Итак, предисловие:
Этот пост был написан вчера (по прямому пониманию - уже ПОЗАВЧЕРА) и только сейчас, когда я уверился в верности понимания посылов от Atlanto и некоторых совпадений, я его публикую (с понятными изменениями и дополнениями)
Atlanto писал(а):если бы не одно НО, о котором я уже сообщал
Будьте пожалуйста конкретнее в своих словах. Я не телепат и не собираюсь им становиться. Если у вас есть что-то "конкретное основательное", а не отсылы к некоему "но" сказанному раньше, то говорите прямо. Юление, увиливание и "игра в темную" не добавляют вам очков...
Atlanto писал(а):то генерируемые им запросы не могли бы иметь IP сайта
Только потому , что ВЫ так говорите?
Я сведу вопрос к простой линейной логике:
если "в ответ" на запрос приходит пакет с "вашим" ип, то почему при "прямом роутинге" этот ип увидеть нельзя? Если совсем упростить - если этот ип можно использовать, то не составит труда использовать его когда и как угодно.
Atlanto писал(а):Вот комментарий администратора для иллюстрации сказанного на практике
Для меня ни сей администратор, ни сказанные им слова не являются авторитетными. 1 - потому что неизвестно кто он, 2 - вы, видимо, не хуже моего понимаете, что это все условно. Ссылка от
Alek$ сие только подтверждает.
Так что увы, незачет.
Atlanto писал(а):Возникла идея проверить, не были ли обсуждаемые запросы ответными на полученные в то время с Вашего сервера
Намек на то, что это МЫ долбили вас запросами, а вы уже отвечали? Тогда объясните почему "ваши" запросы вплоть до 16-го сентября были ПУСТЫМИ?
Atlanto писал(а):Пакеты могли идти к вам от IP bb3x (secondary ip) только в том случае, если это уже ответ на Ваш запрос
Уже выше указано - хреновый аргумент. Я бы не стал столь безапелляционно на него ссылаться.
Atlanto писал(а):Давайте проверим, не было ли в тот момент запросов от Вашего сервера к нам на сайт. Укажите Ваши IP на прежнем хосте (main и сайта, если не совпадают), а также на новом хостинге. Также, возможно, ситуацию смогла бы прояснить соответствующая часть Вашего access_log.
Отличный перевод стрелок, браво. Вообще-то, это вы собирались предоставить логи и тп. Теперь так "легким движением руки" очередь сдвинулась.
Забавно будет - вот сейчас дам вам IPы и услышу в ответ прогнозируемое "ну мы же говорили!"
Господа, вы не вкуриваете? ПРЕДПОЛОЖИМ, что это все какая-то странная фигня и на самом деле это мы зловреды (что весьма проблематично, когда на сервере вырублены начисто ВСЕ сетевые сервисы кроме мыл-сервера)... Но вы мне пжалста объясните - КАК при ДНС-фильтеринге ваши якобы ответные запросы (блин, вам не кажется глупым словосочетание "ответный запрос"?

) шли не напрямую получателю, а с резолвингом хоста (и, соответственно, через днс-фильтр нашего партнера)? Вот как вы ЭТО объясните?
Вот что-то у меня в голове сия мозаика НЕ СКЛАДЫВАЕТСЯ. Поэтому - опять незачет.
Atlanto писал(а):Как на Ваш взгляд это может быть реализовано без конкретики?
Я вам дал конкретику. Даже даты. Одну дату - с точностью до получаса. Такая большая проблема за ПЯТЬ (да, я проследил ваше появление у нас на конференции с инициализацией формы ответа в ЭТОЙ теме) часов получить все логи за какие-то плевые ПОЛчаса?

Или может вы все это время их редактировали? По бритве Оккама какой вариант вероятнее?
Atlanto писал(а):И желательно задавайте не нам, а третьим лицам, например, сразу датацентру
Ваш ДЦ уже ответил мне, что такими данными не располагает. То ли потому, что давно, то ли потому, что... просто нет их. ХЗ. Я не спец по инфобоксу - как у них там что устроено. Да и не хочется с ними связывать после этого.
