真实案例:网站遭遇DOS攻击douyaqiang123

长假对于IT人员来说是个短暂的休整时期,可IT系统却一时也不能停,越是节假日,越可能出大问题,下面要讲述的就是一起遭受DOS攻击的案例。

春节长假刚过完,小李公司的Web服务器就出了故障。下午1点,吃完饭回来,小李习惯性的检查了Web服务器。Web服务器的流量监控系统显示下行的红色曲线,与此同时收到了邮件报警,可以判断服务器出现了状况。

在Web服务器的日志文件中没有发现任何可疑之处,因此接下来小李仔细查看了防火墙日志和路由器日志。打印出了那台服务器出问题时的记录,并过滤掉正常的流量,保留下可疑的记录。表1显示了打印出来的结果。

表1防火墙日志统计

源IP地址

目的IP地址

源端口

目的端口

协议

172.16.45.2

192.168.0.175

7843

7

17

10.18.18.18

19

10.168.45.3

34511

192.168.89.111

1783

10.231.76.8

29589

192.168.15.12

17330

172.16.43.131

8935

10.23.67.9

22387

192.168.57.2

6588

172.16.87.11

21453

10.34.67.89

45987

10.65.34.54

65212

192.168.25.6

52967

172.16.56.15

8745

他在路由器日志上做了同样的工作并打印出了看上去异常的记录。在表5-1中是网站遭受攻击期间,经过规整化处理后的路由器日志信息。

为了获取更多信息,小李接着查看了路由器中NetFlow综合统计信息,详情如下:

为了有参考基准,他还打印了在Web服务器开始出现问题的前几周他保存的缓存数据(这些是正常状态的数据)。正常路由日志,如下所示:

IPpacketsizedistribution这个标题下的两行显示了数据包按大小范围分布的百分率。这里显示的内容表明:只有2%的数据包的大小在33~64字节之间。

二、疑难问答

1.小李的Web服务器到底发生了什么?可能的攻击类型是什么?

2.如果地址未伪装,那么小李如何才能追踪到攻击者?

3.如果地址伪装过,那么他怎样才能跟踪到攻击者?

三、事件推理

小李的Web服务器遭受到什么样的攻击呢?这一攻击是通过对回显端口(echo端口号为7),不断发送UDP数据包实现。攻击看似发自两个地方,可能是两个攻击者同时使用不同的工具。在任何情况下,超负荷的数据流都会拖垮Web服务器。然而攻击地址源不确定,不知道是攻击源本身是分布的,还是同一个真实地址伪装出许多不同的虚假IP地址,这个问题比较难判断。假如源IP地址不是伪装的,则可以咨询ARINI美国Internet号码注册处,从它的“Whois”数据库查出这个入侵IP地址属于哪个网络。接下来只需联系那个网络的管理员就可以得到进一步的信息不过这对DOS攻击不太可能。

假如源地址是伪装的,追踪这个攻击者就麻烦得多。若使用的是Cisco路由器,则还需查询NetFlow高速缓存。但是为了追踪这个伪装的地址,必须查询每个路由器上的NetFlow缓存,才能确定流量进入了哪个接口,然后通过这些路由器接口,逐个往回追踪,直至找到那个IP地址源。然而这样做是非常难的,因为在WebServer和攻击者的发起PC之间可能有许多路由器,而且属于不同的组织。另外,必须在攻击正在进行时做这些分析。如果不是由司法部门介入很难查到源头。

经过分析之后,将防火墙日志和路由器日志里的信息关联起来,发现了一些有趣的相似性,如表5-1中粗黑体黑色标记处。攻击的目标显然是Web服务器(192.168.0.175,端口为UDP7。这看起来很像拒绝服务攻击(但还不能确定,因为攻击的源IP地址分布随机)。地址看起来是随机的,只有一个源地址固定不变,其源端口号也没变。这很有趣。他接着又将注意力集中到路由器日志上。

