新型DDos攻擊:利用LDAP服務(wù)器可實現(xiàn)攻擊放大46-55倍

大家都知道前不久出現(xiàn)的DDoS攻擊“Mirai”,導(dǎo)致美國半數(shù)的互聯(lián)網(wǎng)癱瘓,是不是很厲害啊,現(xiàn)在下面就為大家介紹一個最新的DDoS攻擊,要讓DDoS攻擊力更彪悍。
LDAP
據(jù)Corero網(wǎng)絡(luò)安全公司披露,上周發(fā)現(xiàn)一種新型DDoS攻擊媒介針對其客戶發(fā)起攻擊。這種攻擊技術(shù)是一種利用輕量目錄訪問協(xié)議(Lightweight Directory Access Protocol,LDAP)的放大攻擊,峰值可以達到Tb級別。LDAP是訪問類似Active Directory數(shù)據(jù)庫用戶名和密碼使用最廣泛的協(xié)議。它是基于X.500標準的,但是簡單多了并且可以根據(jù)需要定制。與X.500不同,LDAP支持TCP/IP,這對訪問Internet是必須的。
LDAP模式
LDAP DDoS攻擊其實是安全領(lǐng)域的新事物,這種LDAP協(xié)議可能會被黑客濫用,然后推動大規(guī)模的DDoS攻擊。
據(jù)Corero公司網(wǎng)絡(luò)安全專家披露,他們已經(jīng)發(fā)現(xiàn)了LDAP DDoS攻擊的實例。在這起攻擊中,黑客利用了CLDAP協(xié)議中的零日漏洞來發(fā)起攻擊,其實在之前就發(fā)生過類似的攻擊。更令人擔心的是,專家認為這將有可能成為黑客的又一個選擇。
聞所未聞,黑客利用LDAP協(xié)議的漏洞實施攻擊可以讓放大系數(shù)達到46,在特定條件下,峰值甚至能達到55。
Corero的安全專家解釋了黑客如何利用CLDAP進行攻擊:
攻擊者可以從偽造地址(受害人地址)向支持CLDAP(無連接輕量級目錄訪問協(xié)議)的服務(wù)器發(fā)送一個請求。當LDAP服務(wù)器處理請求之后,便會向發(fā)送人的地址發(fā)送回復(fù)。而LDAP服務(wù)器準備發(fā)送的回復(fù)內(nèi)容是原請求內(nèi)容的數(shù)倍。
正是由于LDAP服務(wù)器回復(fù)的內(nèi)容是原請求內(nèi)容的數(shù)倍,所以放大技術(shù)才允許慣犯擴大他們攻擊的規(guī)模。在受攻擊的情況下,LDAP服務(wù)器的響應(yīng)能夠達到非常高的帶寬,就像我們已經(jīng)看到的那樣,平均放大系數(shù)為46倍,而在攻擊高峰期,這個數(shù)值更是達到了55倍。
LDAP DDoS IOT
LDAP DDoS攻擊能夠?qū)е路浅乐氐暮蠊?,有專家指出,這種攻擊產(chǎn)生的通信流量峰值能達到每秒數(shù)萬兆。試想一下,網(wǎng)絡(luò)擁堵會達到什么地步?
Corero公司CTO/COO Dave Larson:
這種媒介的出現(xiàn),是原本就已經(jīng)很危險的DDoS攻擊如虎添翼,將使DDoS更可怕。當與其他方式,特別是與IoT僵尸網(wǎng)絡(luò)結(jié)合后,我們會發(fā)現(xiàn),這種攻擊會達到前所未有的規(guī)模,并且影響深遠。千兆級別的攻擊將會成為現(xiàn)實、常態(tài),互聯(lián)網(wǎng)的可用性也可能會受到極大的影響——至少,在某些地方,可用性將會降低。
同時,Dave還表示:
LDAP不是第一個,當然也不會是最后一個被LDAP DDoS利用的協(xié)議或服務(wù)。之所以會發(fā)生諸如此次的攻擊事件,就是因為網(wǎng)絡(luò)上的開放式服務(wù)器會對偽造記錄請求進行響應(yīng)。當然,通過正確的方式,也能減少這種攻擊的發(fā)生。比如,加強檢測,在偽造的IP地址進入網(wǎng)絡(luò)前就識別出來。最常見的做法就是,在路由器配置過程中,采用入口過濾技術(shù)根除偽造IP地址,這樣將會使反射型DDoS總量減少一個數(shù)量級。
以上就是腳本之家小編為大家簡單的介紹關(guān)于利用LDAP服務(wù)器的新型DDoS攻擊可將攻擊放大46-55倍的教程,需要的用戶快來看看吧,想了解更多精彩教程請繼續(xù)關(guān)注腳本之家!
