eMule : des serveurs eDonkey victimes d'attaques DDOS

Guillaume Champeau - publié le Jeudi 06 Mars 2008 à 09h53 - posté dans Peer-to-Peer

Malgré l'existence du réseau décentralisé Kad, les serveurs eDonkey restent une armature centrale pour beaucoup d'utilisateurs du réseau eDonkey/eMule. Le logiciel de P2P open-source continue de reposer sur une série de serveurs, dont les plus gros semblent être victimes d'attaques de déni de service (DDOS).

Qui peut bien vouloir la mort des serveurs eDonkey les plus importants du moment ? Selon le site germanophone Raid-Rush, une série d'attaques de déni de service de grande ampleur seraient orchestrées depuis plusieurs semaines à l'encontre des serveurs "Razorback 3.x", qui n'ont malgré leur nom aucun rapport avec les serveurs Razorback saisis en Belgique en 2006. Ensemble, les serveurs Razorback 3.0, 3.1 et 3.2 peuvent accueillir plus de 3,5 millions d'utilisateurs qui s'échangent des fichiers sur eMule. Soit environ un tiers de l'ensemble des utilisateurs connectés en moyenne au réseau.

Depuis deux mois, les serveurs basés aux Pays-Bas auraient été l'objet à plusieurs reprises la cible d'attaques DDOS, dont le principe est de noyer les serveurs sous un nombre insupportable de connexions et de requêtes. Le pic de l'attaque serait intervenu entre le 25 et le 26 février dernier, où 2,1 Gbit /s de données auraient été bombardés sur Razorback 3.0 par un nombre de bots estimé à 50.000. Ce qui représente plus de 5 millions de paquets à la seconde. Le but de l'attaque a été atteint, puisque pendant la durée de l'attaque, le serveur n'était pas joignable. De son côté, Razorback 3.1 a subi une attaque de 150 Mbit /s.

Pour le moment, la source de l'attaque est inconnue. Les administrateurs ont immédiatement pensé aux industries du disque ou du cinéma, qui auraient pu préférer l'arme technique plutôt que la lente arme judiciaire, mais aucune preuve n'a pu être collectée menant aux lobbys culturels.

Publié par Guillaume Champeau, le 6 Mars 2008 à 09h53
 
 
53
Commentaires à propos de «eMule : des serveurs eDonkey victimes d'attaques DDOS»
 

1
2
3
'bile666', le 01/01/1970 - 01:00
. une nouvelle attaque est en cours et certains serveurs lachent en ce moment.

4 ou 5 des plus gros serveurs sont inaccessibles, dont saugstube, certain des razors, et les emule-serverlist.
cetrte fois ci, les resultats me paraissent plus probants.

ils ont du y mettre plus de moyens ...
mais les autres serveurs, encore fonctionels, sont la pour palier a ce probleme temporaire.

pendant les travaux, le spectacle continu ...

-je doute qu'ils puissent realiser ce type de ddos sur tout les serveurs a la fois.
-je doute qu'ils puissent continuer ce type de fantaisie très très longtemps.
-les resultats concrets sont quasi nuls, mis a part pour l'audience des razorbacks.
-j'espere une réaction de la part de certains petits etres numériques et facetieux.

wait & see.
Pour moi c'est complètement stupide et faut avouer que les fakes serveurs US sauvent encore une fois le réseau. Sans ces derniers, les mules harcelleraient les derniers bons serveurs et le réseau tiendrait encore moins :D
@ bile : ca c'est clair et net, que les nombreux fake serveurs aident considérablement à amortir la charge
en meme temps il y a forcément un problème quelque part :
- soit Beaucoup de ces serveurs fakes n'appartiennent pas aux réseaux des RIAA, MPAA et compagnie...
- soit ce n'est pas une attaque DDoS orchestrée par eux...
- soit ils sont vraiment très cons et ne pensent pas à couper leurs serveurs fake avant de lancer l'attaque

dans tous les cas, c'est bizarre =)
Ou plutôt re-diriger les utilisateurs sur leurs serveurs...
Personnellement, j'ai essayé d'installer aMule sur un mac, ça ne marchait pas, sur une Debian, ça ne marchait pas mais l'ordi avait de la mémoire défectueuse donc c'est excusable, et sur ma Gusty actuelle, ça ne marche pas :·D.


(Je viens de retester, en fait aujourd'hui il accepte de marche. Chouette :·D.
Humour:

on tente un DDos contre "Kad" alias Kadmelia d'emule ?

:rolleyes:
il faut dire aussi que certains se servent d'emule comme cela:

Image IPB

lisez les tutos avant de rouspéter !

:rolleyes:
ce matin, cela va mieux, on dirait.