他发现,攻击发生时路由器日志上有大量的64字节的数据包,而此时Web服务器日志上没有任何问题。他还发现,案发时路由器日志里还有大量的“UDP-other”数据包,而Web服务器日志也一切正常。这种现象与基于UDP的拒绝服务攻击的假设还是很相符的。

路由器最初的临时DOS访问控制链表(ACL)如下:

access-list121remarkTemporaryblockDoSattackonwebserver192.168.0.175

access-list105denyudpanyhost192.168.0.175

access-list105permitipanyany

这样的做法为Web服务器减轻了负担,但攻击仍能到达Web,在一定程度上降低了网络性能。那么下一步工作是联系上游带宽提供商,想请他们暂时限制所有在小李的网站端口7上的UDP进入流量,这样做会显著降低网络上到服务器的流量。

四、针对措施

有许多方法可以使攻击更难发生,或者在攻击发生时减小其影响,具体如下:

网络入口过滤网络服务提供商应在他的下游网络上设置入口过滤,以防止假信息包进入网络。这将防止攻击者伪装IP地址,从而易于追踪。网络流量过滤软件过滤掉网络不需要的流量总是不会错的。这还能防止DOS攻击,但为了达到效果,这些过滤器应尽量设置在网络上游。

网络流量速率限制。一些路由器有流量速率的最高限制。这些限制条款将加强带宽策略,并允许一个给定类型的网络流量匹配有限的带宽。这一措施也能预先缓解正在进行的攻击。

单点传送RPF(ReversePathForwarding),这是CEF(路由器的CiscoExpressForwarding功能简称)用于检查在接口收到的数据包的另一特性。如果源IP地址CEF表上不具有与指向接收数据包时的接口一致的路由,路由器就会丢掉这个数据包。丢弃RPF的妙处在于,它阻止了所有伪装源IP地址的攻击。

1)检测DOS攻击

利用主机监测系统和IDS系统联合分析,可以很快发现问题,例如通过EtherApe工具(一款监视连接的开源工具),当然,利用SnifferPro以及科莱网络分析工具可以达到同样效果。Sniffer能实时显示网络连接情况,如果遇到DOS攻击,从它内部密密麻麻的连线,以及IP地址就能初步判定攻击类型,这时可以采用Ossim系统中的流量监控软件例如Ntop,以及IDS系统来仔细判断。后两者将在《Unix/Linux网络日志分析与流量监控》一书中详细讲解。最快捷的方式还是命令行,我们输入以下命令:

#netstat-an|grepSYN_RECV|wc–l

通过结果可以发现网络中存在大量TCP同步数据包,而成功建立TCP连接的却寥寥无几,根据TCP三次握手原理分析可知,这肯定不是正常现象,网络肯定存在问题,需要进一步查实,如果数值很高,例如达到上千数值,那么很有可能是受到了攻击。如图1所示。

图1Ossim发现DOS攻击

在图1中OSSIM系统中的Snort检测到DOS攻击并以图形方式显示出大量告警信息。例如,某网站在受到DOS攻击时TCP连接如下:

我们统计“SYN_RECV”状态的数量,命令如下:

#netstat–na|grepSYN_RECV|wc–l

1989

这么大数值,在配合上面5-1图形可以判断网站受到DOS攻击。

小技巧:还可以用下面的Shell命令,显示哪个IP连接最多。

#netstat-nta|awk‘{print$5}’|cut–d:f1|sort|uniq–c|sort–n

1192.168.150.10

2192.168.150.20

……

1987192.168.150.200

这条命令得到的信息更详细。数值达到1989,有近两千条,这明显说明受到了DOS攻击。这时我们利用Wireshark工具进行数据包解码可以法相更多问题,当前通讯全都是采用TCP协议,查看TCP标志发送所有的数据包均为SYN置1,即TCP同步请求数据包,而这些数据包往往指向同一个IP地址。至此可以验证上面的判断:这台主机遭受到DOS攻击,而攻击方式为SYNFlood攻击。