Atlanto писал(а):И ещё: я не склонен тратить время на эти пустые разговоры.
И еще: я не склонен терпеть ТАКОЙ тон разговора от людей, которые не могут доказать свои слова элементарными действиями и ссылаются в качестве доказательств на эфемерные конструкции. Я пытался быть мягким и обтекаемым в новости, пытался держаться в первом вам ответе... Но не стоит пытаться использовать это против меня же...
Да, наши логи и нетстаты - не сильно лучше, но они хотя бы частично предъявлены. Если вам так хочется, то и без предъявления ваших логов (что там было про конкретику?) - мы предъявим и свои. Открыто и максимально быстро (я, понятное дело, не 24/7 в сети). Без отмазок и глупых затягиваний.
Но это лирика пока... У меня вызывает большой вопрос вот такое "совпадение":
1 - 21.10 в 22:35 ВСЕ! боты чудесным образом отвалились. Сами. Как-то так совпало, что спустя 4 минуты был зарегистрирован пользователь Atlanto.
2 - 21.10 же спустя еще 7 минут от пункта 1 - боты ВДРУГ понеслись с удвоенной силой
3 - 22.10 аккурат в 00:12 боты ринулись на нас толпой... как-то так странно совпало, что это было ровно через минуту после сообщения пользователя Atlanto
4 - 22.10 боты до 10:24 долбили и долбили... И вдруг опять исчезли. И надо же так совпало, что в 10:27 появился в онлайне пользователь Atlanto. Боты не появлялись вплоть до пункта 5
5 - 22.10 в 15:45 боты опять повалили. Странное дело - всего за пару минут до того (ОПЯТЬ?) пользователь Atlanto запостил очередное сообщение.
6 и 7 - 23.10 дважды появление пользователя Atlanto совпадало с "откатом" ботов...
Как-то все это ну оооооочень странно. Да, я понимаю, что для выводов статистики мало, но... Но все же - как вы ботов заклинаете? Научите?
Если что - все логи имеются.
И еще - опять-таки повторю, вы писали свое сообщение 5 часов. При этом ваш статус сменялся на просмотр FAQ, поиск по конференции, просмотр кто онлайн, просто серфинг по форумам... Может расскажете - ЧТО вы так долго писали и ЧТО вы искали?
Atlanto писал(а):версия о взломе ни в теории, ни на практике пока не подтвердилась
Как вы это проверяли?
Atlanto писал(а):Если у Вас есть конкретные технические вопросы - ответим
Пффф... Вы реально хотите "съехать" на "бинарных логах" и тп? Не выйдет, там мало что конкретного увидеть можно.
Касательно "есть конкретные технические вопросы - ответим" - "пажаласта", но вы сами напросились. Полный отказ будет расценен как... сами понимаете.
Итак, я хочу видеть следующие данные за 15.09.2009 в период с 23:00 по 00:00 по Москве:
Технические (то есть мне не нужны полные подробности) логи ВСЕХ сетевых процессов/демонов, исключая почту (и возможно другие побочные, если укажете)
Статистику трафика в этот час хотя бы по http/ssh/rcp/scp/rsync с распределением по in/out.
И основное - статистику выделения сокетов на in/out за данный час. Если по портам/протоколам - вообще волшебно.
Это то, что вы практически не имеете шансов подделать, и оно скажет ой как много о действительном положении вещей. А в "общем и целом" - я говорил, что на шареде многого не получить... Так вот если вы действительно на шареде - последнего и основного вам взять просто неоткуда. Если же получите - значит вы не на шареде и ваши прошлые слова автоматически становятся... эм... "недействительны". И что же вы выберете?
Atlanto писал(а):В любом случае по факту ддоса передавайте дела в соответствующие органы
Как уже было указано ранее - передано было. Однако, интереса не вызвало. Хотя это не значит, что руки уже опущены и ничего более предприниматься не будет.
Tarus_2
Вы кто такой? Вас забанили вообще-то. Какого черта вы себе дабл зарегали? Одного бана мало - хотите еще?