'bile666', le 01/01/1970 - 01:00
les fakes serveurs US sauvent encore une fois le réseau. Sans ces derniers, les mules harcelleraient les derniers bons serveurs et le réseau tiendrait encore moins :D


'MadlyMad', le 01/01/1970 - 01:00
les nombreux fake serveurs aident considérablement à amortir la charge

une chose est sure :
si MD coupe tout ses serveurs balourd d'un coup, cela pertubera bien plus le reseau que ce DDOS sur qq serveurs edk isolés.


cela se voit très bien sur cette courbe :

Image IPB

Au début, on constate bien la chute brutale des faux serveurs, liée a l'apparition des données piratées chez md sur le net.
et au meme moment, le reseau edonkey et les 'vrais' serveurs avaient d'enormes difficultés pour absorber la charge.

cela prouve une chose :

en fait, BEAUCOUP D'UTILISATEURS SONT CONNECTES SUR CES SERVEURS BALOURDS.
puisque quant on les coupe, cela sature les autres. (les bons.)

comme les chiffres affichés par ces faux serveurs sont falsifiés, on ne peut pas trop savoir combien il y a d'utilisateurs dessus, et donc le volume exact d'utilisateurs exploitant le reseau edonkey.

en effet : etre connnecté sur un sevreur fake n'empeche pas emule de 'requeter' les bons serveurs et d'obtenir des informations valides pour les DL, (via les requetes UDP ou KAD ou le source exchange inter client.)

par contre, avec seulement ces serveurs la dans la mule, sans KAD, et plus rien n'est possible.

soit Beaucoup de ces serveurs fakes n'appartiennent pas aux réseaux des RIAA, MPAA et compagnie...

un bon nombre appartiennent a des societes de diffusion de produit porno.
ils les brident pour ne pas avoir de souscis avec la justice, ils les truquent pour spammer plus efficacement leur contenu commercial.

soit ce n'est pas une attaque DDoS orchestrée par eux...


c'est vrai qu'un type qui voudrait monter ces propres serveurs et 'prendre la main' en evincant les gros poissons actuels, pourraient tenter ce genre de blagues. mais j'en doute un peu quand meme ...

pour exemple, lorsque les razors tombent, c'est environ 1 millions de clients orphelins qui vont nourrir les autres serveurs.
la derniere fois que cela s'est produit , superdonkey, qui peine a depasser les 15 000 users, a doubler ce nombre en 2 ou 3 heures ... alors qu'il n'est present dans quasi aucune liste a part celle de peerates.net, qui ne concerne qu'environ 45 000 utilisateurs au quotidien, seulement.


- soit ils sont vraiment très cons et ne pensent pas à couper leurs serveurs fake avant de lancer l'attaque

cela permet effectivement de rabattre les utilisateurs sur du fakes.

mais meme sans effectuer ce ddos et comme evoqué plus avant :
pour pertuber efficacement eDonkey, ils leur suffit de couper leurs serveurs fakes.
A se demander si le réseau n'est pas la victime d'une "spam war" ..?

Voilà ce qui m'interpelle et qui me laisserait aller à quelques spéculations: Ce petit papier sur le fameux "Storm War" qui en décrit bien le fonctionnement et la diffusion via ed2k et overnet, entre autre.

Je vous passe le côté technique pour m'arrêter sur ce point:

The P2P component has a hard-coded list of over 100 peers in the body of the trojan, which it stores in %windir%\system32\wincom.ini.

D943283AB63746B8E62436682728DDD4=5511238154BD00
D6E46BF02E64D940E37EECCC982584A8=573349B6124A00
AA71F6CB9B9BB53D9FA47B74B189E67E=8002DE60541D00
91692CA8A8B7F9DA5E68E749CD8E9BF6=968C8C30276A00
90574FE5893DC69889C2E041CE549CF7=55193625196A00
87E19465E6C768A9AF641261EE3F264F=530EDD0A4AF800
83A420370958C05DD460005C27AF0883=DD82082C420200
5C4C83F5CA7CC5FC96B67BF2AFC0A0F6=434E515D185D00
5194784563D5B072109A7EBE6C2DDD1E=578B1AD02FC300
4C09AD9D350ABAFD51A5C76A5DC10C54=58BF246B518C00

5511238154BD00 = 0x55.0x11.0x23.0x81:0x54BD ou 85.17.35.129:21693

85.17.35.129 ----> ça, ça me parle...
'ddgun2000', le 01/01/1970 - 01:00
85.17.35.129 ----> ça, ça me parle...

cela te parle de quoi ?
mis a part que c'est une ip située sur la meme infra que certain serveur, bon ou mauvais, ou que certain clients p2p balourds et diffuseurs de fakes, powerés par tmg ?


Interesting ports on space.nebaut.net (85.17.35.129):
PORT STATE SERVICE
21693/tcp open unknown


bref, une ip reliée a un domaine dont le proprio est tralala tralali et enreigstré au canada.
a priori, en activité. :-) .. et dont voici un aperçu

client linux, avec amule, distribuant du (a priori) contrefait de maniere massive.