五、疑难解答

2.假设地址不是伪装的,小李查询ARIN,从它的Whois数据库中查出这个入侵IP地址属于哪个网络。

3.如果IP地址是伪装的,这种追踪比较麻烦,需要查询每台路由器上的NetFlow数据,才能确定流量进出在哪些接口,然后对这些路由器一次一个接口的往回逐跳追踪查询,直到找到发起的IP地址源。但是这样做涉及多个AS(自治系统),如果在国内寻找其攻击源头

看了上面的实际案例我们也了解到,许多DoS攻击都很难应对,因为搞破坏的主机所发出的请求都是完全合法、符合标准的,只是数量太大。我们可以先在路由器上借助恰当的ACL阻断ICMPecho请求。

Router(config)#iptcpinterceptlist101

Router(config)#iptcpinterceptmax-incompletehigh3500

Router(config)#iptcpinterceptmax-incompletelow3000

Router(config)#iptcpinterceptone-minutehigh2500

Router(config)#iptcpinterceptone-minutelow2000

Router(config)#access-list101permitanyany

如果能采用基于上下文的访问控制(ContextBasedAccessControl,CBAC),则可以用其超时和阈值设置应对SYN洪流和UDP垃圾洪流。例如:

Router(config)#ipinspecttcpsynwait-time20

Router(config)#ipinspecttcpidle-time60

Router(config)#ipinspectudpidle-time20

Router(config)#ipinspectmax-incompletehigh400

Router(config)#ipinspectmax-incompletelow300

Router(config)#ipinspectone-minutehigh600

Router(config)#ipinspectone-minutelow500

Router(config)#ipinspecttcpmax-incompletehost300block-time0

警告:建议不要同时使用TCP截获和CBAC防御功能,因为这可能导致路由器过载。

打开Cisco快速转发(CiscoExpressForwarding,CEF)功能可帮助路由器防御数据包为随机源地址的洪流。可以对调度程序做些设置,避免在洪流的冲击下路由器的CPU完全过载:

Router(config)#schedulerallocate30001000

另一种方法是利用Iptables预防DOS脚本

#!/bin/bash

netstat-an|grepSYN_RECV|awk'{print$5}'|awk-F:'{print$1}'|sort|uniq-c|sort-rn|awk'{if($1>1)print$2}'

foriin$(cat/tmp/dropip)

do

/sbin/iptables-AINPUT-s$i-jDROP

echo“$ikillat`date`”>>/var/log/ddos

done

该脚本会对处于SYN_RECV并且数量达到5个的IP做统计,并且把写到Iptables的INPUT链设置为拒绝。

六、案例总结

无论是出于何种目的而发起更大规模攻击或其他目的DOS/DDoS攻击都必须重视。防范这种攻击的办法主要有及时打上来自厂商的补丁。同时,要关闭有漏洞的服务,或者用访问控制列表限制访问。常规的DOS攻击,特别是DDOS攻击更难防范。如果整个带宽都被Ping洪流耗尽,我们能做的就很有限了。针对DOS攻击,首先要分析它的攻击方式,是ICMPFlood、UDPFlood和SYNFlood等流量攻击,还是类似于TCPFlood、CC等方式,然后再寻找相对有效的应对策略。对于这种攻击可以采取下面介绍的几种方法:

2).利用Ossim系统提供的ApacheDos防护策略可以起到监控的作用。

3).利用云计算和虚拟化等新技术平台,提高对新型攻击尤其是应用层攻击和低速率攻击的检测和防护的效率。国外己经有学者开始利用Hadoop平台进行HttpGetFlood的检测算法研究。

4).利用IP信誉机制。在信息安全防护的各个环节引入信誉机制,提高安全防护的效率和准确度。例如对应用软件和文件给予安全信誉评价,引导网络用户的下载行为,通过发布权威IP信誉信息,指导安全设备自动生成防护策略,详情见《Unix/linux网络日志分析与流量监控》2.1节。

5).采用被动策略即购买大的带宽,也可以有效减缓DDOS攻击的危害。

6).构建分布式的系统,将自己的业务部署在多地机房,将各地区的访问分散到对应的机房,考虑部署CDN,在重要IDC节点机房部署防火墙(例如Cisco、Juniper防火墙等)这样即使有攻击者进行DOS攻击,破坏范围可能也仅仅是其中的一个机房,不会对整个业务造成影响。