И как вы при этом себя показываете - думали?
Tarus_2 писал(а):активным участникам движения phpBB в Рунете были отправлены приглашения посетить данный ресурс
Ну да, ну да... Только выборка - сомнительнее некуда... Я не беру себя - я понимаю, что вы осознавали, что вам грозит после такого ЛС... Не беру многих других кому вы прислали свою "копипасту"... Но извините, при всем уважении, к Смайликсу - он УЖЕ ДАВНО (года 1,5-2) не "активный участник движения phpBB", и на сайт зашел только из-за вашего ЛС. И я еще молчу про тех, кого вы проигнорировали...
В общем... Копипаста как она есть... И кроме того - вас кто-то просил о таком извещении? Нет? Тогда это спам и есть. Незапрошенная навязчивая реклама.
Помимо прочего, про рекламу у нас есть отдельный пункт правил.
Возражения есть?
Tarus_2 писал(а):Я имел в виду позиции в поисковиках. Сейчас, например, BB3x.ru занимает в Янденсе 3-е место по запросу "phpbb". Месяц назад эти позиции были ниже.
Вспоминая историю с дорвеями на myphpbb и учитывая "купленные" ссылки... Я бы был осторожнее в упоминании слова SEO.
SvS
Не хочу повторяться. Для подобных измышлений есть тема Модераторам данной конференции (или Добро пожаловаться). Там можете поделиться. Но сначала её прочитайте - может станет понятнее и наша позиция. А то таких однобоких суждений даже в той теме было "мильён".
Что до остального высказанного вами (в том числе про полных идиотов) - так никто же не отрицает, я уже не раз говорил о беспрецедентной глупости ситуации. И ИМЕННО поэтому хочется разобраться...
Но чем дальше в лес, тем больше дров... А сколько странных совпадений вскрывается и пересекается - страшно подумать. И все же... пока я не склонен расценивать это однозначно.
И главное... Ну ОК - атакуют обиженные и недовольные. Непонятного все равно не меньше:
1 - какой им толк от нашего выпадения или даже исчезновения как ресурса?
2 - почему использовался вышеозначенный ИП
3 - почему при бекфорварде (учитывая особенности IP-роутинга) убило именно bb3x?
и так далее...
Пока ответов нет. А вопросов все больше. И как
Я вижу - администрация bb3x не настроена на позитивный диалог и дружественные действия. Сужу по тону сообщений (весьма странно слышать требовательно-недовольные нотки от "потенциально виноватых"), по нулевому фидбеку и попыткам просто отбрыкаться-оправдаться (при том, что никто не обвиняет и бочку не катит - смотрится странно) и... ну и хотя бы по отношению к недружественным нам членам сообщества, чьи "речи" на страницах их ресурса принимаю порой совершенно неадекватные формы. Да, ребят, я про луната. И кстати - мне в чем-то даже нравится сравнение с крысой (животное в разы умнее юзверя, отзывающегося о ней негативно)... Хотя на аватаре и хомяк

Или может для вас нормальны прочие его выходки - от счета денег в чужом кармане (смешно слышать это от человека, который то и дело вставляет фразы о своей финансовой (не)состоятельности, но все же - сам факт) до фактически прямых оскорблений?
Послушайте... Вам самим не претит, что юзеры активнее и "сильнее" осуждают высеры этого субъекта, чем вы сами? Вы всем сразу понравиться хотите? Вы не сто-баксовая банкнота, чтобы нравится всем... А мягкотелость... На myphphbb мы все видели чем это заканчивается.
Добавлено спустя 6 минут 16 секунд:
Дополню этим:
http://virusinfo.info/showthread.php?t=57585
Тут хайджек ну ооооооочень интересный. Инфобоксу запрос опять отправлен, Кшникам инфа тоже слита...
Поэтому, если это все же вы - брыкаться уже поздно. Но сохранить лицо, сознавшись, можно...
Если это, конечно, вы... В противном случае - см. выше. Список необходимых доказательств есть...