偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

學習手冊:DDoS的攻擊方式及防御手段

安全 黑客攻防
最早的時候,黑客們都是大都是為了炫耀個人技能,所以攻擊目標選擇都很隨意,娛樂性比較強。后來,有一些宗教組織和商業(yè)組織發(fā)現(xiàn)了這個攻擊的效果,就以勒索、報復等方式為目的,對特定目標進行攻擊,并開發(fā)一些相應的工具,保證攻擊成本降低。當國家級政治勢力意識到這個價值的時候,DDoS就開始被武器化了,很容易就被用于精確目標的網(wǎng)絡戰(zhàn)爭中。

現(xiàn)如今,信息技術的發(fā)展為人們帶來了諸多便利,無論是個人社交行為,還是商業(yè)活動都開始離不開網(wǎng)絡了。但是網(wǎng)際空間帶來了機遇的同時,也帶來了威脅,其中DDoS就是最具破壞力的攻擊,通過這些年的不斷發(fā)展,它已經(jīng)成為不同組織和個人的攻擊,用于網(wǎng)絡中的勒索、報復,甚至網(wǎng)絡戰(zhàn)爭。

??

[[161769]]

??

先聊聊DDoS的概念和發(fā)展

在說發(fā)展之前,咱先得對分布式拒絕服務(DDoS)的基本概念有個大體了解。

啥叫“拒絕服務”攻擊呢?

其實可以簡單理解為:讓一個公開網(wǎng)站無法訪問。要達到這個目的的方法也很簡單:不斷地提出服務請求,讓合法用戶的請求無法及時處理。

啥叫“分布式”呢?

其實隨著網(wǎng)絡發(fā)展,很多大型企業(yè)具備較強的服務提供能力,所以應付單個請求的攻擊已經(jīng)不是問題。道高一尺,魔高一丈,于是乎攻擊者就組織很多同伙,同時提出服務請求,直到服務無法訪問,這就叫“分布式”。但是在現(xiàn)實中,一般的攻擊者無法組織各地伙伴協(xié)同“作戰(zhàn)”,所以會使用“僵尸網(wǎng)絡”來控制N多計算機進行攻擊。

啥叫“僵尸網(wǎng)絡”呢?

就是數(shù)量龐大的僵尸程序(Bot)通過一定方式組合,出于惡意目的,采用一對多的方式進行控制的大型網(wǎng)絡,也可以說是一種復合性攻擊方式。因為僵尸主機的數(shù)量很大而且分布廣泛,所以危害程度和防御難度都很大。

僵尸網(wǎng)絡具備高可控性,控制者可以在發(fā)布指令之后,就斷開與僵尸網(wǎng)絡的連接,而控制指令會自動在僵尸程序間傳播執(zhí)行。

 

惡意代碼類型

 

惡意代碼類型

這就像個生態(tài)系統(tǒng)一樣,對于安全研究人員來說,通過捕獲一個節(jié)點可以發(fā)現(xiàn)此僵尸網(wǎng)絡的許多僵尸主機,但很難窺其全貌,而且即便封殺一些僵尸主機,也不會影響整個僵尸網(wǎng)絡的生存。

DDoS的發(fā)展咋樣?

正所謂“以史為鑒,可以知興替”。既然大概了解DDoS是啥了,咱們就說說它的歷史發(fā)展吧。

最早的時候,黑客們都是大都是為了炫耀個人技能,所以攻擊目標選擇都很隨意,娛樂性比較強。后來,有一些宗教組織和商業(yè)組織發(fā)現(xiàn)了這個攻擊的效果,就以勒索、報復等方式為目的,對特定目標進行攻擊,并開發(fā)一些相應的工具,保證攻擊成本降低。當國家級政治勢力意識到這個價值的時候,DDoS就開始被武器化了,很容易就被用于精確目標的網(wǎng)絡戰(zhàn)爭中。