7).如果规模不大,机房条件一般,那可以考虑在系统中使用一些防DDos的小工具,如DDoSDeflate,它的官网地址是,它是一款免费的用来防御和减轻DDOS攻击的脚本,通过系统内置的netstat命令,来监测跟踪创建大量网络连接的IP地址,在检测到某个结点超过预设的限制时,该程序会通过APF或IPTABLES禁止或阻挡这些IP。当然此工具也仅仅是减轻,并不能全部防止攻击。

最后还要用不同供应商、不同AS路径并支持负载均衡功能的不止一条到因特网的连接,但这与应对消耗高带宽的常规DOS/DDOS洪流的要求还有差距。我们总是可以用CAR(CommittedAccessRate,承诺访问速率)或NBAR(Network-BasedApplicationRecognition,网络应用识别)来抛弃数据包或限制发动进攻的网络流速度,减轻路由器CPU的负担,减少对缓冲区和路由器之后的主机的占用。

THE END
1.京东云·中期移动自动发货DDoS Steam攻击是非法行为,属于网络安全攻击行为,在我国相关法律法规中有明确的规定和处罚。实施DDoS Steam攻击的人将面临严重法律责任,可能被判处刑事罚款、刑事拘留甚至监禁。同时,因为DDoS攻击会直接损害其他用户的合法权益,攻击者还可能被追究民事和行政责任,承担赔偿、惩罚等相应后果。 什么是DDoS Stresser?[…] 查https://www.xinhangedu.cn/
2.在线ddos平台攻击免费ddos平台免费ddos平台而厂商会不断发布网页端安全补丁和更新来修复这些漏洞。网络管理员应该密切关注厂商的安全公告,并及时更新系统和设备。https://www.jingshiliyun.cn/
3.惊呆了!24小时在线专业接单的黑客服务网站现身,震惊网络安全00:00/00:00 评论 还没有人评论过,快来抢首评 发布 惊呆了!24小时在线专业接单的黑客服务网站现身,震惊网络安全 河北电脑高手 发布于:河北省 2024.12.14 22:43 +1 首赞 收藏 作者声明:本文包含人工智能生成内容 隐藏在身边的电脑高手 推荐视频 已经到底了 热门视频 已经到底了 https://www.sohu.com/a/837356891_122157950
4.关闭27个DDoS出租平台,逮捕3名管理员来自15个国家的执法机构已捣毁并查封了27个用于销售分布式拒绝服务(DDoS)攻击服务的网站。此次捣毁是正在进行的PowerOFF行动的一部分,该行动旨在关闭网络犯罪及其助长平台。 这些网站通常被称为“引导程序”和“压力程序”网站,在网络犯罪分子和黑客活动分子中颇受欢迎。通过向目标发送大量非法流量,这些平台使攻击者能够破https://www.zzwa.org.cn/8548/
5.24小时黑客接单,专业安全服务如今,互联网上存在着各种各样的安全隐患,从个人隐私到商业机密,都面临着泄露的风险。这时,需求安全服务的人们可以寻找黑客来维护自己的安全。24小时黑客接单,专业安全服务,已成为越来越多人的首选。 黑客服务的作用和意义 黑客服务的主要作用是提供安全保障,防止个人和机构的信息被黑客攻击。通过其技术手段,黑客可以识https://www.dali263.com/post/31055.html
6.免费了!24小时在线接单的黑客服务网站忠心,震惊网络安全界!免费了!24小时在线接单的黑客服务网站忠心,震惊网络安全界!阳光大大的太阳 海南 0 打开网易新闻 体验效果更佳水平低了根本看不懂为啥送子!帽子哥步步都是高招,让人难以理解 帽子哥讲棋 1579跟贴 打开APP 小丑用气球给观众们上演了一出戏,成功骗过所有人盗走了钻石 燃心解说 1039跟贴 打开APP 这么极端的妈妈,是https://m.163.com/v/video/VUID7IIPM.html
