYN Cookieは有効ですよ。
        とあるお客さんの所で8000pkt/secぐらいのSYN Flood食らって一時止まってしまったのですが、SYN Cookieセットしたら平気で捌けました。
        SYN Cookie使うと若干重くはなりますが微々たるものですから、今ではデフォルトONで運用しています。

        SYN Floodって基本的にはCPUとかメモリとか帯域等を食潰すのではなく、単に人為的に設定されたリソースの制限に引っかかるだけですから、SYN Cookieでリソースを使わずに済めばほとんど無いに等しい状態になります。
        迷惑は迷惑ですが、比較的対処はたやすい。

        親コメント
  • それで (スコア:1, おもしろおかしい)

    by Anonymous Coward on 2004年03月06日 10時36分 (#508718)
    今回は誰が訴えられて、いくら請求されるのですか?

    #訴えられたくないのでAC
  • The site www.accsjp.or.jp is running Apache on Linux.
    な環境なので…
  • by Anonymous Coward on 2004年03月06日 1時38分 (#508605)
    とかの亜種の可能性を妄想してみる。
    • Re:MyDoom (スコア:2, 興味深い)

      by Anonymous Coward on 2004年03月06日 16時06分 (#508888)
      2chのどこかのスレッドで報告があったようだけど転載らしくて引用元がないので不明。

      558 名前:名無しさん@お腹いっぱい。[sage] 投稿日:04/03/01 01:19
      msstkprp32.exeとmsisam.exeとか言うのが突然www.accs.or,jpにアクセスし始めたんだが
      どうもPCが重いからタスクマネージャ見たらSystemとmswsockdrv.exeでCPU食いつぶしてるし
      結局日付をずらしたら収まった
      んで、ACCSのサイトいま落ちているもよう。
      とりあえず上のプロセス殺さないとCPUが100%でなにも出来ん。
      これはACCS攻撃ウィルスじゃないのか?3月1日0時から動き出したような感じ。
      誰か同じ状態の人いますか?
      親コメント
    • by Anonymous Coward
      日本は入米脱亜の国なので、
      アメリカの良い所も悪い所もどんどん真似して行かなければ
      これからの時代に取り残されますからね。

      #余計なお世話
  • by Anonymous Coward on 2004年03月06日 1時48分 (#508608)
    よっぽど××れてるんでしょうな(伏字は適当に補完してね)
  • by Anonymous Coward on 2004年03月06日 4時01分 (#508633)
    おつぎはじゃすらっく?

    # 手配されるのイヤだからリンクはらない。
  • by Anonymous Coward on 2004年03月06日 9時34分 (#508696)
    サーバ落としとけば、個人情報盗られることもないわけで、
    ACCSにとってはちょうどよかったんじゃない?
typodupeerror

にわかな奴ほど語りたがる -- あるハッカー

読み込み中...