• XSS.stack #1 – первый литературный журнал от юзеров форума

ejabberd

Ar3s

Старожил форума
Легенда
Регистрация
30.12.2004
Сообщения
3 357
Реакции
1 404
Суть посетившей меня идеи:
сам сервер ejabberd построен или на mnesia (такая БД) либо же на mysql (используется в редких случаях). Завалить такую БД по средствам огромного количества запросов довольно проблематично хотя и реально. Но сложность заключается в том, что бы сгенерировать нагрузку средствами xmpp протокола. Для этого существует несколько путей (на вскидку):
1. регистрация огромного количества пользователей. Отправка этими/этим пользователям огромного количества сообщений. Что создаст нагрузку на БД. Я больше склоняюсь к тому, что скорее упадет сама серверная часть, т.к. данный демон известен проблемой большого количества подключений. Он их не держит и заваливается. БД, как мне кажется, более стойкое звено в данной цепочке.
2. все напрочь забывают о существовании админской части. Она расположена на определенном порту и представляет собой вэб-морду для администрирования с бэйзик авторизацией. И рождается тут же идея о том что встроенный вэб-сервер написанный, кое как, положить намного проще нежели основное ядро демона. А вот его падение потянет за собой каскадом все остальное. И тут уже можно пробовать силы в заваливании всего сервера через "иголочное ухо" (самое узкое место системы).

Для проведения теста необходим 1-2 сервера с мощным каналом. Можно было бы попробовать продавить какой-то тестовый сервак на падение. Желающие поучаствовать - отпишитесь. Посмотрим что выйдет. Подумаем как проверить.
 
А если доступ к админке извне закрыт?
А если стоит капча на авторизацию или кол-во попыток с одного IP фиксированно?
Если уж речь об отказе в обслуживании, мне видится ддос самого сервера как способ уложить всю жаб сеть. Более того может же быть такое, что админка расположена на др. сервере.
 
1. все возможно но на практике не делается в большинстве случаев.
2. капчи там нет
3. количество запросов с ip не лимитируется на сколько помню.
 
Мне кажется, стоит искать недостатки в самом протоколе общения с сервером, и если что-то откопаем. т.е. найти запрос, который больше всего нагружает бд и далее юзать его для перегруза.
 
Да что ж вы прицепились то к и без того многострадальному протоколу?
Сейчас большая часть личных контактов местных людей на нем построена, и не нужно ломать и портить то, что работает на нас. Деструктивность нужно на создание или улучшение заменить того же xmpp, ведь были уже попытки)
 
Винду диффайте... это еще и полезно, за каждый зиродей по много килобаксов будет бонусиком.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх