国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

安全 黑客攻防
我們對TCP三次握手諳熟于心,但你確定服務器收到SYN包之后一定返回SYN/ACK嗎?

 我們常聽說UDP反射攻擊,那你聽說過TCP反射攻擊嗎?

我們對TCP三次握手諳熟于心,但你確定服務器收到SYN包之后一定返回SYN/ACK嗎?

現網的DDoS對抗中,基于TCP協議的反射攻擊手法已經悄然興起,而且出現了多次手法變種,對DDoS防護方帶來嚴峻的挑戰。新場景下的技術對抗如約而至。

??

[[265002]]

??

0×00 引言

今天分享的是一種新型的攻擊手法 ——TCP反射攻擊:黑客偽造目的服務器IP向公網的TCP服務器發起連接請求(SYN),以使得被攻擊服務器收到大量SYN/ACK報文,最終造成拒絕服務的手法。而由于這種反射攻擊存在協議棧行為,傳統的TCP防護算法難以湊效,這也使得這種攻擊手法有愈演愈烈之勢。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

經過我們團隊研究人員長期的跟蹤分析,發現這種攻擊手法出現了兩個新的特征:

黑客逐漸趨向利用CDN廠商的服務器資源發起TCP發射攻擊,因為通過掃描CDN廠商網段,可以快速、高效地獲得豐富的TCP服務器資源;

TCP反射攻擊流量從SYN/ACK轉變成ACK,防護難度進一步增大。

0×01 TCP反射的新特征研究

特征一:黑客逐漸趨向于利用CDN廠商的服務器資源發起TCP發射攻擊

我們在整理分析現網的TCP反射攻擊時,發現會經常出現攻擊源幾乎全部來源海外CDN廠商的情況。如圖2、圖3所示,某次TCP反射攻擊事件中有99.88%的IP來源美國,而且88.39%屬于某個著名CDN廠商。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

顯而易見這是黑客開始傾向于掃描CDN廠商的IP網段,以獲取大批量反射源的思路。由于CDN廠商的IP資源主要用于為用戶提供加速服務,不可避免地會開放TCP端口,黑客便可以通過這種方式快速地獲取到有效的TCP反射源。例如筆者隨機探測一個CDN廠商的C段IP,結果為:整個C段所有IP全部均有開放TCP端口 。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析


 

這種方法為黑客提供大量可用的TCP反射源,能夠讓攻擊者的資源實現最大化,而且TCP反射攻擊由于具備協議棧行為,傳統策略難以防護,所以不難推測后面這種攻擊手法將越來越盛行,為DDoS防護方帶來不小的挑戰。

特征二:反射流量從SYN/ACK報文轉變為ACK報文,防護難度進一步增大

這里給人的第一反應可能就是顛覆了我們TCP三次握手的印象,一個服務器(反射源)收到一個SYN請求,不應該是返回SYN/ACK嗎?怎么會返回ACK包?為了解答這個問題,容筆者從黑客偽造SYN請求的過程說起…

首先如上文描述TCP反射的原理,黑客會控制肉雞偽造成被攻擊服務器的IP對公網的TCP服務器發起SYN請求,而公網TCP服務器的端口都是固定的,所以為了實現反射,SYN請求中的目的端口也同樣固定。與此同時,為了達到更好的攻擊效果,黑客需要使反射出來的報文的目的端口為被攻擊服務器的業務端口(繞過安全設備將非業務端口的流量直接攔截的策略),也就是說SYN請求報文中的源端口也是固定的。就是基于這些原因,攻擊者偽造SYN請求報文的五元組通常都會出現集聚 ,這個結論其實很重要,因為它就是引發服務器反彈ACK的前提條件。

舉例如圖5所示:黑客需要攻擊的服務器IP為183.*.*.45,其業務端口為80,而黑客掌握的TCP反射服務器的IP是104.*.*.35,開放的端口是8080,那么攻擊時構造SYN包的五元組就會集聚在Protocol: TCP、DST_IP: 104.*.*.35、SRC_IP: 183.*.*.45、DST_PORT: 8080、SRC_PORT: 80。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

而我們都知道五元組決定了一個會話,所以當黑客短時時間構造大量相同五元組的SYN包發送到同一臺TCP服務器時,就會造成大量的“會話沖突”。也就是說從TCP服務器的角度來看,接收到第一個SYN包后,服務器返回SYN/ACK等待ACK以建立TCP連接,而此時又再接收到同一個會話的SYN。那TCP服務器會怎么處理呢?再次返回SYN/ACK?RST?還是其他?

