国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

DDoS攻防演示
2007-10-08   網(wǎng)絡(luò)

1.DDoS攻擊概念

DoS的攻擊方式有很多種,最基本的DoS攻擊就是利用合理的服務(wù)請求來占用過多的服務(wù)資源,從而使合法用戶無法得到服務(wù)的響應(yīng)。

DDoS攻擊手段是在傳統(tǒng)的DoS攻擊基礎(chǔ)之上產(chǎn)生的一類攻擊方式。單一的DoS攻擊一般是采用一對一方式的,當(dāng)攻擊目標(biāo)是CPU速度低、內(nèi)存小或者網(wǎng)絡(luò)帶寬小等各項(xiàng)性能指標(biāo)不高的網(wǎng)絡(luò)時(shí),它的效果是明顯的。隨著計(jì)算機(jī)與網(wǎng)絡(luò)技術(shù)的發(fā)展,計(jì)算機(jī)的處理能力迅速增長,內(nèi)存大大增加,同時(shí)也出現(xiàn)了千兆級別的網(wǎng)絡(luò),這使得DoS攻擊的困難程度加大了——目標(biāo)對惡意攻擊包的“消化能力”加強(qiáng)了不少,例如攻擊軟件每秒鐘可以發(fā)送3 000個(gè)攻擊包,但主機(jī)與網(wǎng)絡(luò)帶寬每秒鐘可以處理10000個(gè)攻擊包,這樣一來攻擊就不會(huì)產(chǎn)生什么效果。

這時(shí)侯分布式的拒絕服務(wù)攻擊手段(DDoS)就應(yīng)運(yùn)而生了。如果理解了DoS攻擊的話,它的原理就很簡單。如果說計(jì)算機(jī)與網(wǎng)絡(luò)的處理能力加大了10倍,用一臺(tái)攻擊機(jī)來攻擊不再能起作用的話,攻擊者使用10臺(tái)攻擊機(jī)同時(shí)攻擊呢?用100臺(tái)呢?DDoS就是利用更多的傀儡機(jī)來發(fā)起進(jìn)攻,以比從前更大的規(guī)模來進(jìn)攻受害者。

高速廣泛連接的網(wǎng)絡(luò)給大家?guī)砹朔奖悖矠镈DoS攻擊創(chuàng)造了極為有利的條件。在低速網(wǎng)絡(luò)時(shí)代時(shí),黑客占領(lǐng)攻擊用的傀儡機(jī)時(shí),總是會(huì)優(yōu)先考慮離目標(biāo)網(wǎng)絡(luò)距離近的機(jī)器,因?yàn)榻?jīng)過路由器的跳數(shù)少,效果好。而現(xiàn)在電信骨十節(jié)點(diǎn)之間的連接都是以G為級別的,大城市之間更可以達(dá)到2.5G的連接,這使得攻擊可以從更遠(yuǎn)的地方或者其他城市發(fā)起,攻擊者的傀儡機(jī)位置可以在分布在更大的范圍,選擇起來更靈活了。

被DDoS攻擊時(shí)的現(xiàn)象如下:

(1)被攻擊主機(jī)上有大量等待的TCP連接;

(2)網(wǎng)絡(luò)中充斥著大量的無用的數(shù)據(jù)包,源地址為假:

(3)制造高流量無用數(shù)據(jù),造成網(wǎng)絡(luò)擁塞,使受害主機(jī)無法正常和外界通信:

(4)利用受害主機(jī)提供的服務(wù)或傳輸協(xié)議上的缺陷,反復(fù)高速地發(fā)出特定的服務(wù)請求,使受害主機(jī)無法及時(shí)處理所有正常請求;

(5)嚴(yán)重時(shí)會(huì)造成系統(tǒng)死機(jī)。

2.攻擊運(yùn)行原理

一個(gè)比較完善的DDoS攻擊體系分成4大部分,其中最重要的第2和第3部分,它們分別用做控制和實(shí)際發(fā)起攻擊。請注意控制機(jī)與攻擊機(jī)的區(qū)別,對第4部分的受害者來說,DDoS的實(shí)際攻擊包是從第3部分攻擊傀儡機(jī)上發(fā)出的,第2部分的控制機(jī)只發(fā)布命令而不參與實(shí)際的攻擊。對第2和第3部分計(jì)算機(jī),黑客有控制權(quán)或者是部分的控制權(quán),并把相應(yīng)的DDoS程序上傳到這些平臺(tái)上,這些程序與正常的程序一樣運(yùn)行并等待來自黑客的指令,通常它還會(huì)利用各種手段隱藏自己不被別人發(fā)現(xiàn)。在平時(shí),這些傀儡機(jī)器并沒有什么異常,可是一旦黑客連接到它們進(jìn)行控制,并發(fā)出指令的時(shí)候,攻擊傀儡機(jī)就成為害人者去發(fā)起攻擊了。

下面講講黑客如何組織一次DDoS攻擊。這里用“組織”這個(gè)詞,是因?yàn)镈DoS并不像入侵一臺(tái)主機(jī)那樣簡單。一般來說,黑客進(jìn)行DDoS攻擊時(shí)會(huì)經(jīng)過如下的步驟。

(1)搜集了解目標(biāo)的情況。下列情況是黑客非常關(guān)心的情報(bào):

●被攻擊目標(biāo)主機(jī)數(shù)目、地址情況;

●目標(biāo)主機(jī)的配置、性能;

●目標(biāo)的帶寬。

對于DDoS攻擊者來說,攻擊互聯(lián)網(wǎng)上的某個(gè)站點(diǎn),如http://www.mytarget.com,有一個(gè)重點(diǎn)就是確定到底有多少臺(tái)主機(jī)在支持這個(gè)站點(diǎn),一個(gè)大的網(wǎng)站可能有很多臺(tái)主機(jī)利用負(fù)載均衡技術(shù)提供同一個(gè)網(wǎng)站的WWW服務(wù)。所以事先搜集情報(bào)對DDoS攻擊者來說是非常重要的,這關(guān)系到使用多少臺(tái)傀儡機(jī)才能達(dá)到效果的問題。簡單地考慮一下,在相同的條件下,攻擊同一站點(diǎn)的2臺(tái)主機(jī)需要2臺(tái)傀儡機(jī)的話,攻擊5臺(tái)主機(jī)可能就需要5臺(tái)以上的傀儡機(jī)。有人說做攻擊的傀儡機(jī)越多越好,反正不管你有多少臺(tái)主機(jī)我都用盡量多的傀儡機(jī)來攻就是了,傀儡機(jī)多了效果更好。

但在實(shí)際過程中,有很多黑客并不進(jìn)行情報(bào)的搜集而直接進(jìn)行DDoS的攻擊,這時(shí)候攻擊的盲目性就很大了,效果如何也要靠運(yùn)氣。

2)占領(lǐng)傀儡機(jī)。黑客最感興趣的是有下列情況的主機(jī):

●鏈路狀態(tài)好的主機(jī);

●性能好的主機(jī);

●安全管理水平差的主機(jī)。

這一部分實(shí)際上是使用了另一大類的攻擊手段:利用形攻擊。這是和DDoS并列的攻擊方式。簡單地說,就是占領(lǐng)和控制被攻擊的主機(jī),取得最高的管理權(quán)限,或者至少得到一個(gè)有權(quán)限完成DDoS攻擊任務(wù)的賬號。對于一個(gè)DDoS攻擊者來說,準(zhǔn)備好一定數(shù)量的傀儡機(jī)是一個(gè)必要的條件,下面說一下攻擊者是如何攻擊并占領(lǐng)它們的。

首先,黑客做的工作一般是掃描,隨機(jī)地或者是有針對性地利用掃描器去發(fā)現(xiàn)互聯(lián)網(wǎng)上那些有漏洞的機(jī)器,像程序的溢出漏洞、cgi、Unicode、ftp、數(shù)據(jù)庫漏洞……都是黑客希望看到的掃描結(jié)果。隨后就是嘗試入侵,了,具體的手段就不在這里多說了,讀者感興趣的話可以在網(wǎng)上查到很多關(guān)于這些內(nèi)容的文章。

假設(shè)黑客現(xiàn)在占領(lǐng)了一臺(tái)傀儡機(jī),然后他做什么呢?除了上面說過留后門擦腳印這些基本工作之外,他會(huì)把DDoS攻擊用的程序上載過去,一般是利用ftp。在攻擊機(jī)上,會(huì)有一個(gè)DDoS的發(fā)包程序,黑客就是利用它來向受害目標(biāo)發(fā)送惡意攻擊包的。

(3)實(shí)際攻擊。經(jīng)過前2個(gè)階段的精心準(zhǔn)備之后,黑客就開始瞄準(zhǔn)目標(biāo)準(zhǔn)備發(fā)射了。前面的準(zhǔn)備做得好的話,實(shí)際攻擊過程反而是比較簡單的。黑客登錄到做為控制臺(tái)的傀儡機(jī),向所有的攻擊機(jī)發(fā)出命令:“預(yù)備~,瞄準(zhǔn)~,開火!”。這時(shí)候埋伏在攻擊機(jī)中的DDoS攻擊程序就會(huì)響應(yīng)控制臺(tái)的命令,一起向受害主機(jī)以高速度發(fā)送大量的數(shù)據(jù)包,導(dǎo)致它死機(jī)或是無法響應(yīng)正常的請求。黑客一般會(huì)以遠(yuǎn)遠(yuǎn)超出受害方處理能力的速度進(jìn)行攻擊,他們不會(huì)“憐香惜玉”。

老到的攻擊者會(huì)一邊攻擊,一邊用各種手段來監(jiān)視攻擊的效果,在需要的時(shí)候進(jìn)行一些調(diào)整。簡單些就是開個(gè)窗口不斷地ping目標(biāo)主機(jī),在能接到回應(yīng)的時(shí)候就再加大一些流量或是再命令更多的傀儡機(jī)來加入攻擊。

3.DDoS的防范

到目前為止,進(jìn)行DDoS攻擊的防范還是比較困難的。因?yàn)檫@種攻擊的特點(diǎn)是利用了 TCP/IP協(xié)議的漏洞,除非不用TCP/IP,才有可能完全抵御住DDoS攻擊。一位資深的安全專家給了個(gè)形象的比喻:DDoS就好像有1 000個(gè)人同時(shí)給你家里打電話,這時(shí)候你的朋友還打得進(jìn)來嗎?

不過即使它難以防范,也不是說我們就應(yīng)該逆來順受,實(shí)際上防止DDoS并不是絕對不可行的事情?;ヂ?lián)網(wǎng)的使用者是各種各樣的,與DDoS做斗爭,不同的角色有不同的任務(wù)。我們以下面幾種角色為例進(jìn)行講解:

●企業(yè)網(wǎng)管理員;

●ISP、ICP管理員;

●骨干網(wǎng)絡(luò)運(yùn)營商。

(1)企業(yè)網(wǎng)管理員。網(wǎng)管員做為一個(gè)企業(yè)內(nèi)部網(wǎng)的管理者,往往也是安全員、守護(hù)神。在他維護(hù)的網(wǎng)絡(luò)中有一些服務(wù)器需要向外提供WWW服務(wù),因而不可避免地成為DDoS的攻擊目標(biāo),他該如何做呢?可以從主機(jī)與網(wǎng)絡(luò)設(shè)備兩個(gè)角度去考慮。

1)主機(jī)上的設(shè)置。幾乎所有的主機(jī)平臺(tái)都有抵御DoS的設(shè)置,總結(jié)一下,基本的有幾種:

①關(guān)閉不必要的服務(wù);

②限制同時(shí)打開的Syn半連接數(shù)目;

③縮短Syn半連接的time out時(shí)間;