[Processing received data...]
[>] Protocol: eDonkey
[->] User Hash: a007e6dcdf0e8c42c31a1fd004...fe5
[->] User Id: 85.17.xx.129
[->] User Id (hex): xx112381
[-->] User Name: enterprise
[-->] User Client Program: aMule
[-->] Client Program Version: 2.8.1.0 (2.8b)
[->] User Server Ip: 0.0.0.0
[->] User Server Port: 0
[->] User Server Country Is: (null)
[->] User File Shared: 9
[----]
| [1] Hash: xxx59e4a80b7445729736f86ea14e1e8
| [->] Name: The.Wire.1x02.El.caso.[XviD.Dual.spanish-english][DVD.SAT.by.dsigual.&.Tsubasa][TusSeries.com].avi
| [-->]Size: 643(Mb) 224(Kb)
| [->] Format: avi
[----]
| [2] Hash: xxxc6367ee60648a94126f62d52a079a
| [->] Name: The.Wire.1x01.El.objetivo.[XviD.Dual.spanish-english][DVD.SAT.by.dsigual.&.Tsubasa][TusSeries.com].avi
| [-->]Size: 642(Mb) 104(Kb)
| [->] Format: avi
[----]
| [3] Hash: xxxec2279ed285a3fe695d13f6ee9a6c
| [->] Name: Knight.Rider.2008.Pilot.HDTV.XviD-LOL.srt
| [-->]Size: 72(Kb) 942(byte)
[----]
| [4] Hash: xxx7c6f3d3aec9062ed52b75f88e022d
| [->] Name: The.Wire.1x03.Las.compras.[XviD.Dual.spanish-english][DVD.SAT.by.dsigual.&.Tsubasa][TusSeries.com].avi
| [-->]Size: 641(Mb) 912(Kb)
| [->] Format: avi
[----]
| [5] Hash: xxxcdeb616584eaff5250ad178c1191
| [->] Name: Redacted.(Spanish.English).(DVD-Rip).(XviD-AC3-mp3).(by.Marina).(BlueTeam.y.PortalSEDG).avi
| [-->]Size: 1(Gb) 97(Mb)
| [->] Format: avi
[----]
| [6] Hash: xxx23a7fc7c82faa99481f01169a753d
| [->] Name: Redacted.(Subtítulos).(by.Marina).(BlueTeam.y.PortalSEDG).rar
| [-->]Size: 37(Kb) 604(byte)
| [->] Format: rar[Connection Info]
[----]
| [7] Hash: xxxe694790a2cbef24f7985cd82275af
| [->] Name: Tiger.Team_SE01.02_HD_XviD.avi
| [-->]Size: 340(Mb) 196(Kb)
| [->] Format: avi
[----]
| [8] Hash: xxx51fbd0572e88802ac62dab2da41ed
| [->] Name: Tiger.Team_SE01.01_HD_XviD.avi
| [-->]Size: 329(Mb) 642(Kb)
| [->] Format: avi
[----]
| [9] Hash: xxx245845a6383c3077351915c54c178
| [->] Name: Knight.Rider.2008.Pilot.HDTV.XviD-LOL.avi
| [-->]Size: 699(Mb) 824(Kb)
| [->] Format: avi
[----]
[->]Total File Shared Size: 4(Gb) 322(Mb) 55(Kb) 314(byte)
[Processing received data... done]


A moins que cela soit du fake.
qq pour tester ? :kar:

vous fatigués pas, les gars : c'est du contrefait :D

ce qui semble ecarter la these de l'espion des majors ... ? quoi que ;
'ils' sont bien obligé de participer aux echanges de contrefaçons, s'ils souhaitent savoir ce qui se passe a ce niveau la ...

++
D'autant plus que le "Leaseweb" en question a déja eu des problèmes, l'année passé avec BREIN et les trakers torrent ce qui avait conduit à la fermeture d'un paquet de serveur.
Ouais, alors pour résumer, c’est comme si on écrivait : l’autoroute A10 est bouchonnée, et le trafic routier de la France entière en pâtie, et les autoroutes c’est mort et fini. Pas vraiment crédible n’est-ce pas ?

1
2
3
Télécharger
FileZilla
Client FTP - Un des plus simples clients FTP
 
Evil Player
Lecteur audio et vidéo - Un lecteur minimaliste
 
Pro Cycling Manager
Simulations - La simulation officielle du Tour de France 2007
 
Registry Protector
Anti-spywares - vérifiez toute intrusion dans votre registre
 
Team Speak
Utilitaires de jeux - Utilitaire de communication par micro pour jeux online
 
Mars 2008
 
Lu Ma Me Je Ve Sa Di
25 26 27 28 29 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 1 2 3 4 5 6
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC