DDOS攻击分析方法与分析案例解决方案_第1页
DDOS攻击分析方法与分析案例解决方案_第2页
DDOS攻击分析方法与分析案例解决方案_第3页
DDOS攻击分析方法与分析案例解决方案_第4页
DDOS攻击分析方法与分析案例解决方案_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第一章DDOS袭击分析措施与分析

1.1.DDOS概论

DDOS英语全名为DistributedDenialofService分布式拒绝袭击。是目前网络袭击中最常常使用也是最难以防御的一种网络袭

击。其袭击原理与老式H勺DOS相似,都是运用合理的服务祈求来占用过多的服务资源,从而使合法H勺顾客无法得到服务响应。

DDOS是老式的DOS的“增强版”。由老式的单台PCH勺袭击扩展为大量的PC(一般是黑客占领的傀儡机,也就是“肉鸡”)集群

的袭击。其袭击效果和规模是老式口勺DOS所无法相比的,下图为DDOS袭击的示意图:

图一分布区拒绝服务攻击体系结楂

1.2.如上图:黑客控制者一般会通过“跳板”即图中的2控制傀儡机来发

送自己的袭击指令,而傀儡机接受到袭击指令后来会向受害者发起潮水般的袭

击。沉没正常的服务祈求,导致正常的服务无法进行。

1.3.DDOS种类

■DDOS的袭击措施诸多,大体上可以分为三大类:

■重要以消耗系统资源为主的袭击

■这种代表者为synflood和模拟正常顾客访问祈求反复查洵数据库等大量消耗系统资源H勺袭击。消

耗系统资源的袭击不需要很大的流量就能获得不错的袭击效果。例如SYNflood,windows系统当

物理内存是4g的时候关键内存只有不到300M,系统所有关槌模块都要使用关键内存因此能给半

连接队列用的关键内存非常少。Windows默认安装状况下,WEBSERVER的80端口每秒钟接受

5000个SYN数据包一分钟后网站就打不开了。原则SYN数据包64字节5000个等于50D0*64

*8(换算成bit)/1024=2500K也就是2.5M带宽,如此小的带宽就可以让服务器的端口瘫痪,白于袭

击包H勺源IP是伪造的很难追查到袭击源,,因此这种袭击非常多。

■消耗网络资源的袭击

■代表者有UDPflood,ICMPflood,smurf等。此类袭击重要是通过大量的伪造数据包,来沉没正常

的数据祈求,实现拒绝服务。此类袭击的数据包多为大包,并且伪造现象明显。值得指出的是UDP

flood即可以消耗网络资源又能导致袭击主机H勺系统资源耗尽,这个和UDP的设计原理有关。当被

袭击主机收到对自己没有开放UDP端口的祈求的时候,会回送ICMP端口不可达的信息,当大量

的祈求来临时,回送1cMp信息所消耗的资源越来越大,最佳导致系统没有资源分派给正常口勺祈求。

■针对系统或者网络设备自身的bug的袭击

1.4.代表者有比较有名的pingofdeath,land-based和teardrop等。此类

袭击大多设计精致,运用系统自身的漏洞导致服务器或网络设备宕机或重启,

从而无法提供正常的服务,此类袭击在现实中已经很少见到。

1.5.DDOS袭击分析

DDOS袭击导致的现实是比较明显的,例如网络带宽被大量时消耗,网络运用率靠近100%,服务器的

CPU和内存消耗很大,正常的服务响应很慢或完全无响应等。当客户碰到这种现象的时候第•种反应就是:

我被袭击了。但究竟是什么袭击?怎么采用措施?我们提议采用抓包分析的方式来理解和分析。

使用抓包分析可以比较直观和精确的反应网络现实状况,理解袭击行为和方式。只有在对袭击有很清

晰的认识后,我们才能采用有升对性的防御,这样的防御才是积极有效#九

这里我们使用几种比较莒见的DDOS袭击来分析

1.SYNfloodo

详细原理不再论述,SYNFlood袭击是一项匕较轻易实现并且是比较难以防御的袭击。分析此种袭击前,我们先运用科来强大的

图表自定义功能来设定自己的TCP参数,我指定了两个TCP祈求监控表,如图:点击“我的图表”右上角的“新建面板”

我们选中TCP同步发送,和TCP同步确认发送两个选项

针对SYNflood我们还可以运用科来的告警提醒来进行防止,如图我们设置告警:

我们看到针对被袭击主机每秒的SYN祈求靠近。个,而TCP同步确认却几乎为0。

设置口勺TCPSYN警报也已经产生告警如图:

而通过其他老式的某些功能也能很清晰的理解网络中的ISYNflood袭击。我们可以杳看TCP会话,如图:

TCPgS脚心♦,■1直打1挺,Q

为,3,全面分析\TCPfHi:10.000

将点1・>字节W雄好二=:字节•》

161.229.121.102:38482192.158.10.104:13558BTCP-Other(XhOOKJO58B

51.5045.82:3292819215a■10,104:13558BTCP-Other00:000058B

134.13.197.97^3514192.158.10.104:13558BTCP-Other00:00X)058B

78.25a2.113:51939192.1限10.104:135588TCP-Other00:060058B

S223.39.142.73:7777192.158.10.104:135116BTCP-Other00:0000116B

229.198.112.96:51486192.158.10.104:13558BTCP-OthergOOQO58B

V96.135^00,105:11691192.1^8.10,104:1351168TCP-Other00:00:00116B

>145,171.88.57J1728±192.158.10.104:135S8BTCP-Other00:0(HX>58B

另231.5^35.81^1073192」阳10,104:13558BTCP-Other00:00:0058B

S146.249.24,47:15679192.1S8.10,104:135588TCP-Other(XhOOXX)58B

T92.222.16.68^2033192.158.10.104:13558BTCP-Other00:00:0058B

⑪173.217.43.77x10199i92.1».10,104:135TCP•Other8:00838B

国172.184.202.13:42199192,1双10.104:135TCP•Other00:000058B

H»H«D

dV。▼145.X7L«8.57^1728<<>192.168.10.104:156

相应町间B要145.17LS8.57:21728192.168.10.104:135

租n

0.000000Seq»0.NextSeq»1Wndow»61897SVNL

0.792843Seq=0.NextScq=1Window=618970

2.727196Seq=0.NextSeq=1Window=61897SYN

4.141889Seq=0.NextSeq«1Window=61897SYN▼

我们看到大量H勺互联网主机运用不一样的端口在向192.168.10.104的J135端口进行同步祈求,

TCP会话数在段几秒内抵达几万.

增强型的矩阵视图也直观显示了针对被袭击主机的通信连接状况:远端主机超过10000,只接受收据包,没有发送。

一©<3^,A,0e•至示第节点数/总节点数:LOOl/lO.OOl

2M.wai5i.97n)I19LM115723

is)2&su$a)iS5J9MMO)

奏UX3&M0JI€U17H40(l>

209aB3340)I1671J9.1751«1)

insonsuui力2nlM$a

ToplOO交理三点

9124921310)♦161250165.皿)

烫(72101ss(1)

nsMU2sa>t2116sl91361)

ToplOOIPv4M217212970)(17212024)420)

6UaD9A3OJ(

烫20tl952KI59(l)(«U824aS7(X

UttUim

223639.380)(2}12316&551>

ToplOOIPv4节点

imJlQlXD|

2S5J&1M.SOO)!KP1467410XU

221S<W72X1)(Z302n.MS.7XD

1414132ICftU(8431)

€02521&«(1)|23K.6Q5«D

1400X2WU(

U7J031J1SHt

192.168.1(X104

W>TU11U(D(

20MgOQJ(对方主机:10000

22015LZ7»l)(

xsaniiuaoj(友诲数拈包:0.发送字节数:0

157JU213J0(l)I4361060)

(收到敢摺包:11,附1,收舞字节效:673s4KB

2更10642570)(

a-QaiOKD(

122BU12U0)(班1332$阳

2025J350)(5O21O.1M1KD

ic7^sainsa(i)(

13LSS15S36O)(2sslm71«»

142HUM(b(

194.93.103.75(1)

ie»^o2si.92a)♦c&io*uocx»

77.50,240.19(1)

数据包视图运用“解码字段”选项可以直观看到TCPSYN值为1的数据包占了网络数据包U勺绝大部分如图:

j靠:人呢!”世mwifs"紧;见此"矍眼

«r**e•4-%'uC-356

««第丽目A目标ttKS?大小解好F股m-

9097?15ce313663T02S52H5005T63619216810104:445CTS.............1序列号=810333,・认号:8

8097815C831366503249624303813419216810104USCITS...............1.序列号R0022S57T8,■口号:30

8W9150631386647SO2d5030401l«216810104445CWS..............t序列号=001518512,号=24

9OT60150831386惟2434878060/11816810104445cns..............1用列号=0015335560,■认号总

8W6I150831366W22368239053011做16810104*45CHS..1序列号;80晚刎1,•认号*度

WW215C631.36TOOMlW150.034413留16810.104M5...............1序列号"OOl/W*.■■号・21

15g31.36⑵8172643050173僧16610.IMUS序克木coiwseg,叫*18

15C631.36T35S»181115.0:3514519216610.UMUS序列<:000412d号=04

1506:31.WTWM114225.05M16_____jISC1»10.序列号@1201?伙】,"U年30

15(B:31.WT63l1M1292S3.0:10M519216610.1O444S器序列号=81E50<S,・Ug=36

15Ce:31.36TT83序列号=0005128712,・U号”1

1506:3136T991IK16610.IM«S器序列4=0004820518,叫号=ZT

15:06:31.36814319216810104:<45K序列号=0003634607,号:36

1506:3138828119216810104CCS序列号=813078022.•认号:12,

一*»•1O-zw»•IO■•>%

。■认位:[AStxnrMdgencnuab«c:):[47/1]0X10

Ott:[FushFunction:]:(47/1]0x06

O重量位:[Resetthecomection:):(47/1]0x04

•Ri0tu:(Synchronize3e<?jence:J:[47/J0x02

。工止位:OX.SM:1;一

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论