相關(guān)文章推薦:
我們不知道的秘密? 黑客可以使用硬件破解GSM A5加密算法
詳解服務(wù)器三大攻擊殺手(DDoS CC攻擊 ARP欺騙)
相關(guān)文章
- DDoS攻擊手段是在傳統(tǒng)的DoS攻擊基礎(chǔ)之上產(chǎn)生的一類攻擊方式。單一的DoS攻擊一般是采用一對一方式的,當被攻擊目標CPU速度低、內(nèi)存小或者網(wǎng)絡(luò)帶寬小等等各項性能指標不高,2012-11-01
- 不知道身為網(wǎng)絡(luò)管理員的你是否遇到過服務(wù)器因為拒絕服務(wù)攻擊都癱瘓的情況呢?就網(wǎng)絡(luò)安全而言目前最讓人擔心和害怕的入侵攻擊就要算是拒絕服務(wù)攻擊了。和傳統(tǒng)的攻擊不同,采2015-09-25
- 這是一個基于多種抓包引擎(NetFlow, IPFIX, sFLOW, netmap, PF_RING, PCAP)的DoS/DDoS攻擊高效分析工具,可以探測和分析網(wǎng)絡(luò)中的異常流量情況,同時可以通過外部腳本通知2015-05-14
- 這篇文章主要為大家詳細剖析了DDoS攻擊原理,更全面的了解DDoS攻擊,做好防御DDoS攻擊的準備工作,感興趣的小伙伴們可以參考一下2016-01-20
- 本文為大家分享管理員必讀的防御DDOS攻擊終極指南,包括了為什么要DDOS攻擊,什么是DDOS攻擊以及怎么防御DDOS攻擊,希望這篇文章能引起大家對DDOS攻擊的研究興趣。2015-10-29
- 流量獲取是DDOS攻擊的最重要一環(huán),黑客主要通過獲取廠商服務(wù)器的上行流量,致使你的服務(wù)器、電腦所屬的網(wǎng)絡(luò)或者系統(tǒng)資源耗盡而癱瘓,讓你失去目標客戶,借此用來勒索廠商。2016-07-05
- DDOS網(wǎng)絡(luò)攻擊是我們最常見的問題了,要防止DDOS網(wǎng)絡(luò)攻擊,首先就要了解其攻擊的方式。 1.Synflood:該攻擊以多個隨機的源主機地址向目的主機發(fā)送SYN包,而在收到2008-10-08
- DDoS攻擊的主要手段是通過大于管道處理能力的流量淹沒管道或通過超過處理能力的任務(wù)使系統(tǒng)癱瘓,所以理論上只要攻擊者能夠獲得比目標更強大的“動力”,目標是注定會被攻陷2015-10-29
- 縱觀網(wǎng)絡(luò)安全攻擊的各種方式方法,其中DDoS類的攻擊會給你的網(wǎng)絡(luò)系統(tǒng)造成更大的危害。因此,了解DDoS,了解它的工作原理及防范措施,是一個計算機網(wǎng)絡(luò)安全技術(shù)人員應(yīng)必修的2015-09-23
- DDoS主要是借助于客戶/服務(wù)器技術(shù),將多個計算機聯(lián)合起來作為攻擊平臺,對一個或多個目標發(fā)動DDoS攻擊,從而成倍地提高拒絕服務(wù)攻擊的威力2016-08-26