根據(jù)綠盟科技最新的DDoS態(tài)勢分析,從全球的流量分布來看,中國和美國是DDoS受災的重災區(qū)。

再談談DDoS的攻擊方式

分布式拒絕服務攻擊的精髓是:利用分布式的客戶端,向目標發(fā)起大量看上去合法的請求,消耗或者占用大量資源,從而達到拒絕服務的目的。

 

[[161770]]

 

DDoS攻擊

其主要攻擊方法有4種:

1、 攻擊帶寬

跟帝都的交通堵塞情況一樣,大家都該清楚,當網(wǎng)絡數(shù)據(jù)包的數(shù)量達到或者超過上限的時候,會出現(xiàn)網(wǎng)絡擁堵、響應緩慢的情況。DDoS就是利用這個原理,發(fā)送大量網(wǎng)絡數(shù)據(jù)包,占滿被攻擊目標的全部帶寬,從而造成正常請求失效,達到拒絕服務的目的。

攻擊者可以使用ICMP洪水攻擊(即發(fā)送大量ICMP相關報文)、或者UDP洪水攻擊(即發(fā)送用戶數(shù)據(jù)報協(xié)議的大包或小包),使用偽造源IP地址方式進行隱匿,并對網(wǎng)絡造成擁堵和服務器響應速度變慢等影響。

但是這種直接方式通常依靠受控主機本身的網(wǎng)絡性能,所以效果不是很好,還容易被查到攻擊源頭。于是反射攻擊就出現(xiàn),攻擊者使用特殊的數(shù)據(jù)包,也就是IP地址指向作為反射器的服務器,源IP地址被偽造成攻擊目標的IP,反射器接收到數(shù)據(jù)包的時候就被騙了,會將響應數(shù)據(jù)發(fā)送給被攻擊目標,然后就會耗盡目標網(wǎng)絡的帶寬資源。

2、 攻擊系統(tǒng)

創(chuàng)建TCP連接需要客戶端與服務器進行三次交互,也就是常說的“三次握手”。這個信息通常被保存在連接表結(jié)構(gòu)中,但是表的大小有限,所以當超過了存儲量,服務器就無法創(chuàng)建新的TCP連接了。

攻擊者就是利用這一點,用受控主機建立大量惡意的TCP連接,占滿被攻擊目標的連接表,使其無法接受新的TCP連接請求。如果攻擊者發(fā)送了大量的TCP SYN報文,使服務器在短時間內(nèi)產(chǎn)生大量的半開連接,連接表也會被很快占滿,導致無法建立新的TCP連接,這個方式是SYN洪水攻擊,很多攻擊者都比較常用。

 

DDoS攻擊系統(tǒng)

 

DDoS攻擊系統(tǒng)

3、 攻擊應用

由于DNS和Web服務的廣泛性和重要性,這兩種服務就成為了消耗應用資源的分布式拒絕服務攻擊的主要目標。

比如向DNS服務器發(fā)送大量查詢請求,從而達到拒絕服務的效果,如果每一個DNS解析請求所查詢的域名都是不同的,那么就有效避開服務器緩存的解析記錄,達到更好的資源消耗效果。當DNS服務的可用性受到威脅,互聯(lián)網(wǎng)上大量的設備都會受到影響而無法正常使用。

近些年,Web技術發(fā)展非常迅速,如果攻擊者利用大量的受控主機不斷地向Web服務器惡意發(fā)送大量HTTP請求,要求Web服務器處理,就會完全占用服務器資源,讓正常用戶的Web訪問請求得不到處理,導致拒絕服務。一旦Web服務受到這種攻擊,就會對其承載的業(yè)務造成致命的影響。

4、 混合攻擊

在實際的生活中,乖哦概念記者并不關心自己使用的哪種攻擊方法管用,只要能夠達到目的,一般就會發(fā)動其所有的攻擊手段,盡其所能的展開攻勢。對于被攻擊目標來說,需要面對不同的協(xié)議、不同資源的分布式拒絕服務攻擊,分析、響應和處理的成本就會大大增加。

