最近有研究人員發(fā)現(xiàn)了一種被稱為BlackNurse的簡單攻擊方式,能夠讓獨(dú)立入侵者能用有限的資源(一個有15Mbps帶寬的筆記本)驅(qū)動大規(guī)模DDoS攻擊,直接將大型服務(wù)器踢下線。
發(fā)現(xiàn)BlackNurse攻擊的是一個家叫做TDC的丹麥安全運(yùn)營中心,據(jù)說BlackNurse能夠攻擊大型防火墻保護(hù)下的服務(wù)器,包括Cisco Systems, Palo Alto Networks, SonicWall和Zyxel的防火墻。
它不是僅僅建立在網(wǎng)絡(luò)連接上的單純ICMP(控制報文協(xié)議Internet Control Message Protocol)泛洪攻擊
在研究人員發(fā)布分析報告中還提到:“我們將這種攻擊方式命名為BlackNurse,,要知道傳統(tǒng)的ICMP泛洪攻擊是通過高頻向目標(biāo)發(fā)送ICMP請求來實(shí)現(xiàn)的,而BlackNurse攻擊則是基于ICMP Type3 Code3的包,而這種包通常被路由器和網(wǎng)絡(luò)設(shè)備用來發(fā)送和接受錯誤信息。”
ICMP是TCP/IP的一個子協(xié)議,大部分常見的ICMP攻擊都是基于Type8 Code0的,即泛洪攻擊。Type8 Code0是Echo request——回顯請求(Ping請求),Ping的原理是向網(wǎng)絡(luò)上的另一個主機(jī)系統(tǒng)發(fā)送ICMP報文請求,如果指定系統(tǒng)獲得報文,它會回送應(yīng)答報文,這類似潛水艇聲納系統(tǒng)中使用的發(fā)聲裝置。
而BlackNurse攻擊基于Type3(Destination Unreachable) Code3(Port Unreachable)——端口不可達(dá),當(dāng)目標(biāo)端口不可達(dá),所發(fā)出的ICMP包都會返回源。攻擊者可以通過發(fā)這種特定的ICMP包令大多數(shù)服務(wù)器防火墻的CPU過載。
一旦設(shè)備拋棄的包到了臨界值15Mbps至18Mbps(每秒4萬到5萬個包),服務(wù)器就會直接下線。
“BlackNurse攻擊能吸引我們注意力的主要原因是它能夠以這樣低的頻率源源不斷地攻擊目標(biāo),在我們所知的所有抗DDoS方案中,如此低的流量和每秒發(fā)包數(shù)也是十分罕見的。BlackNurse攻擊甚至對有著海量帶寬的企業(yè)防火墻也有效。當(dāng)然我們也期望有專業(yè)的防火墻能夠應(yīng)對這種類型的攻擊。”報告中稱。
來自TDC安全管理平臺(SOC)的研究人員解釋道,只要攻擊者擁有一臺筆記本,就可以利用BlackNurse發(fā)起峰值達(dá)180Mbps的DDoS攻擊。
“這種攻擊方式跟你有沒有1Gbit/s的網(wǎng)絡(luò)連接沒關(guān)系,它最大的影響在于令各類防火墻的CPU過載。在遭受攻擊時,本地局域網(wǎng)的用戶將不能通過網(wǎng)絡(luò)發(fā)送和接受數(shù)據(jù)。一旦停止攻擊就能看到防火墻恢復(fù)功能。”
換句話說,這樣低容量的DDoS攻擊能夠起效的主要原因是它不像泛洪攻擊那樣以流量取勝,而是增加CPU的負(fù)荷,這樣即使網(wǎng)站還有很大的流量依然會被踢下線。
經(jīng)專家證實(shí),在過去的兩年內(nèi)TDC安全運(yùn)營中心的用戶共遭到95起利用ICMP協(xié)議的DDoS攻擊,但并沒有提到其中具體有多少起采用了BlackNurse攻擊。
Netresec的安專家也支持了TDC的分析,確定這種攻擊針對一些主要的防火墻制造商,包括Cisco Systems, Palo Alto Networks, SonicWall和Zyxel。
TDC證實(shí)容易被BlackNurse攻擊的防火墻主要有以下幾種型號:
Cisco ASA 5506, 5515, 5525 (default settings)
Cisco ASA 5550 (Legacy) and 5515-X (latest generation)
Cisco Router 897 (unless rate-limited)
Palo Alto (unverified)
SonicWall (if misconfigured)
Zyxel NWA3560-N (wireless attack from LAN Side)
Zyxel Zywall USG50
分享到微信 ×
打開微信,點(diǎn)擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。