④及時(shí)更新系統(tǒng)補(bǔ)丁。

2)網(wǎng)絡(luò)設(shè)備上的設(shè)置。企業(yè)網(wǎng)的網(wǎng)絡(luò)設(shè)備可以從防火墻與路由器上考慮。這兩個(gè)設(shè)備是到外界的接口設(shè)備,在進(jìn)行防DDoS設(shè)置的同時(shí),要注意一下這是以多大的效率犧牲為代價(jià)的,對你來說是否值得。

對防火墻來說,可以考慮:

①禁止對主機(jī)的非開放服務(wù)的訪問;

②限制同時(shí)打開的SYN最大連接數(shù);

③限制特定IP地址的訪問;

④啟用防火墻的防DDoS的屬性;

⑤嚴(yán)格限制對外開放的服務(wù)器的向外訪問。

第五項(xiàng)主要是防止自己的服務(wù)器被當(dāng)做工具去害人。

對路由器(以Cisco路由器為例)來說,可以考慮:

①Cisco Express Forwarding(CEF):

②使用unicast reverse-path:

③訪問控制列表(ACL)過濾;

④設(shè)置SYN數(shù)據(jù)包流量速率;

⑤升級版本過低的ISO;

⑥為路由器建立log server。

其中使用CEF和Unicast設(shè)置時(shí)要特別注意,使用不當(dāng)會(huì)造成路由器工作效率嚴(yán)重下降,升級IOS也應(yīng)謹(jǐn)慎。路由器是網(wǎng)絡(luò)的核心設(shè)備,與大家分享一下進(jìn)行設(shè)置修改時(shí)的小經(jīng)驗(yàn),就是先不保存。Cisco路由器有兩份配置startup config和running config,修改的時(shí)候改變的是running config,可以讓這個(gè)配置先跑一段時(shí)間,覺得可行后再保存配置到startup config;而如果不滿意想恢復(fù)原來的配置,用copy start run就行了。

(2)ISP/ICP管理員。ISP/ICP為很多中小型企業(yè)提供了各種規(guī)模的主機(jī)托管業(yè)務(wù),所以在防DDoS時(shí),除了與企業(yè)網(wǎng)管理員一樣的手段外,還要特別注意自己管理范圍內(nèi)的客戶托管主機(jī)不要成為傀儡機(jī)??陀^上說,這些托管主機(jī)的安全性普遍是很差的,有的連基本的補(bǔ)丁都沒有打就赤膊上陣了,成為黑客最喜歡的“肉雞”,因?yàn)椴还苓@臺(tái)機(jī)器黑客怎么用都不會(huì)有被發(fā)現(xiàn)的危險(xiǎn),它的安全管理太差了;還不必說托管的主機(jī)都是高性能、高帶寬的——簡直就是為DDoS定制的。而做為ISP的管理員,對托管主機(jī)是沒有直接管理的權(quán)力的,只能通知讓客戶來處理。實(shí)際情況是,有很多客戶與自己的托管主機(jī)服務(wù)商配合得不是很好,造成ISP管理員明知自己負(fù)責(zé)的一臺(tái)托管主機(jī)成為了傀儡機(jī),卻沒有什么辦法的局面。

(3)骨干網(wǎng)絡(luò)運(yùn)營商。他們提供了互聯(lián)網(wǎng)存在的物理基礎(chǔ)。如果骨干網(wǎng)絡(luò)運(yùn)營商可以很好地合作的話,DDoS攻擊可以很好地被預(yù)防。在2000年yahoo等知名網(wǎng)站被攻擊后,美國的網(wǎng)絡(luò)安全研究機(jī)構(gòu)提出了骨干運(yùn)營商聯(lián)手來解決DDoS攻擊的方案。其實(shí)方法很簡單,就是每家運(yùn)營商在自己的出口路由器上進(jìn)行源IP地址的驗(yàn)證,如果在自己的路由表中沒有到這個(gè)數(shù)據(jù)包源IP的路由,就丟掉這個(gè)包。這種方法可以阻止黑客利用偽造的源IP來進(jìn)行 DDoS攻擊。不過同樣,這樣做會(huì)降低路由器的效率,這也是骨干運(yùn)營商非常關(guān)注的問題,所以這種做法真正采用起來還很困難。

