首頁 都市

指間的黑客

這篇黑客報道!

指間的黑客 黑色鍵盤 3951 2007-05-08 00:28:00

    隨著中國互聯(lián)網(wǎng)的日益成熟,近兩年,中國的網(wǎng)絡(luò)安全意識比從前增強(qiáng)。一些低級漏洞如FRONTPAGE擴(kuò)展漏洞等已經(jīng)近于消失,同時,中國虛擬主機(jī)服務(wù)商也加強(qiáng)了對權(quán)限的劃分和安全的把握。

  “現(xiàn)在漏洞會越來越難找,如果補(bǔ)丁打全了,漏洞可能很長時間不被發(fā)現(xiàn)?!毙∑ふf:“如果公安機(jī)關(guān)介入的話,雖然成本很高,但是都可以查到攻擊源頭。”

  攻擊者可以通過反彈技術(shù)使我們對DDOS攻擊更難以防御——利用反彈服務(wù)器反彈DDOS的洪水包,也就是說,通過發(fā)送大量的欺騙請求數(shù)據(jù)包(來源地址為victim,受害服務(wù)器,或目標(biāo)服務(wù)器)給Internet上大量的服務(wù)器群,而這些服務(wù)器群收到請求后將發(fā)送大量的應(yīng)答包給victim。結(jié)果是原來用于攻擊的洪水?dāng)?shù)據(jù)流被大量的服務(wù)器所稀釋,并最終在受害者處匯集為洪水,使受害者更難以隔離攻擊洪水流,并且更難以用Traceback 跟蹤技術(shù)去找到洪水流的來源。

  在分布式DOS攻擊(DDOS)中,攻擊者事先入侵了大量服務(wù)器,并在這些服務(wù)器上植入了DDOS攻擊程序,然后結(jié)合這些被入侵的服務(wù)器的網(wǎng)絡(luò)傳輸力量發(fā)動攻擊。利用大量的服務(wù)器發(fā)動攻擊不僅增加了攻擊的力度,而且更難于防范。

  一個主機(jī),主服務(wù)器(Master),作用是發(fā)送控制消息給事先入侵并已植入DDOS程序的從服務(wù)器群(Slave),控制從服務(wù)器群發(fā)起對目標(biāo)服務(wù)器的攻擊。從服務(wù)器群將產(chǎn)生高容量的源地址為偽造的或隨機(jī)的網(wǎng)絡(luò)數(shù)據(jù)流,并把這些數(shù)據(jù)流發(fā)送給目標(biāo)服務(wù)器。因?yàn)閿?shù)據(jù)流的源地址是偽造的,增加了追查的難度。

  利用成百上千的從服務(wù)器不僅可以另追查的難度加大(因?yàn)殡y以識別大量不同的來源,需要查詢大量的路由器),而且極大的阻礙了當(dāng)成功追查后所需采取的行動(因?yàn)檫@要與大量的網(wǎng)絡(luò)管理員聯(lián)系,安裝大量的網(wǎng)絡(luò)過濾器)。

  而今考慮周密的攻擊者可以通過利用反彈服務(wù)器(Reflector),更好的組織他們的攻擊。反彈服務(wù)器是指,當(dāng)收到一個請求數(shù)據(jù)報后就會產(chǎn)生一個回應(yīng)數(shù)據(jù)報的主機(jī)。例如,所有的WEB服務(wù)器,DNS服務(wù)器,及路由器都是反彈服務(wù)器,因?yàn)樗麄儠YN報文或其他TCP報文回應(yīng)SYN ACKs或RST報文,以及對一些IP報文回應(yīng)ICMP數(shù)據(jù)報超時或目的地不可達(dá)消息的數(shù)據(jù)報。而攻擊者可以利用這些回應(yīng)的數(shù)據(jù)報對目標(biāo)服務(wù)器發(fā)動DDOS攻擊。

  攻擊者首先鎖定大量的可以做為反彈服務(wù)器的服務(wù)器群,比如說100萬臺(這并不是件很難的工作,因?yàn)樵贗nternet上光是WEB服務(wù)器就不止這么多的,更何況還有更多其他的機(jī)器可以作為反彈服務(wù)器)。然后攻擊者們集中事先搞定的從服務(wù)器群,向已鎖定的反彈服務(wù)器群發(fā)送大量的欺騙請求數(shù)據(jù)包(來源地址為victim,受害服務(wù)器或目標(biāo)服務(wù)器)。反彈服務(wù)器將向受害服務(wù)器發(fā)送回應(yīng)數(shù)據(jù)報。結(jié)果是:到達(dá)受害服務(wù)器的洪水?dāng)?shù)據(jù)報不是幾百個,幾千個的來源,而是上百萬個來源,來源如此分散的洪水流量將堵塞任何其他的企圖對受害服務(wù)器的連接。

  顯示了利用反彈進(jìn)行DDOS攻擊的結(jié)構(gòu)。注意到,受害服務(wù)器不需要追查攻擊的來源,因?yàn)樗泄魯?shù)據(jù)報的源IP都是真實(shí)的,都是反彈服務(wù)器群的IP。而另一方面,反彈服務(wù)器的管理人員則難以追查到從服務(wù)器的位置,因?yàn)樗盏降臄?shù)據(jù)報都是偽造的(源IP為受害服務(wù)器的IP)。

  原則上,我們可以在反彈服務(wù)器上利用追蹤技術(shù)來發(fā)現(xiàn)從服務(wù)器的的位置。但是,反彈服務(wù)器上發(fā)送數(shù)據(jù)報的流量遠(yuǎn)小于從服務(wù)器發(fā)送的流量。每一個從服務(wù)器可以把它發(fā)送的網(wǎng)絡(luò)流量分散到所有或者一大部分反彈服務(wù)器。例如:如果這里有Nr 個反彈服務(wù)器,Ns 個從服務(wù)器,每個從服務(wù)器發(fā)送的網(wǎng)絡(luò)流量為F,那么每一個反彈服務(wù)器將產(chǎn)生的網(wǎng)絡(luò)流量為

  而 Nr 遠(yuǎn)大于 Ns。所以,服務(wù)器根據(jù)網(wǎng)絡(luò)流量來自動檢測是否是DDOS攻擊源的這種機(jī)制將不起作用。

  值得注意的是,不象以往DDOS攻擊,利用反彈技術(shù),攻擊者不需要把服務(wù)器做為網(wǎng)絡(luò)流量的放大器(發(fā)送比攻擊者發(fā)送的更大容量的網(wǎng)絡(luò)數(shù)據(jù))。他們甚至可以使洪水流量變?nèi)酰罱K才在目標(biāo)服務(wù)器回合為大容量的洪水。這樣的機(jī)制讓攻擊者可以利用不同網(wǎng)絡(luò)結(jié)構(gòu)機(jī)制的服務(wù)器作為反彈服務(wù)器,使其更容易找到足夠數(shù)量的反彈服務(wù)器,用以發(fā)起攻擊。

  我們的分析顯示,有三種特別具威脅性的反彈服務(wù)器是:DNS服務(wù)器、Gnutella服務(wù)器、和基于TCP-IP的服務(wù)器(特別是WEB 服務(wù)器),基于TCP的實(shí)現(xiàn)將遭受可預(yù)測初始序列號的威脅。

  

按 “鍵盤左鍵←” 返回上一章  按 “鍵盤右鍵→” 進(jìn)入下一章  按 “空格鍵” 向下滾動
目錄
目錄
設(shè)置
設(shè)置
書架
加入書架
書頁
返回書頁
指南