7.独家揭秘24小时在线接单黑客QQ,劲爆来袭全天候黑客接单服务快速无论是个人信息被盗、账号被黑、还是竞争对手的恶意攻击,拥有一个专业的黑客团队来解决这些问题显得尤为重要。我们的“24小时在线接单黑客QQ”服务,旨在为用户提供全天候的网络问题解决方案,让每位用户都能享受到安全无忧的网络环境。 我们的服务范围 我们提供多种专业的黑客服务,主要包括但不限于以下几个方面:http://a9uxql.hdlgy.com/post/22197.html
8.DDOS压力测试,DDOS接单平台,免费ddos平台攻击DDOS压力测试,DDOS接单平台DDoS攻击是一种非常危险的攻击方式,能够给目标服务器造成巨大的损失。}https://taihucnc.cn/
9.ddos攻击工具DDOS接单平台ddos攻击工具,DDOS接单平台定期进行桌面演习,模拟组织在受到攻击时如何应对,可以作为负责防御此类威胁的人员的有效培训/意识工具。}https://lihwh.cn/
10.免费ddos在线攻击DDOS接单平台免费ddos在线攻击,DDOS接单平台这种攻击可以导致网站崩溃或运行缓慢,影响用户或业务,并且是网络安全领域的大问题。}https://20951.cn/
11.数十万人的黑产帝国DDoS,年产值超100亿腾讯云开发者社区DDoS黑产的高度成熟也催生出产业链条中的中介服务:接单中介。最基础的模式是接单人员接到客户的基于不同需求的“D单”、“C单”、“包天单”等订单,再把单子分发给具备相应攻击资源和能力的攻击者。根据对目前黑市的调查,完成一份D单的报酬根据攻击难度和攻击时长从100元到上千元不等,接单中介按协商好的百分比https://cloud.tencent.com/developer/article/1052737
12.CC在线压力测试,ddos接单平台,DDOS免费网页版CC在线压力测试,ddos接单平台DDoS攻击可以轻易地使目标系统陷入瘫痪,并导致严重损失。}https://www.bf0088.cn/
13.爆:中国互联网的那些黑色产业链这个阶段一片混战,但是除了大玩家,还是代发平台统治了小玩家。 DDOS: 生态圈又回到了大玩家的时代(包括代发)。但是大玩家之间的争斗地盘的生意更加激烈。为了统治每一类产品的关键词,大玩家之间开始动用了 DDOS。 关于DDOS 这个中国互联网圈子最常使用的武器,TOMsInsight 接下来会有专门的文章分析在此不再赘述。百度凤https://blog.csdn.net/u012854516/article/details/38895765
14.压力测试DDOS网页端DDOS平台国外免费DDOS平台为您提供专业的服务器压力测试平台我们拥有十余年的网络攻防经验,致力于为众多客户提供多模式的正规压力测试服务。 专业运维团队 小B压力测试平台由国内外专业从事安全领域开发团队匠心打造,我们的团队骨干成员均来自知名互联网公司。结合小B安全在安全防护行业多年的技术经验积累,将压力测试模式多样化,操作简单,功能稳定,实http://www.sk-ddos.com/
15.网站建设接单平台网站建设云平台华为云为你分享云计算行业信息,包含产品介绍、用户指南、开发指南、最佳实践和常见问题等文档,方便快速查找定位问题与能力成长,并提供相关资料和解决方案。本页面关键词:网站建设接单平台。https://www.huaweicloud.com/theme/347158-5-W-undefined
16.黑客24小时在线接单网站首页专家技术黑客接单平台-专注黑客接单十年,专业级黑客人物,提供免费业务咨询,靠谱的黑客接单平台,24小时在线接单,提供工具和教程,一切都用实力说话。_黑客24小时在线接单网站首页 - 专家技术_黑客业务网http://www.tjlyyl.com/
17.dnf单机版网关未开放跟毒奶粉单机版开发商申请不到外网 IP,制约了腾讯开放平台的进一步发展。经过分析发现,开放平台以小长尾应用居多,其中 90%以上的应用是网页游戏,网页游戏又以分区分服为主,一个游戏少则几十个区,多则数百个区,例如游戏蜀山传奇开了将近 800 个区,意味着需要消耗 800 个外网 IP。https://www.naizhuang.com/23206.html
