[德国新闻] 德国热线从1号开始,遭受DDoS攻击

德国热线从1号开始,遭受DDoS攻击,网站被拖慢,带宽被堵塞。原因不明。rs238848.rs.hosteurope.de3 _, i3 ^8 I9 L$ t  Q, P* `! u

3 I8 O7 M+ t' s人在德国 社区http://dolc.de/forum.php?mod=viewthread&tid=14267521 l/ n  x: w% ]6 ~7 P+ j! d

1 j2 v( q- ~! [, K# g/ _3 ZDDOS攻击说明
9 q3 c! H( n" w' H$ |# r人在德国 社区  Y4 {5 i' ^( ^7 d2 N! s/ X
http://www.cisco.com/en/US/tech/ ... 86a0080174a5b.shtmlrs238848.rs.hosteurope.de- j# B. S% q% Q" F1 r3 P/ ^; `
https://docs.google.com/viewer?a ... U022cgiiXt0wCswUf6w

老大,我們這里會被攻擊嗎?不過我們的前妻好像是二級區域的論壇,問題不太大。
我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

我很想不通,怎麼人家就那麼喜歡攻擊那個熱線啊,每年都會有那麼幾天,這次又是大規模的,那個論壇一直事情不斷,騙錢的事情從水晶案到現在從來沒有停過,管理人員也不給力,以為隨便封個ID就以為可以解決問題了。人在德国 社区# n% T$ Y0 T% E1 b  r

  D1 X, B( `! ]6 q2 m8 i$ s可能直覺的問題吧,常常能感覺有神馬地方不對,上次我發現有人在賣東西的地方,找所有的人賣家要帳號,定了東西,也找我要了,那個人給了我假的地址,當時我還問過你,司徒到底有沒有那條街?我用Google定位了一下,發現是商業街,根本沒有住家的,那個要帳號的人用短消息問我,不就Ta買我的幾樣東西,幹嘛我弄的那麼緊張神馬的,但我的直覺就是告訴我神馬地方不對,我就用短訊通知了熱線的管理員,MD結果他還要讓我找證據出來,我馬上發了一個貼提醒大家,小心帳號被盜用,結果還有人反對我,後來還有人故意歪曲給我潑髒水,弄得我的ID被封了,後來現在不是有一個賣家的帳號的確被盜用了!!!我朋友打電話告訴我,我心裡真的在冷笑,那個論壇還會有別的事情發生的,等著瞧吧。我一個朋友因為那個論壇的廣告,白白的被人騙了1000歐元!!!後來我氣得不行問她怎麼就那麼傻啊?她說她是點開熱線上的廣告去做的,我說那邊的廣告有很多都是騙人的!!!3 ?8 c& U# l+ r5 a7 W6 {! B* a

4 `* R+ }* N# z5 u3 I$ h2 c我後來去問管理員爲什麽封我的ID,他居然說不出個所以然來,解封了沒幾天又封了,封就封吧,無所謂了,現在受到這么大的攻擊,我真的不知道該說神馬,是活該呢還是同情???Live就是一個過河撤僑的極品,反正對他沒好感,我這個人從來不會掩飾我自己,怎麼想就怎麼說。
我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

我們這裡也有問題,還是小心點。
我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

Trinoo 這個是最複雜的攻擊程序,被攻擊的主機網絡性能不斷下降,最後到崩潰,誰用這麼複雜的攻擊程序啊?對熱線多大的仇恨?
' ?. F( Y$ T7 Jrs238848.rs.hosteurope.de
  H+ a- e" ]4 x/ T5 Z! }7 @  E) F    Communication between clients, handlers and agents use these ports:人在德国 社区5 k+ x" y1 s) B3 [/ {& [# Q5 z