其實在這個情況下,TCP服務器具體怎么處理決定因素在于SYN包的seq號和服務器的window size!假設第一個SYN包的seq號為SEQ1,TCP服務器的windows size為WND,而第二個SYN的seq號為SEQ2,那么:

一、如果SEQ2==SEQ1,此時TCP服務器會認為這個是SYN包重傳,則再次返回SYN/ACK(其實是在重傳SYN/ACK),如圖6所示。這個攻擊場景從被攻擊服務器的視角來看,就是在短時間內接收到大量的SYN/ACK報文,造成拒絕服務,這也是現網最為常見的場景之一。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析


 

二、如果SEQ2>SEQ1+WND或者SEQ2

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析


 

圖7 RFC: 793 page69

所以當黑客偽造SYN報文的SEQ隨機變化時,就很容易命中上述情況,TCP服務器就會返回ACK報文,如圖8、圖9所示。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析


 

圖8 TCP反射,反彈ACK場景(SEQ2>SEQ1+WND)

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

圖9 TCP反射,反彈ACK場景(SEQ2

這個場景中,被攻擊服務器會接收到少量SYN/ACK以及大量的ACK報文,這是現網最越來越常見的場景。如圖10為現網中一次真實TCP反射攻擊的抓包采樣,表面上看跟普通的ACKFLOOD攻擊沒有太大區別,而實際上這些流量是具有協議棧行為,所以傳統策略難以有效防護。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

圖10 現網TCP反射攻擊采樣

三、如果SEQ1

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

圖11 TCP反射,反彈RST場景

綜上所述,黑客為了實現TCP反射攻擊,而且盡可能繞過防護策略,所以偽造的SYN報文的五元組會出現集聚,造成嚴重的會話沖突。而不同的SEQ號會觸發TCP服務器不同的應答場景(情況匯總見圖12),所以現網中的TCP反射除了會出現大量的SYN/ACK流量以外,還有可能出現少量SYN/ACK+大量ACK的混合流量,而且后者的流量成份更為復雜,防護難度更大。

 

新的DDoS攻擊手法來襲:TCP反射攻擊技術分析

 

0×02 新型的 TCP 反射防護算法

筆者整理總結了TCP反射防護的主要難點:

1、TCP反射流量具有協議棧行為,傳統的防護算法難以識別和防護;

2、專業的抗D設備通常旁路部署,所以無法獲得服務器出流量,這也意味著無法通過雙向會話檢查的方式進行防護;