對DDoS的原理與應(yīng)付方法的研究一直在進(jìn)行中,找到一個(gè)既有效又切實(shí)可行的方案不是一朝一夕的事情。但目前我們至少可以做到把自己的網(wǎng)絡(luò)與主機(jī)維護(hù)好,首先不讓自己的主機(jī)成為別人利用的對象去攻擊別人。其次,在受到攻擊的時(shí)候,要盡量地保存證據(jù),以便事后追查,一個(gè)良好的網(wǎng)絡(luò)和日志系統(tǒng)是必要的。無論DDoS的防御向何處發(fā)展,這都將是一個(gè)社會(huì)工程,需要IT界的同行們來一起關(guān)注,通力合作。





熱詞搜索:

上一篇:黑客追蹤手記
下一篇:Solaris安全加強(qiáng)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精品中文字幕一区二区三区| 成人综合日日夜夜| 欧美日韩在线播放三区| 国产精品久久久久久妇女6080| 正在播放亚洲一区| 99视频一区二区三区| 狠狠色丁香婷综合久久| 午夜精品福利一区二区三区av | 亚洲激情图片qvod| 色哟哟国产精品| 北条麻妃国产九九精品视频| 一区二区免费看| 亚洲国产一区二区三区| 日韩精品一区二区三区在线| 成人av资源站| 成人动漫一区二区| 色婷婷激情久久| 在线中文字幕一区二区| 免费精品视频最新在线| 一区二区不卡在线播放| 一区二区三区在线视频播放 | 国产欧美一区二区精品性色| 欧美精品一区二区三区蜜桃视频 | 中文字幕精品一区二区三区精品| 日韩一区二区三区四区五区六区| 日韩欧美中文字幕制服| 精品剧情在线观看| 亚洲视频免费观看| 毛片不卡一区二区| 色欧美片视频在线观看在线视频| 欧美亚洲丝袜传媒另类| 国产欧美日韩亚州综合| 一区二区在线免费观看| 成人一区二区三区在线观看| 日本丰满少妇一区二区三区| 国产欧美日韩视频在线观看| 欧美mv日韩mv| 亚洲精品国产一区二区三区四区在线 | 亚洲国产精品久久人人爱蜜臀| 国产精品主播直播| 日韩美女一区二区三区四区| 亚洲免费观看高清完整版在线观看熊| 免费成人在线影院| 欧美性猛交xxxxxxxx| 亚洲欧洲日韩一区二区三区| 免费成人av在线| 6080午夜不卡| 亚洲国产成人高清精品| 国产精品亚洲专一区二区三区| 99re6这里只有精品视频在线观看| 欧美一级欧美一级在线播放| 一区二区三区不卡在线观看| 丁香网亚洲国际| 久久久国产精品麻豆| 久久精品国产精品亚洲精品| 欧美日韩国产首页| 天天色天天爱天天射综合| 91免费看`日韩一区二区| 亚洲色图制服丝袜| 色av成人天堂桃色av| 亚洲另类中文字| 欧美久久久久久久久| 亚洲综合区在线| 91精品国产麻豆| 国内久久精品视频| 国产欧美一区二区精品秋霞影院| 国产一区二区免费看| 欧美激情在线一区二区| 色综合天天综合在线视频| 亚洲与欧洲av电影| 欧美第一区第二区| 风间由美中文字幕在线看视频国产欧美| 精品国精品自拍自在线| 韩国v欧美v日本v亚洲v| 国产精品进线69影院| 国产成人在线观看免费网站| 久久综合给合久久狠狠狠97色69| 亚洲免费观看视频| 国产欧美日韩在线看| 日本精品视频一区二区三区| 美脚の诱脚舐め脚责91| 国产精品白丝在线| 精品国产一区二区国模嫣然| 欧美在线啊v一区| 99天天综合性| 懂色av中文字幕一区二区三区 | 91精品久久久久久久久99蜜臂| 国产99精品国产| 精品在线播放免费| 国产精品一区二区男女羞羞无遮挡| 一区二区三区丝袜| 亚洲综合清纯丝袜自拍| 久久精品亚洲麻豆av一区二区 | 综合av第一页| 欧美激情一区二区三区不卡| 久久女同性恋中文字幕| 9191国产精品| 国内精品国产成人国产三级粉色 | 亚洲欧美电影一区二区| 玉足女爽爽91| 一个色综合网站| 偷拍自拍另类欧美| 国产精品一色哟哟哟| 风间由美中文字幕在线看视频国产欧美| 免费久久精品视频| 国内外成人在线视频| 日本特黄久久久高潮 | 99视频精品在线| 色综合久久66| 久久综合久久久久88| 欧美国产欧美综合| 亚洲午夜在线视频| 国产精品18久久久久久vr| aaa国产一区| 日本乱码高清不卡字幕| 2020国产精品| 国产精品午夜免费| 国产精品久久影院| 亚洲国产综合色| 一本大道久久精品懂色aⅴ| 欧美放荡的少妇| 亚洲视频一区在线| 成人听书哪个软件好| 久久久精品国产99久久精品芒果| 亚洲一区在线观看免费观看电影高清| 久久精品av麻豆的观看方式| 99热在这里有精品免费| 欧美精品一区在线观看| 午夜视黄欧洲亚洲| 色香蕉久久蜜桃| 亚洲资源在线观看| 欧美日韩视频在线第一区 | 经典三级在线一区| 欧美丝袜丝nylons| 一区二区三区 在线观看视频| 国产精品99久久久久久有的能看| 日韩一级黄色大片| 精品一区二区免费在线观看| 欧美一级二级三级乱码| 图片区小说区国产精品视频| 大白屁股一区二区视频| 精品欧美一区二区三区精品久久| 国产中文字幕一区| 国产乱人伦精品一区二区在线观看| 亚洲一区在线视频| 制服丝袜av成人在线看| 国内成+人亚洲+欧美+综合在线| 国产麻豆成人传媒免费观看| 欧美亚洲丝袜传媒另类| 日本不卡不码高清免费观看| 亚洲午夜在线视频| 综合分类小说区另类春色亚洲小说欧美| 国产精品对白交换视频 | 国产精品萝li| 成人免费视频视频在线观看免费 | 国产蜜臀97一区二区三区 | 久久爱另类一区二区小说| 欧美日韩亚洲综合| 青青草原综合久久大伊人精品优势| 日韩欧美一二三| 国内精品不卡在线| 欧美日韩中文字幕一区| 国产精品一区不卡| 五月婷婷色综合| 成人黄色av电影| 国产精品传媒入口麻豆| 日韩一区二区三区在线观看 | 色视频一区二区| 国产精品99久久久久久似苏梦涵| 午夜欧美2019年伦理| 国产精品国产三级国产普通话三级 | 国产精品美日韩| 欧美精品在欧美一区二区少妇| 国产精品成人免费在线| 久久久精品国产免费观看同学| 欧美大胆一级视频| 精品va天堂亚洲国产| 久久久精品2019中文字幕之3| 欧美精品三级日韩久久| 日本精品一区二区三区高清| 91视频精品在这里| 成熟亚洲日本毛茸茸凸凹| 韩国午夜理伦三级不卡影院| 精品一区二区精品| 国产精品一区二区三区乱码 | 亚洲欧美欧美一区二区三区| 中文字幕一区二区三区不卡| 99精品欧美一区二区三区小说| 一本大道av伊人久久综合| 欧美嫩在线观看| 国产精品久久久久久久久免费樱桃 | 亚洲国产精品ⅴa在线观看| 国产欧美日韩视频在线观看| 久久美女高清视频| 亚洲欧洲日韩女同| 国内精品久久久久影院薰衣草| 国产高清不卡二三区| 欧美优质美女网站| 亚洲国产成人自拍| 国内久久精品视频|