18.大小单双赚钱平台APP下载5.「免费试玩」大小单双赚钱平台-官网-APP下载支持:winall/win7/win10/win11系统类型:大小单双赚钱平台下载(2024全站)最新版本IOS/安卓官方入口v4.4.53.36(安全平台)登录入口是一款清除NBA2k13游戏系统缓存的工具,简单而实用,让游戏提取速度变快,使游戏更流畅,更好的方便玩家体验游戏! 6.http://www.share.my3154.com/Xxh/detail/qntNCrBP.html
19.无敌黑客–黑客24小时在线接单网站黑客接单平台-专注黑客接单十年,专业级黑客人物,提供免费业务咨询,靠谱的黑客接单平台,24小时在线接单,提供工具和教程,一切都用实力说话。_无敌黑客–黑客24小时在线接单网站_联系黑客http://www.c-ll.com/
20.黑客24小时在线接单网站免费,全国可靠的黑客联系方式黑客接单平台-专注黑客接单十年,专业级黑客人物,提供免费业务咨询,靠谱的黑客接单平台,24小时在线接单,提供工具和教程,一切都用实力说话。_黑客24小时在线接单网站免费,全国可靠的黑客联系方式_黑客24小时在线接单网站联系方式http://www.f-trip.com/
21.计算机网络常用知识总结HTTP/1.1 的 Pipeling 为若干个请求排队串行化单线程处理,后面的请求等待前面请求的返回才能获得执行机会Referer 表示这是请求是从哪个 URL 进来的,比如想在网上购物,但是不知道选择哪家电商平台,你就去问度娘每一条 TCP 连接只能有两个端点(即两个套接字),只能是点对点的; TCP 提供可靠的传输服务。传送的https://xie.infoq.cn/article/472a4ca087bcb70b5a68a3f2e
22.湖南统计信息网2005年在湖南省统计局的统一部署下,株洲市全面建设县级统计虚拟专用网络,通过VPN的方式将所辖县市区统计局的局域网连通全国统计信息内部广域网,基层统计信息网络平台初见端倪。 2006年,株洲市正式启动县级统计信息广域网工程。通过将近一年的建设,以分两步走的模式,先后将五县市和城市四区统计部门的内部局域网纳入全国http://tjj.hunan.gov.cn/zjtj/tjxh/kycg/201705/t20170522_4483802.html
23.网络安全基础知识大全其安全手段涉及LDAP、DES、RSA等各种方式。应用系统是不断发幕且应用类型是不断增加的。在应用系统的安全性上,主要考虑到可能建立安全的系统平台,而且通过专业的安全工具不断发现漏洞,修补漏洞,提高系统的安全性。 信息的安全性涉及到机密信息泄漏、未经授权的访问、 破坏信息完整性、假冒、破坏系统的可用性等。在某些https://www.oh100.com/peixun/wangluozhenduan/132755.html
24.郑州网站建设网页设计制作网站定制开发公司1.**接单管理** -新订单提醒,拒绝或接受 -时间安排,自我管理 2.**个人中心** -个人信息编辑,服务设置 -收入查看,提现申请 3.**培训资源** -技术指导,职业发展 -公司政策,最新动态 4.**健康与安全** -安全培训,卫生指南 -应急预案,心理健康支持 https://www.mingyunxinxi.com/article/getArticleInfo?aid=2112
25.毕业设计摘要论文12篇(全文)图4-1 滨水广场亲水平台设计构思 图4-2 设计构思图 图4-3 会馆场景效果图 4.3 会所前广场小品设计 以农田间的抽水机为设计元素,通过概括、提炼、并运用现代构成法则,将水管与水流相结合,一静一动,使小品更具有趣味性,如图(4-4,4-5)所示。 图4-4 小品设计构思图 https://www.99xueshu.com/w/ikeyyvayz3ld.html