-
Notifications
You must be signed in to change notification settings - Fork 0
DNET_SecurityThreatsDoS
- 戻る(脅威)
DoS(Denial of Service)攻撃
システム・リソース、ネットワーク帯域の枯渇によるシステムダウン
- 過剰なパケットでネットワークやサーバへ負荷をかける。
- 偽の送信元IPアドレス、ポート、RSTフラグが設定されたパケットを大量送信する。
- 3ウェイ・ハンドシェイクの開始のSYNを送って放置する(SYN ACKを無視)。
- すると、サーバは、タイムアウトまでリソースを保持しておく必要がある。
- このSYNを短時間に大量送信することでサーバのメモリを大量消費させる。
※ なお、FINでも同じようなことが出来るらしい(FIN flood攻撃)。
- ACKをいきなり送信するため、パケットは単に廃棄されて接続拒否(RST)を返す。
- しかしパケット廃棄を大量に行うため、同様にリソース枯渇を引き起こす。
- システム・リソースが枯渇するまで、Connection確立を続ける。
- アドレス偽装はできないがターゲットに確実に影響を与える可能性が高い手法。
-
Connection FloodをUDPパケットで行う。
-
UDPフラッド攻撃には、2種類の手法がある。
-
ランダム・ポート・フラッド攻撃
- サーバのランダムなポートに対してUDPパケットを大量に送信する。
- サーバは以下を処理するため、リソースを消費する。
- そのポートで待機しているアプリケーションを繰り返し確認し、
- アプリケーションが見つからない場合、Destination Unreachable(ICMP)応答をする。
-
フラグメント攻撃
-
大きなサイズのUDPパケットを大量に送信することで、
送信先は大量の処理をするためにリソースを消費する。 -
逆に、小さなパケットのデータを大量に送信することで、
ネットワークデバイス(特にF/W)に負荷をかけることもできる。
-
Connection FloodをICMP(ping)パケットで行う。
-
予防・防止
- 十分な処理能力
- F/W、機器での帯域制限
- CDNの利用、CDNのDDoS対策サービスを利用
-
検知・追跡
- IDPS
-
回復
- F/W、機器でのパケット遮断
- プロバイダ側での帯域制限
※ 元 Wiki では見出しのみで、本文は書かれていない。
- Syn cookies(http://ja.wikipedia.org/wiki/SYN_cookies )
- Syn Floodプロテクション機能を持つOS
- SYN → SYN/ACKのタイムアウトを短く
※ 元 Wiki では見出しのみで、本文は書かれていない。
- ソケット数、TCPキューを増やす。負荷分散。
- 同一IPからの接続数制限、パケットをF/Wで遮断。
UDPサービスの停止
ICMPサービスの停止
DoSと同じ。
- 大量のマシンから一斉にDoS攻撃を仕掛ける。
- DDoS攻撃の種類
- 各種リソースを増やす。
- 攻撃元IPからの(アドレス偽装されている)パケット、
ブロードキャスト・パケット、不要なICMP、UDPをF/Wで遮断。
-
キャッシュ サーバがオープン リゾルバになっていることが問題で起きる。
- キャッシュ サーバは再帰クエリを受けて、コンテンツ サーバに反復クエリを行う
(DNSサーバの該当節を参照) - オープン リゾルバとして不特定多数に公開されていると踏み台として悪用される。
- キャッシュ サーバは再帰クエリを受けて、コンテンツ サーバに反復クエリを行う
-
影響
- コンテンツ サーバのダウン
- 踏み台となったキャッシュ サーバがダウンする場合もある。
-
攻撃手法
オープン リゾルバのキャッシュ サーバに大量の再帰クエリを投げ
大量の反復クエリを生成することで、対象のコンテンツ サーバを攻撃 -
対策
- オープン リゾルバにしない。
- F/W、機器での帯域制限。
DoSと同じ。
-
送信元アドレスを攻撃対象のアドレスに偽装したパケットを
多数のコンピュータに送信し、その応答を攻撃対象に集中させるDDoS攻撃。 -
利用可能なパケットの例
-
TCP:
- SYN → SYN/ACK
- SYN → RST
- ACK → RST
- DATA → RST
- NULL → RST
-
UDP:
- UDP → プロトコル依存
- UDP → ICMP port unreachable
-
ICMP:
- echo request → echo reply
- timestamp request → timestamp reply
- address mask request → address mask reply
-
その他
- DNS query → DNS reply
- IP pkt → ICMP time exceeded
-
-
参考
- DDoS攻撃の主な攻撃手法8つの特徴をまとめてみた
セキュリティ対策 | CyberSecurityTIMES
