ddoS攻击新方式:攻击者利用UPnP协议绕过国内防御

访客4年前关于黑客接单702

楼主此时说这些,给人感觉装逼令人反感,试问很多的正义之声被封杀,你的公正在哪里?智安 *** 讯:据外媒 15 日报道, *** 安全解决方案提供商 Imperva 披露攻击者正在利用 UPnP 协议掩盖 DDoS 攻击期间发送的 *** 数据包源端口,从而绕过 DDoS 缓解服务。Imperva 已发现了至少两起采用该技术的 DDoS 攻击, 包括 DDoS 放大攻击。

UPnP如何利用?

问题的来源在于通用即插即用(UPnP)协议,这个协议原本的目的是简化在本地 *** 上发现附近设备的过程。它能够将互联网连接转发到本地 *** ,把连接映射到本地。

此功能能够被用来穿透NAT, *** 管理员也可以远程访问内网里的服务。

“但是,很少有路由器真的会确认内网IP,因此路由器会执行所有的转发规则,”Imperva的研究人员说。

这意味着如果攻击者设法污染端口映射表,他可以使用路由器作为 *** ,并且把IP重定向。

实际上利用UPnP进行攻击并不新鲜。Akamai就曾介绍过这种攻击,并把它称为UPnProxy。

UPnProxy能做什么?

Imperva表示,这项技术也可能被滥用于DDoS攻击以屏蔽放大(amplification)DDoS攻击的源端口,即反射DDoS攻击。

DDoS放大攻击需要由攻击者发送数据包并通过欺骗性IP将其发送给受害者。

在传统的DDoS放大攻击中,源端口指向的始终是放大攻击服务的端口。例如,DNS放大攻击时从DNS服务器反弹的数据包的源端口号为53,而NTP放大攻击的源端口号为123。

基于这个原理,那些抗DDoS的服务可以屏蔽指定源端口来阻止DDoS攻击。

但是如果黑客使用了UPnProxy,就可以修改端口映射表,可以把端口映射为随机,从而绕过DDoS防御服务。

后果:DDoS 放大攻击或泛滥

Imperva 公司表示已开发一款自有 PoC 脚本并已测试成功,而且复现了在实际中发现的两起 DDoS 攻击中的一种。

他们开发的 PoC 查找暴露 rootDesc.xml 文件(该文件持有端口映射配置文件)的路由器,添加隐藏源端口的自定义端口映射规则,随后发动 DDoS 放大攻击。

DDoS 放大攻击主要步骤如下:

之一步:找到一个开放的UPnP路由器

第二步:访问设备XML文件

第三步:修改端口转发规则

第四步:启动端口混淆 DNS 放大

通过2018年5月16日与14日的 SHODAN 搜索情况对比显示,暴露 rootDesc.xml 文件的路由器数量仍在增加。

而出于安全的原因,该公司并未发布该 PoC 代码。

建议大家如果没有使用的需要就把路由器的UPnP功能关闭。

云联防:全网分布式联动防御

业务快速接入云联防系统,轻松抵御各类流量攻击,实现了1+1>2的防御效果。

相关文章

DDoS攻击防御 / DDOS防御教程 / 防CC攻击

DDoS攻击(分布式拒绝服务)是指利用客户机/服务器技术将多台计算机联合起来作为攻击平台,对一个或多个目标发起DDoS攻击,从而使拒绝服务攻击的威力加倍。 通常,攻击者使用偷来的帐户在计算机上安装D...

企业上“云”时,如何避开DDoS暗流?

企业上“云”时,如何避开DDoS暗流?

在企业上“云”的过程中, DDoS攻击是企业不得不面对的一个暗礁,如若应对不当,用户流失和口碑受损不可避免。 什么是DDoS攻击呢? DDoS攻击,是针对互联网企业的一种网络攻击,堪比...

操控网络还能操控电压,你见过这样的黑客吗?

操控网络还能操控电压,你见过这样的黑客吗?

针对英特尔CPU的网络攻击并不新鲜。 然而利用电压发起攻击的黑客就很少见了。 黑客攻击英特尔CPU 近期研究人员发现一种全新攻击,黑客可以通过改变来电压来悄悄从处理器中盗窃敏感信...

服务器怎么有效阻止ddos攻击(教你一招最简单有

服务器怎么有效阻止ddos攻击(教你一招最简单有

随着网络技术和网络应用的发展,网络安全问题显得越来越重要,已经被提到一个很高高的高度。DDOS攻击随着互联网的快速发展,也日益猖獗,从原来的的几兆、几十兆,到现在的几十G、几十T的流量攻击,形成了一个...

网站被攻击解决办法(附:ddos攻击解决方案)

网站被攻击解决办法(附:ddos攻击解决方案)

企业的运维团队需要掌握基本的web安全知识,防患于未然,本篇文章提供多种网站安全防护场景,以及对应的防御解决方案。 网站安全 网站面临的安全风险和挑战 1.网站攻击&网站漏洞 针对...