- y3 ]$ }+ k, N3 N) Y人在德国 社区        1524 tcp
, T4 C; C/ w, h+ l7 D        27665 tcp0 j! ?" u/ Q7 {( ~
        27444 udp
3 B5 t9 q* k. i! ^" p        31335 udp' {: W* O7 I3 x& b/ ^6 }
9 r& I0 Q/ D1 e5 @6 a" B; N) }) i
    Note: The ports listed above are the default ports for this tool. Use these ports for orientation and example only, because the port numbers can easily be changed.
; J( E9 H% ^3 z: m8 _" C
. ]8 L! I; X& `, X+ E- T; X0 E    TFN
9 }* Y& O5 l. F  s* w* A( prs238848.rs.hosteurope.de
  |% t1 s5 g! \( k1 f, c: S    Communication between clients, handlers and agents use ICMP ECHO and ICMP ECHO REPLY packets.. S" d; A) ]6 k

2 e/ q8 ^0 I. j7 C7 X7 A0 q0 i    Stacheldraht人在德国 社区1 ?$ M) a  q/ n2 s

* e7 P* ~% A5 \6 p    Communication between clients, handlers and agents use these ports:
# y+ u% z& Y4 B- ?: E3 V) {人在德国 社区
; s  k- O! N) t: f) Z        16660 tcp
$ g  J% @- w# N1 q) E4 {6 a        65000 tcp
* _( ~5 T# m2 g9 [4 n5 |人在德国 社区        ICMP ECHO$ f' O8 N1 Y% _
        ICMP ECHO REPLY
我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

本帖最后由 费雪儿 于 2012-1-7 19:25 编辑 rs238848.rs.hosteurope.de$ e5 u4 N/ e0 p% a9 z$ e4 h/ s
6 q! x6 V. r0 Y
DoS(Denial of Service)拒绝服务攻击广义上可以指任何导致你的服务器不能正常提供服务的攻击。这种攻击可能就是泼到你服务器上的一杯水,或者网线被拔下,或者网络的交通堵塞等等,最终的结果是正常用户不能使用他所需要的服务了,不论本地或者是远程。我们这里比较关心远程的,通过网络进行的DoS攻击。
* Z  z7 V- q6 S" N7 ]' D) L+ Y: Y    b: u4 p. e/ X! _4 [: u& f
    网络应用的普及使我们的工作生活越来越离不开网络。CRM、ERP、办公自动化软件极大的提高了我们工作的效率;通过网络可以找到各种工作、学习资料;我们上网交电话费,查看银行帐户;我们上网交友娱乐。DoS攻击直接的后果可能就是你不能访问这些服务了,对某个DNS服务器或者路由器、防火墙的攻击甚至导致对整个网络的拒绝服务。下面,就来看看这种攻击方式如何远程达到DoS的目的。
% R( o# o4 Z7 O* _6 F2 C" j% H) P1 ]0 O  人在德国 社区( ]- i7 W/ Z) u  b, E- W
    具体DoS攻击方法很多,但大多都可以分为以下几类:
/ w8 {; `. |$ r3 I  ( C4 j2 g8 K1 n
  利用软件实现的缺陷6 F4 q! o$ H" |1 G# F4 c# V
  
, B* K2 A" l4 p& E+ M9 I& \    OOB攻击(常用工具winnuke),teardrop攻击(常用工具teardrop.c boink.c bonk.c),land攻击,IGMP碎片包攻击,jolt攻击,Cisco 2600路由器IOS version 12.0(10)远程拒绝服务攻击等等,这些攻击都是利用了被攻击软件的实现上的缺陷完成DoS攻击的。通常这些攻击工具向被攻击系统发送特定类型的一个或多个报文,这些攻击通常都是致命的,一般都是一击致死,而且很多攻击是可以伪造源地址的,所以即使通过IDS或者别的sniffer软件记录到攻击报文也不能找到谁发动的攻击,而且此类型的攻击多是特定类型的几个报文,非常短暂的少量的报文,如果伪造源IP地址的话,使追查工作几乎是不可能。* j, ]! I( e7 }5 g2 ?% |
  