https://www.shadan-kun.com/blog/measure/1426/
- DDoS攻撃の主な攻撃手法8つの特徴をまとめてみた
個別
-
キャッシュ サーバがオープン リゾルバになっていることが問題で起きる。
- キャッシュ サーバは再帰クエリを受けて反復クエリを行う
(DNSサーバの該当節を参照) - オープン リゾルバとして不特定多数に公開されていると踏み台として悪用される。
- キャッシュ サーバは再帰クエリを受けて反復クエリを行う
-
影響
- ターゲット・ホストのダウン
- 踏み台となったキャッシュ サーバがダウンする場合もある。
-
攻撃手法
-
攻撃に加担させるオープン リゾルバのキャッシュ サーバに大量の再帰クエリを投げる。
- 発信元アドレスを最終的なターゲットのホストIPに詐称
- この際、応答メッセージが大きくなるようにする。
-
クエリを受け取ったキャッシュ サーバは、
- 大量に、DNS query → DNS replyの処理を行うが、
- 詐称されたターゲットのホストIPに応答を返す→DDoSになる。
-
-
対策
- オープン リゾルバにしない。
- F/W、機器での帯域制限。
上記をICMP echo requestのReflectionで行う DRDoS 攻撃
-
攻撃手法
攻撃者は発信元アドレスを最終的なターゲットのホストIPに詐称し
ICMP echo requestでブロードキャスト・アドレスを使用して行う。 -
対策
- ICMPサービスの停止
- F/W(ICMP)
-
Network Time Protocol(NTP)のmonlist 機能を使った DRDoS 攻撃
-
monlist 機能はNTPサーバが過去にやり取りした600件のアドレスを返す機能。
-
攻撃手法
送信元IPアドレスを偽装して要求を大量送信することで、対象にDoS攻撃が可能。 -
対策
- monlist 機能を無効にする
- F/W(monlist)
- クラウド・サービスの契約者に経済的な損失を与える。
- 従量課金サービスからの高額な請求が行われる。
対象の従量課金サービスに高負荷を掛ける。
従量課金サービス側でのフィルタリング。
-
スパムメール(迷惑メール)
-
受信者や媒体の意向を無視して、
無差別かつ大量に一括してばらまかれるメール -
UBE : Unsolicited Bulk Email
望まない大量の電子メール、迷惑メール全般 -
UCE : Unsolicited Commercial Email
望まない営利目的の電子メール、商業目的の無差別配信メール
-
-
NDRスパム
NDRの機能を使用してスパムを送る(Reflection的) -
メールボム
- スパムメールの大量送信
- メールサーバ(POP/SMTPやIMAP)に負荷をかける。
HTTP GET/POSTを大量送信して、Webサーバに負荷をかける。
比較的少ないパケット数で長時間に渡りTCPセッションを占有する。
TCPの問題を突いた攻撃方法で、HTTP以外のプロトコルでも実行し得る。
待機時間を挟みながら、長大なHTTPリクエストヘッダを送信し続ける
待機時間を挟みながら、長大なPOSTペイロードを送信し続ける
小さなTCPウィンドウサイズを指定して、HTTPレスポンスを
少しずつ受信することでセッションの継続時間を引き延ばす攻撃手法。
複数のDDoS攻撃手法を組み合わせて標的のサービス停止を狙う攻撃
DoSを踏み台サイトのボット(ボットネット)から行う。
移行メモ
- 同名の見出しが多数あり GitHub Wiki でアンカが衝突するため、括弧で文脈を補って一意にした (「影響(DoS)」「影響(DDoS)」「影響(DRDoS)」「影響(EDoS)」、 「攻撃手法(DoS)」「攻撃手法(DDoS)」「攻撃手法(DRDoS)」「攻撃手法(EDoS)」、 「対策(DoS)」「対策(DDoS)」「対策(DRDoS)」「対策(EDoS)」、 および各 Flood 攻撃の「(対策)」側)。
- 本文の無い見出し(「Stream Flood攻撃(対策)」「ACK Flood攻撃(対策)」)は、 その旨を明示した。
- 行末に残っていた全角空白は除いた。
- マイクロソフト系技術情報 Wiki(techinfoofmicrosofttech.osscons.jp)への URL リンクは、移行済みの DNSサーバ に張り替えた。
- PukiWiki のページ内アンカ(
#xxxxxxxx)は GitHub Wiki では再現できないため、 同一ページ内のアンカは見出しから生成されるアンカに張り替え、 他ページのアンカを指すリンクは「〜(ページ名の該当節を参照)」の形に置き換えた。- 未移行のページはファイル名を予約し、TODO.md に記録した。
Tags: 移行, 資格, SC, 脅威, DoS攻撃, DDoS, DRDoS, EDoS, SYN Flood, UDP Flood, DNS amp, Smurf, NTPリフレクション, Slow HTTP DoS, ボットネット
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。