偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

黑帽大會(huì):利用在線廣告可建立大規(guī)模DDOS僵尸網(wǎng)絡(luò)

安全 黑客攻防
在線廣告中的JavaScript可以僵尸化用戶瀏覽器來(lái)執(zhí)行拒絕服務(wù)攻擊(DOS 攻擊) 。

如果你點(diǎn)擊了錯(cuò)誤的在線廣告,你的瀏覽器可能會(huì)立即被列入到僵尸網(wǎng)絡(luò)中,執(zhí)行針對(duì)各個(gè)網(wǎng)站的DOS攻擊。

不過(guò),黑帽安全大會(huì)的研究人員表示,如果你能夠很快轉(zhuǎn)到另一個(gè)網(wǎng)站上,你的瀏覽器就不會(huì)受到損害。

白帽子實(shí)驗(yàn)室首席執(zhí)行官兼研究員Jeremiah Grossman說(shuō): “這是誰(shuí)的問(wèn)題?瀏覽器的?還是廣告網(wǎng)絡(luò)的?誰(shuí)來(lái)解決這個(gè)問(wèn)題?”

這種“僵尸機(jī)器招募”機(jī)制主要依賴于這樣的事實(shí),當(dāng)瀏覽器連接到一個(gè)網(wǎng)站時(shí),只要瀏覽器在該網(wǎng)站,這個(gè)網(wǎng)站幾乎能完全控制瀏覽器。它可以運(yùn)行瀏覽器中的HTML和Javascript等代碼,從而發(fā)起一連串可能的攻擊。

在創(chuàng)建僵尸網(wǎng)絡(luò)時(shí),Grossman及其同事Matt Johansen將JavaScript代碼放到廣告中,然后通過(guò)廣告網(wǎng)絡(luò)將廣告放到網(wǎng)頁(yè)上。他們?yōu)辄c(diǎn)擊數(shù)支付了一些錢,建立一個(gè)瀏覽器有一百萬(wàn)點(diǎn)擊量的僵尸網(wǎng)絡(luò),其成本大概是150美元。

JavaScript代碼使被劫持的瀏覽器反復(fù)發(fā)送請(qǐng)求到目標(biāo)web服務(wù)器,以使其崩潰。在研究人員的測(cè)試中,其web瀏覽器的托管在亞馬遜云計(jì)算服務(wù)的Apache服務(wù)器中。

Grossman說(shuō):“每個(gè)瀏覽器一次可能會(huì)產(chǎn)生六個(gè)HTML請(qǐng)求,主要原因在于瀏覽器中的連接限制,這種限制主要為了保證其性能和穩(wěn)定性。如果JavaScript指示瀏覽器發(fā)送FTP請(qǐng)求,那么這樣的請(qǐng)求可能會(huì)有100個(gè)甚至更多。”

他表示:“為了擴(kuò)展僵尸網(wǎng)絡(luò),你需要俘獲大量瀏覽器來(lái)運(yùn)行它。”

添加任意JavaScript到廣告中是件很容易的事情,并且根據(jù)研究人員的經(jīng)驗(yàn)來(lái)看,廣告網(wǎng)絡(luò)并不會(huì)非常仔細(xì)地檢查這些代碼。為了更方便地改變惡意腳本,他們將腳本放在腳本源中,而不是放在廣告中。這樣他們可以在自己的服務(wù)器中改變腳本,從廣告獲取更多的變化,而不需要再次應(yīng)付廣告網(wǎng)絡(luò)。

Grossman說(shuō):“研究人員向廣告網(wǎng)絡(luò)支付了一筆錢來(lái)發(fā)布其廣告,在18小時(shí)內(nèi),研究人員的廣告產(chǎn)生了810萬(wàn)個(gè)請(qǐng)求到服務(wù)器,這種速度足以讓服務(wù)器崩潰。這是一次六個(gè)HTTP的請(qǐng)求,而不是FTP請(qǐng)求。”那些瀏覽器被列入僵尸網(wǎng)絡(luò)的用戶,他們自己并不知情,他們也不想對(duì)其瀏覽器進(jìn)行任何更改。

對(duì)于攻擊者來(lái)說(shuō),這種方式的好處在于其僵尸網(wǎng)絡(luò)是隨機(jī)的,防御者無(wú)法打倒攻擊者的命令控制服務(wù)器。Gossman表示,他并不確定是否能夠取證追查這種僵尸網(wǎng)絡(luò)核心的廣告,從而最終追蹤到利用這種廣告建立僵尸網(wǎng)絡(luò)的個(gè)人。他說(shuō):“你可以通過(guò)追蹤誰(shuí)為該廣告付費(fèi)來(lái)尋找線索。”

廣告阻止器被用來(lái)加速web網(wǎng)頁(yè)的加載,并改善用戶的瀏覽體驗(yàn),如果這種技術(shù)能夠改進(jìn)的話,這將會(huì)成為一個(gè)不錯(cuò)的安全工具。Grossman說(shuō)他沒(méi)有辦法阻止這種攻擊——“我們使用這種攻擊方式攻擊了自己的服務(wù)器,我們的服務(wù)器就崩潰了。”(編譯/鄒錚)

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 網(wǎng)界網(wǎng)
相關(guān)推薦

2014-08-11 15:16:33

2023-03-20 20:41:52

2011-08-18 10:23:21

2015-08-07 09:58:27

2015-08-13 10:16:58

2023-11-24 12:19:41

2025-01-21 11:59:46

2015-08-06 15:32:40

2014-08-14 16:48:05

2011-08-10 14:25:59

2011-01-25 10:32:57

2014-08-07 10:14:00

2013-08-05 20:11:11

黑帽大會(huì)2013黑帽大會(huì)Pwnie獎(jiǎng)

2014-08-12 13:38:15

2011-03-04 17:23:17

2013-08-22 09:10:47

2015-08-31 10:14:40

2015-08-10 10:34:06

2021-05-19 10:38:16

DDoS比利時(shí)網(wǎng)絡(luò)

2014-08-07 17:57:22

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)