隨著僵尸網(wǎng)絡向著小型化的趨勢發(fā)展,為降低攻擊成本,有效隱藏攻擊源,躲避安全設備,同時保證攻擊效果,針對應用層的小流量慢速攻擊已經(jīng)逐步發(fā)展壯大起來。因此,從另一個角度來說,DDoS攻擊方面目前主要是兩個方面:UDP及反射式大流量高速攻擊、和多協(xié)議小流量及慢速攻擊。

 

[[161772]]

 

HACKER

也說說DDoS的攻擊工具

國人比較講究:工欲善其事必先利其器。隨著開源的DDoS工具撲面而來,網(wǎng)絡攻擊變得越來越容易,威脅也越來越嚴重。 工具有很多,簡單介紹幾款知名的,讓大家有個簡單了解。

LOIC

 

LOIC

 

LOIC

LOIC低軌道離子炮,是一個最受歡迎的DOS攻擊的淹沒式工具,會產(chǎn)生大量的流量,可以在多種平臺運行,包括Linux、Windows、Mac OS、Android等等。早在2010年,黑客組織對反對維基解密的公司和機構(gòu)的攻擊活動中,該工具就被下載了3萬次以上。

LOIC界面友好,易于使用,初學者也可以很快上手。但是由于該工具需要使用真實IP地址,現(xiàn)在Anonymous已經(jīng)停用了。

HULK (HTTP Unbearable Load King)

 

HULK

 

HULK

HULK是另一個DOS攻擊工具,這個工具使用UserAgent的偽造,來避免攻擊檢測,可以通過啟動500線程對目標發(fā)起高頻率HTTP GET FLOOD請求,牛逼的是每一次請求都是獨立的,可以繞過服務端的緩存措施,讓所有請求得到處理。HULK是用Python語言編寫,對獲得源碼進行更改也非常方便。

R.U.D.Y.

R-U-Dead-Yet是一款采用慢速HTTP POST請求方式進行DOS攻擊的工具,它提供了一個交互式控制臺菜單,檢測給定的URL,并允許用戶選擇哪些表格和字段應用于POST-based DOS攻擊,操作非常簡單。

 

[[161774]]

 

R.U.D.Y.

而且它也使用的是Python語言編寫,可移植性非常好。R.U.D.Y.能夠?qū)λ蓄愋偷腤eb服務端軟件造成影響,因此攻擊的威脅非常大。

這些工具在保持攻擊力的同時還再加強易用性,而免費和開源降低了使用的門檻,相信隨著攻防對抗的升級,工具會越來越智能化。

最后嘮嘮DDoS的防御

我的導師教過我:DDoS攻擊只是手段,最終目的是永遠的利益。而未來網(wǎng)絡戰(zhàn)爭將會出現(xiàn)更加廣泛的攻擊、更加頻繁的攻擊和更加精準的攻擊,面對這些來臨的時候,我們應該如何應對?

 

[[161775]]

 

DDoS的防御

設置高性能設備

要保證網(wǎng)絡設備不能成為瓶頸,因此選擇路由器、交換機、硬件防火墻等設備的時候要盡量選用知名度高、口碑好的產(chǎn)品。再就是假如和網(wǎng)絡提供商有特殊關系或協(xié)議的話就更好了,當大量攻擊發(fā)生的時候請他們在網(wǎng)絡接點處做一下流量限制來對抗某些種類的DDoS攻擊是非常有效的。

帶寬得保證

網(wǎng)絡帶寬直接決定了能抗受攻擊的能力,假若僅僅有10M帶寬的話,無論采取什么措施都很難對抗現(xiàn)在的SYN Flood攻擊。所以,最好選擇100M的共享帶寬,當然是掛在1000M的主干上了。

不要忘記升級

在有網(wǎng)絡帶寬保證的前提下,請盡量提升硬件配置,要有效對抗每秒10萬個SYN攻擊包。而且最好可以進行優(yōu)化資源使用,提高web server 的負載能力。

