Nietypowy atak na serwery WWW

Zaczęty przez sCooBy^, 20 Czerwiec 2009, 04:22:10

Poprzedni wątek - Następny wątek

sCooBy^

*****
Ekspert
Wiadomości: 1,190
GG: 9706662
  1. sebastian.pawlus@hotmail.com
Miejsce pobytu: Install.wim
IP zapisane
Powstał pomysł ataku DoS, który wymagałby wysyłania małej ilości danych.

Slowris. Bo o nim mowa - łączy się z serwerem WWW i wysyła do niego niekompletny nagłówek HTTP. Nie rozłącza się jednak a serwer czeka na resztę nagłówka. Slowris nawiązuje wiele takich połączeń i powoduje, że na serwerze wisi wiele połączeń, co zazwyczaj powiązane jest ze stworzeniem wielu wątków. Serwer zawsze ma jakieś ograniczenie na ilość połączeń lub wątków więc Slowris powoduje wykorzystanie ich wszystkich. Gdy połączenie próbuje nawiązać normalny użytkownik, jego żądanie nie zostaje obsłużone gdyż serwer przekroczył swoje limity.

Działa więc to trochę podobnie do ataku DoS wykorzstującego półotwarte połączenia TCP. Tutaj jednak ma to miejsce na poziomie HTTP a same połączenia TCP są pełne. Co ciekawe podcza ataku nie ma po nim śladu w logach, są one zapisywane bowiem dopiero po odebraniu pełnego zapytania. Dopiero po rozłączeniu pojawi się dużo wpisów z kodem 400.

Jak wykazały eksperymenty, podatne serwery WWW to: Apache 1.x, Apache 2.x, dhttpd, GoAhead WebServer a także Squid. Z kolei nie są podatne: IIS6.0, IIS7.0 i lighttpd. Narzędzie jest napisane w perlu, może więc działać pod różnymi systemami. Na Windows jednak nie działa ze względu na wprowadzone w tym systemie, od czasu XP SP2, limity ilości nawiązywanych połączeń.

Źródło: dobreprogramy.pl

Exploit na: http://ha.ckers.org/slowloris/
Zapraszam do grupy "Windows 8 pre-release testers group" na Facebook

michau

*****
Ekspert
Wiadomości: 3,974
IP zapisane
Cytat: sCooBy^ w 20 Czerwiec 2009, 04:22:10
Na Windows jednak nie działa ze względu na wprowadzone w tym systemie, od czasu XP SP2, limity ilości nawiązywanych połączeń.

Może to i dobrze bo zaraz powstałaby nowa grupa próbujących coś zdziałać na XP ;)

Sephiroth

***
Aktywny użytkownik
Wiadomości: 148
ну погоди!
Miejsce pobytu: Polska
IP zapisane
Hm, ciekawe, gdzieś czytałem, że w SP2 do Visty zniesiono limit otwartych połączeń, czy to prawda? ;)
| Intel Core 2 Quad Q9550 @ 2.83 GHz | ASUS P5E-VM DO | 6GB RAM DDR2 800MHz CL5 | ASUS nVIDIA GeForce 9800GTX+ 512MB | HDD Samsung 750GB SATA II 32MB 7200 obr/min | Zasilacz Fortron 500W | Samsung SyncMaster T200HD |

Nothing is true. Everything is permitted.

michau

*****
Ekspert
Wiadomości: 3,974
IP zapisane
Wiem, że w Viście jest ustawiony chyba na 25.