d者可以通过反弹技术我们对DDOS d更难以防御——利用反Ҏ务器反弹DDOS的洪水包Q也是_通过发送大量的ƺ骗h数据包(来源地址为victimQ受x务器Q或目标服务器) lInternet上大量的服务器群Q而这些服务器收到请求后发送大量的应答包给victim。结果是原来用于d的洪水数据流被大量的服务器所E 释,q最l在受害者处汇集为洪_使受完更难以隔离dz水,q且更难以用Traceback 跟踪技术去扑ֈz水的来源?
在分布式DOSdQDDOSQ中Q攻击者事先入侵了大量服务器,q在q些服务器上植入了DDOSdE序Q然后结合这些被入R的服务器的网l传输力量发动攻凅R利用大量的服务器发动攻M仅增加了d的力度,而且更难于防范?/p>
图一昄了以往DDOSd的结构:一个主机,L务器QMasterQ,作用是发送控制消息给事先入Rq已植入DDOSE序的从服务器群 QSlaveQ,控制从服务器发起对目标服务器的d。从服务器群生高定w的源地址Z造的或随机的|络数据,q把q些数据发送给目标服务器? 因ؓ数据的源地址是伪造的Q增加了q查的难度?
利用成百上千的从服务器不仅可以另q查的难度加大(因ؓ难以识别大量不同的来源,需要查询大量的路由器)Q而且极大的阻了当成功追查后所需采取的行动(因ؓq要与大量的|络理员联p,安装大量的网l过滤器Q?/p>
而今考虑周密的攻击者可以通过利用反弹服务器(ReflectorQ,更好的组l他们的d。反Ҏ务器是指Q当收到一个请求数据报后就会生一个回? 数据报的L。例如,所有的WEB服务器,DNS服务器,及\由器都是反弹服务器,因ؓ他们会对SYN报文或其他TCP报文回应SYN ACKs或RST报文Q以及对一些IP报文回应ICMP数据报超时或目的C可达消息的数据报。而攻击者可以利用这些回应的数据报对目标服务器发? DDOSd?
d者首先锁定大量的可以做ؓ反弹
服务器的服务器群Q比如说100万台Q这q不是g很难的工作,因ؓ在Internet上光是WEB服务器就不止q么多的Q更何况q有更多其他的机器可以作
为反Ҏ务器Q。然后攻击者们集中事先搞定的从服务器群Q向已锁定的反弹服务器群发送大量的ƺ骗h数据包(来源地址为victimQ受x务器或目标服
务器Q。反Ҏ务器向受害服务器发送回应数据报。结果是Q到辑֏x务器的洪水数据报不是几百个,几千个的来源Q而是上百万个来源Q来源如此分散的z水
量堵塞Q何其他的企图对受x务器的连接?/p>
图二昄了利? 反弹q行DDOSd的结构。注意到Q受x务器不需要追查攻ȝ来源Q因为所有攻L据报的源IP都是真实的,都是反弹服务器群的IP。而另一斚wQ反 Ҏ务器的管理h员则难以q查C服务器的位置Q因Z所收到的数据报都是伪造的Q源IP为受x务器的IPQ?/p>
原则上,我们可以在反Ҏ务器上利用追t技术来发现从服务器的的位置。但是,反弹服务器上发送数据报的流量远于从服务器发送的量。每一个从服务器可 以把它发送的|络量分散到所有或者一大部分反Ҏ务器。例如:如果q里有Nr 个反Ҏ务器QNs 个从服务器,每个从服务器发送的|络量为FQ那么每一个反Ҏ务器生的|络量?/p>
而Nr q大于Ns 。所以,服务器根据网l流量来自动是否是DDOSd源的q种机制不起作用?/p>
值得注意的是Q不象以往DDOSdQ利用反Ҏ术,d者不需要把服务器做为网l流量的攑֤器(发送比d者发送的更大定w的网l数据)。他们甚臛_ 以ɋz水量变弱Q最l才在目标服务器回合为大定w的洪水。这L机制让攻击者可以利用不同网l结构机制的服务器作为反Ҏ务器Q其更Ҏ扑ֈ_数量 的反Ҏ务器Q用以发h凅R?/p>
我们的分析显C,有三U特别具威胁性的反弹服务器是QDNS服务器、Gnutella服务器、和ZTCP-IP的服务器Q特别是WEB 服务器)Q基于TCP的实现将遭受可预初始序列号的威胁?/p>
from:
http://www.searchsecurity.com.cn/showcontent_29184.htm