異常流量的清洗

通過DDoS硬件防火墻對異常流量的清洗過濾,通過數(shù)據(jù)包的規(guī)則過濾、數(shù)據(jù)流指紋檢測過濾、及數(shù)據(jù)包內(nèi)容定制過濾等頂尖技術能準確判斷外來訪問流量是否正常,進一步將異常流量禁止過濾。

考慮把網(wǎng)站做成靜態(tài)頁面

把網(wǎng)站盡可能做成靜態(tài)頁面,不僅能大大提高抗攻擊能力,而且還給黑客入侵帶來不少麻煩,最好在需要調(diào)用數(shù)據(jù)庫的腳本中,拒絕使用代理的訪問,經(jīng)驗表明,使用代理訪問你網(wǎng)站的80%屬于惡意行為。

分布式集群防御

這是目前網(wǎng)絡安全界防御大規(guī)模DDoS攻擊的最有效辦法。分布式集群防御的特點是在每個節(jié)點服務器配置多個IP地址,并且每個節(jié)點能承受不低于10G的DDoS攻擊,如一個節(jié)點受攻擊無法提供服務,系統(tǒng)將會根據(jù)優(yōu)先級設置自動切換另一個節(jié)點,并將攻擊者的數(shù)據(jù)包全部返回發(fā)送點,使攻擊源成為癱瘓狀態(tài),從更為深度的安全防護角度去影響企業(yè)的安全執(zhí)行決策。

就DDoS防御方面來說,目前主要是兩個方面,大流量攻擊可以交給運營商及云端清洗,小流量攻擊可以在企業(yè)本地進行設備防護,這個分界點根據(jù)行業(yè)及業(yè)務特性的不同會有所差異,大概的量級應該在百兆BPS左右。相關的緩解與治理,有興趣的童鞋可以看看鮑旭華的《破壞之王》,會有不小的啟示。

 

DDoS的防御1

 

DDoS的防御

其實,對抗DDoS攻擊是一個涉及多個層面的問題,在有的環(huán)節(jié),有效性和收益率并不對等。所以需要各方面合作,用戶也可以多多聽聽專家的意見,針對攻擊事先做好應對的應急方案。有句話說:“god helps those who help themselves.”意思是,上帝只幫助那些自助的人,因此面對DDoS的攻擊,大家需要具備安全意識,完善自身的安全防護體系才是正解。

寫在最后的話

隨著全球互聯(lián)網(wǎng)業(yè)務和云計算的發(fā)展熱潮,可以預見到,針對云數(shù)據(jù)中心的DDoS攻擊頻率還會大幅度增長,攻擊手段也會更加復雜。安全工作是一個長期持續(xù)性而非階段性的工作,所以需要時刻保持一種警覺,而且網(wǎng)絡安全不僅僅是某個企業(yè)的責任,更是全社會的共同責任,需要大家共同努力。

本文從概念、發(fā)展、攻擊方式、攻擊工具以及防御等各方面全面闡述了DDoS,是小編在學習過程中的心得和淺析。開始學習以來,一直有個問題縈繞不去:為什么自從DDoS出現(xiàn)以后,雖然攻擊形式簡單,卻屢禁不止??希望可以和大家共同探討。

責任編輯:藍雨淚 來源: 綠盟科技博客
相關推薦

2017-06-08 19:19:10

2012-11-27 16:41:42

2020-12-01 09:17:24

網(wǎng)絡安全DDoS服務器

2013-05-14 18:14:38

2011-03-17 14:49:40

2018-06-10 16:31:12

2011-04-06 13:02:31

2010-10-08 09:25:55

2013-08-27 22:04:27

2010-09-30 09:06:15

2014-01-13 09:30:20

2010-09-26 09:20:34

2018-12-03 10:13:23

應用安全Web防御

2021-06-01 09:26:20

網(wǎng)絡安全APT代碼

2012-11-30 14:54:48

2025-07-14 06:50:00

2009-01-27 20:36:00

2012-11-30 14:35:17

2011-03-01 10:52:15

2012-02-14 09:43:08

點贊
收藏

51CTO技術棧公眾號