; b; Y0 K  H+ I: q人在德国 社区    那么如何造成这些攻击的?通常是软件开发过程中对某种特定类型的报文、或请求没有处理,导致软件遇到这种类型的报文运行出现异常,导致软件崩溃甚至系统崩溃。下面结合几个具体实例解释一下这种攻击的成因。rs238848.rs.hosteurope.de8 J9 @' [( D8 ~  h, a) f* y: k, n9 L
  人在德国 社区1 W: b9 r4 [% u+ L9 i4 o
    1997年5月7号有人发布了一个winnuke.c。首先建立一条到Win95/NT主机的TCP连接,然后发送TCP紧急数据,导致对端系统崩溃。139/TCP是Win95/NT系统最常见的侦听端口,所以winnuke.c使用了该端口。之所以称呼这种攻击为OOB攻击,因为MSG_OOB标志,实际应该是TCP紧急数据攻击。
! |7 k- Z1 S1 D( W. ]& o  
  {) _0 L6 e7 M" U/ I9 c    原始teardrop.c只构造了两种碎片包,每次同时发送这两种UDP碎片包。如果指定发送次数,将完全重复先前所发送出去的两种碎片包。它可以伪造源ip并跨越路由器进行远程攻击,影响的系统包括Linux/WinNT/Win95。使用的方法是:3 T& E: A5 n, ?4 A) B( J
    teardrop 源ip 目的ip [-s 源端口] [-d 目的端口] [-n 次数]
/ T; u6 M: d: \0 e7 M人在德国 社区  
0 L9 ]2 a5 W5 C) _+ N/ R! o8 s- D    比较新的一个DoS攻击是Windows的SMB实现中的DoS攻击,2002年8月发布,只要允许匿名连接的windows系统就可以进行远程攻击,强烈建议Windows用户打相应的补丁。它的方法就是先和目标系统建立一个连接,然后发送一个特定的请求,目标系统就会兰屏。发布的测试工具SMBdie.exe是图形界面工具,输入目标地址NETBIOS名称即可。
! S; T: I0 `1 Y5 @3 }! U  % ]/ G8 R7 s. p7 F
    从上面的讨论可以看出,这种攻击行为威力很大,而且难于侦察。但真实情况下它的危害仅现于漏洞发布后的不长的时间段内,相关厂商会很快发布补丁修补这种漏洞。所以上面提到的几种较老的攻击在现实的环境中,通常是无效的。不过最新的攻击方法还是让我们不寒而栗,我们可以做的就是关注安全漏洞的发布,及时打上新的补丁。如果你想偷懒的话,购买专业安全服务公司的相关服务应该是个更好的选择。
6 ]$ A+ f4 c6 x! N2 P人在德国 社区  rs238848.rs.hosteurope.de- w' A/ G% ^9 `  {
    利用协议的漏洞
% |- g) e. F  l7 e( _  u( ]* Brs238848.rs.hosteurope.de  
1 [! Z+ J/ {! f* }7 E' G. h! [    如果说上面那种漏洞危害的时间不是很长,那么这种攻击的生存能力却非常强。为了能够在网络上进行互通、互联,所有的软件实现都必须遵循既有的协议,而如果这种协议存在漏洞的话,所有遵循此协议的软件都会受到影响。rs238848.rs.hosteurope.de9 T9 q1 k9 Z% A2 u( {1 m
  6 D* c0 a" K0 ]$ Q
    最经典的攻击是synflood攻击,它利用TCP/IP协议的漏洞完成攻击。通常一次TCP连接的建立包括3个步骤,客户端发送SYN包给服务器端,服务器分配一定的资源给这里连接并返回SYN/ACK包,并等待连接建立的最后的ACK包,最后客户端发送ACK报文,这样两者之间的连接建立起来,并可以通过连接传送数据了。而攻击的过程就是疯狂发送SYN报文,而不返回ACK报文,服务器占用过多资源,而导致系统资源占用过多,没有能力响应别的操作,或者不能响应正常的网络请求。rs238848.rs.hosteurope.de1 M/ b% ]% }. G; d; ?/ o
