关于冰盾 | 使用条款 | 网站地图
 
组织 ddos 攻击的“掩体跑道”体
组织 ddos 攻击的“掩体跑道”体
作者:冰盾防火墙 网站:www.bingdun.com 日期:2008-01-06
 

    “掩体跑道”体系是一种美国于冷战时期发展出来的用于掩藏洲际导弹发射位置的方案,后来因为消耗过大和一些政治原因而夭折。它的基本原则是载有洲际导弹的发射车在一个相当于某个州面积的跑道迷宫中行驶,并与随即位置发射导弹,这样可以防止被苏联人反击,减少洲际导弹发射设施核导弹本身的损失。 

  cc攻击的弱点在于容易被回溯到攻击发起者的真实地址,而解决这个问题不能像synflood那样可以伪造源数据包;另一个问题是要组织一次大规模的ddos攻击需要相当长时间的筹备(除非你有红客联盟那么多喽罗……)。我们就可以借助掩体跑道这样的体系来进行源迷惑,这种组织方式当然也同样适用于syn flood等(技术上说这也是一种cc攻击),用利用类似p2p的结构,我们有一台中央服务器-cs,攻击终端我们称之为aa1 to aan。具体流程是这样的:  

1 . 攻击终端 aa1 向 cs 发送 任务请求 (包括目标ip, 端口, 以及其他攻击需要的信息) 

2 . cs 记录 aa1 的 任务请求 为 t1 

3 . aa2-aan 按照制定的间隔时间下载 cs 上新的任务信息 

4 . aa2-aan 将 t1 加入任务列表 

5. aa2-aan 连接各自不同的代理开始对 t1 发起攻击 

6 . aa1必须保持开启以为其他的aa提供攻击能力 

  由于并不是每一个攻击终端都请求任务,所以攻击能力要比单机效果好,更难追踪,也不需要肉鸡,因为p2p的基本概念是接受服务业提供服务 aa即是控制器,也是zombie。 

    另附上一点对http协议中 connection 的研究 
 
    早期的http协议中是没有connction这个字段的,完全的statusless,就是一次请求一次应答就拉倒关闭。后来因为html开始支持各种媒体的嵌入,需要从同一个服务器下载文件的时间密度越来越大,statusless也变得不那么效率了。这个时候一个新的字段: connection就被引入了,当请求中conection字段被设置为"keep-alive"的时候,服务器就不会关闭连接,继续接受客户端的请求。 

    但这种连接并不是说客户端详要练到什么时候就连到什么时候的,有的服务器不接受keep-alive, 就会返回一个包含connection:close的字段应答并终止连接,还有的服务器则会给出一个keep-alive字段并设置一个timeout在指定秒数到达后终止连接(一个新请求将导致计数重新开始) 

    与conection相关的可能还有proxy-conection. 这个字段也接受keep-alive和close两种值,他指定了http客户端和proxy之间的连接状态。假设请求种同时包含proxy-connection和connection两个字段keep-alive,不同的proxy会有不同的处理方式,设计完善的proxy会在clinet dsiconnect之后自动断开与http server的连接,而有的则不会,或者会设定一个超时值,这种proxy经常被利用来进行cc攻击(不过我个人觉得已经很少见了,至少跟匿名smtp一样少见)

 

 
最新内容:
安装和升级冰盾防火墙需要注意的问题[2006-02-08]
购买冰盾抗DDOS防火墙的十大理由[2005-09-09]
防御DoS和DDoS攻击迫在眉睫[2008-01-04]
DDOS攻击北京音乐网站工具分析[2008-01-04]
防DDoS攻击11招[2008-01-04]
DDoS攻击工具——Tribe Flood Network 分析[2008-01-04]
相关内容:
购买冰盾抗DDOS防火墙的十大理由[2005-09-09]
防御DoS和DDoS攻击迫在眉睫[2008-01-04]
DDOS攻击北京音乐网站工具分析[2008-01-04]
防DDoS攻击11招[2008-01-04]
DDoS攻击工具——Tribe Flood Network 分析[2008-01-04]
个人服务器如何抵御DDOS攻击[2008-01-03]

合作伙伴: 黑基网 补天科技 威盾科技 站长下载 新飞金信 北京电信 ZOL应用下载
中华人民共和国增值电信业务经营许可证京ICP备14024464 公安备案号 京1081234 
版权所有©2003-2014 冰盾防火墙  www.BingDun.com 法律声明
总机:(010)51661195