3、TCP反射通常為SYN/ACK和ACK的混合流量,而且在成份占比和行為上跟正常業務流量幾乎沒有太大區別,所以傳統的成份分析、限速等方式也難以湊效。

責任編輯:武曉燕 來源: 今日頭條
相關推薦

2022-04-28 06:22:32

DDoS攻擊網絡攻擊網絡安全

2016-03-28 09:43:49

2011-03-31 11:20:18

2009-11-18 16:44:58

2011-03-31 11:21:50

2015-08-26 11:23:58

2018-11-02 12:37:53

DDos攻擊信息安全攻擊

2017-10-12 15:41:45

2012-11-30 14:54:48

2015-03-02 11:08:02

2016-09-08 22:43:40

2010-09-16 20:45:14

2020-06-30 09:41:23

漏洞網絡安全DNS

2012-11-27 16:41:42

2014-12-02 09:05:20

2022-07-11 08:20:49

DDoS攻擊網絡攻擊

2009-09-15 15:07:25

2011-07-30 12:43:32

2024-04-29 09:56:07

點贊
收藏

51CTO技術棧公眾號

精品蜜桃在线看| 国产精品99久久久久久人 | 国产精品一区二区在线观看不卡 | 日韩av高清在线看片| 91在线看黄| 免费看成人吃奶视频在线| 五月婷婷欧美视频| 日本黄色a视频| 天堂网在线观看国产精品| 亚洲国产精品人人爽夜夜爽| 天天干天天干天天干天天干天天干| 午夜精品婷婷| 日韩精品福利在线| 日本二区视频| 蜜臀av亚洲一区中文字幕| 欧美黑人狂野猛交老妇| av影片在线看| 国产精品色一区二区三区| 免费国产在线精品一区二区三区| 一区二区三区| 亚洲精品一区二区三区香蕉| 成人图片小说| 激情六月婷婷综合| 成人国产精品免费视频| 99欧美精品| 成人国产精品免费观看视频| 欧美人与性动交| 免费在线观看黄色| 亚洲国产综合色| www国产精品内射老熟女| 综合一区在线| 欧美一区二区三区四区在线| 51漫画成人app入口| 亚洲精品va在线观看| 亚洲欧洲一区二区| 久久国产精品色| 黄色a级片免费| 亚洲精品视频一区| 高h视频在线| 亚洲精品wwwww| 日韩精品a在线观看91| 亚洲美女15p| 久久精品国产精品青草| 日本不卡一区二区三区视频| 国产一区二区导航在线播放| 无码 制服 丝袜 国产 另类| 国产精品婷婷午夜在线观看| 麻豆影视在线观看| 在线播放亚洲一区| 国产日韩电影| 欧洲日本亚洲国产区| 欧美精品网站| 路边理发店露脸熟妇泻火| 国产精品久久久久久久裸模| 黄上黄在线观看| 日韩经典中文字幕在线观看| 国产福利一区二区精品秒拍| 肥熟一91porny丨九色丨| 国内外成人在线| 美女免费免费看网站| 日韩欧美亚洲一区二区| 国产精品视频首页| 日韩精品123| 中文字幕一区二区三区中文字幕 | 欧美刺激性大交免费视频| 成人免费网站在线观看视频| 91成人免费在线视频| www 日韩| 91麻豆精品国产91久久久久久| 国产黄色免费网| 欧美性猛交xxxx黑人猛交| 国产亚洲情侣一区二区无| 欧洲毛片在线视频免费观看| 国产日韩欧美一二三区| 另类中文字幕网| 三级免费网站| 欧美一区二区三区四区在线观看 | 黑粗硬长欧美在线视频免费的| 在线不卡欧美精品一区二区三区| 羞羞的视频在线观看| 久久全球大尺度高清视频| 红桃视频国产精品| 麻豆av免费在线| 欧美xingq一区二区| 蜜臀91精品国产高清在线观看| 亚洲欧洲精品一区| 精品国产电影一区| 日韩黄色碟片| 精品一区日韩成人| 亚洲另类在线一区| 另类中文字幕国产精品| 国产乱码精品一区二区三区中文 | 一区二区在线视频播放| 91精品天堂福利在线观看| 欧美极品欧美精品欧美| 欧美一二区视频| 国产精品一卡| 91精品国产欧美一区二区成人| 黄色一级免费大片| 欧美日韩一区在线观看| 精品一区三区| 久久精品午夜福利| 日韩av在线免费观看| 好吊日精品视频| 黄色片av在线| 北条麻妃久久精品| 麻豆精品在线看| av超碰免费在线| av蓝导航精品导航| 精品久久久久久中文字幕大豆网| 99香蕉久久| 2022亚洲天堂| 精品视频在线导航| 日韩不卡免费视频| 快射av在线播放一区| 91久久久一线二线三线品牌| 夜夜嗨av一区二区三区四季av| 91综合久久爱com| 亚洲成人福利在线观看| 日韩视频中文字幕| 国产麻豆视频精品| 春色校园综合激情亚洲| 日本一区免费在线观看| 欧美一区二区视频在线观看2020| 亚洲小说欧美另类婷婷| 探花国产精品| 亚洲国产欧美一区二区三区久久| 美国一区二区| 国产精品欧美久久| 天天综合天天综合色| 性视频一区二区三区| 精品国产乱码久久久久久图片 | 午夜亚洲国产au精品一区二区| 日本不卡在线| 2018国产精品视频| 日韩高清一区二区| 日本在线аv| 91精品国产乱码久久久久久久久 | www国产成人| 四虎国产成人永久精品免费 | 一本色道久久88亚洲精品综合| 亚洲第一福利一区| 日韩福利一区| 国产精自产拍久久久久久| 成人夜色视频网站在线观看| 天堂av在线电影| 亚洲视频在线观看日本a| 国产一区二区三区在线视频| 中文字幕日本不卡| 黄色免费成人| 男人天堂久久| 青青免费在线视频| 久久国产精品免费观看| 日韩精品高清在线| 麻豆传媒在线观看| 欧美成年人视频| 国产精品久久久久一区| 国产大片一区| 成人三级高清视频在线看| 国产熟女高潮视频| 国产精品视频大全| 亚洲精品一区二区在线观看| 国产嫩草影院久久久久| 欧美国产三级| se01亚洲视频| 曰本人一级毛片免费完整视频| 欧美精品123| 久久久久久久久久国产精品| 色激情天天射综合网| 国产精品自产自拍| 成人羞羞视频播放网站| 乱人伦视频在线| 免费特级黄毛片| 一本一道久久a久久综合精品| 2018国产精品视频| 欧美精品一区二区久久婷婷| 亚洲色图欧美在线| 久久超碰97中文字幕| 亚洲美女15p| 日韩免费小视频| 北岛玲一区二区三区| 手机看片福利日韩| 婷婷五月色综合| 国产精品久久久久久超碰| 永久免费看mv网站入口亚洲| 欧美日韩国产专区| 亚洲一级黄色| 久久国产精品一区| 国产伦精品一区二区三区四区视频 | 91污色多多| 国产精品第一第二| 一区二区三区精品| 国产精品国码视频| 中文字幕中文字幕在线中高清免费版| 久久av免费一区| 精品国产一区二区精华| 国产一区 二区 三区一级| 亚洲性色av| 精品国产一二三四区| 欧美成人一区二区三区电影|