  人在德国 社区! N3 Y) a/ ^: w
    这个攻击是经典的以小搏大的攻击,自己使用少量资源占用对方大量资源。一台P4的Linux系统大约能发到30-40M的64字节的synflood报文,而一台普通的服务器20M的流量就基本没有任何响应了(包括鼠标、键盘)。而且synflood不仅可以远程进行,而且可以伪造源IP地址,给追查造成很大困难,要查找必须所有骨干网络运营商,一级一级路由器的向上查找。
. Z8 j  h$ X  _  
' B2 I. e% V$ D- q8 V; R    对于伪造源IP的synflood攻击,除非攻击者和被攻击的系统之间所有的路由器的管理者都配合查找,否则很难追查。当前一些防火墙产品声称有抗DoS的能力,但通常他们能力有限,包括国外的硬件防火墙大多100M防火墙的抗synflood的能力只有20-30Mbps(64字节syn包),这里涉及到它们对小报文的转发能力,再大的流量甚至能把防火墙打死机。现在有些安全厂商认识到DoS攻击的危害,开始研发专用的抗拒绝服务产品,让我们拭目以待吧!9 R9 R3 |, \/ l! W
  0 w" J7 p* X. U) F2 s" i
    由于TCP/IP协议相信报文的源地址,另一种攻击方式是反射拒绝服务攻击,另外可以利用还有广播地址,和组播协议辅助反射拒绝服务攻击效果更好。不过大多数路由器都禁止广播地址和组播协议的地址。# n$ A- r$ z: ?# x- _3 v7 W
  rs238848.rs.hosteurope.de) y& _* u  [8 K& a% ?
    另一类攻击方式是使用大量符合协议的正常服务请求,由于每个请求耗费很大系统资源,导致正常服务请求不能成功。如HTTP协议是无状态协议,攻击者构造大量搜索请求,这些请求耗费大量服务器资源,导致DoS。这种方式攻击比较好处理,由于是正常请求,暴露了正常的源IP地址,禁止这些IP就可以了。rs238848.rs.hosteurope.de4 M: n! }, f# G- X8 g: x
  ' o6 p7 p3 U* d+ l- m
  进行资源比拼
. t  r5 `; A( W# K% r9 @
- Y9 N4 ?. P2 q: T8 M5 r4 ~2 I' v! m8 L$ D4 {
    这种攻击方式属于无赖打法,凭借着手中的资源丰富,发送大量的垃圾数据侵占完你的资源,导致DoS。比如,ICMP flood,mstream flood,Connection flood。为了获得比目标系统更多资源,通常攻击者会发动DDoS(Distributed Dos 分布式拒绝服务)攻击者控制多个攻击傀儡发动攻击,这样才能产生预期的效果。前两类攻击是可以伪造IP地址的,追查也是非常困难,第3种攻击由于需要建立连接,可能会暴露攻击傀儡的IP地址,通过防火墙禁止这些IP就可以了。对于难于追查,禁止的攻击行为,只能期望专用的抗拒绝服务产品了) v% w! G' L$ y( U- b

, Y  k& a  R0 y0 A/ w$ S. O0 O1 P+ ]2 x
我願意把美麗與健康帶給你。
Mary KayKathy´s shop
爱,并非没有争执,而是每次争执过后,爱仍在。@

TOP

感谢雪儿,我从这个帖子,学到了很多.改日拜见你,不空着手.4 `* a8 {5 A- `# t) h  u
happylucky126 发表于 2012-1-12 22:43
* f" [/ S& T7 I7 ]0 O9 U1 ?

8 s5 `) n/ M$ I- W3 M; }rs238848.rs.hosteurope.de" r4 t& x1 V! F" \" P
不客气,小企鹅,你自己要是弄网站也会懂的。

TOP

   想给个大拇指,知不道这个图标。
Dream as if you'll live forever.

TOP

是啊,我都好几次不能登录了。
开心就好

TOP