作者:Tim Timrawi

本文来自 Sharktech 归档。产品详情、优惠和公司信息以文章发布时为准。请访问当前服务页面,了解现有选项。

Sharktech 新闻横幅 1

uTorrent、Mainline 和 Vuze 等最常用的 BitTorrent 应用,也是最容易受到一种新发现的拒绝服务攻击影响的软件;这种攻击让单个人也能轻易击垮大型网站。

分布式反射式 DoS(DRDoS)攻击利用开放 BitTorrent 协议中的弱点。数百万人依靠该协议在互联网上交换文件。研究发现,uTorrent、Mainline 和 Vuze 的某些功能使它们尤其容易被用于此类攻击。DRDoS 让带宽有限的单个 BitTorrent 用户也能向其他 BitTorrent 用户发送格式异常的请求。

收到请求的 BitTorrent 应用随后会向第三方目标发送数据洪流,其数据量是原始请求的 50 到 120 倍。BitTorrent 使用用户数据报协议(UDP),而该协议没有防止伪造 IP 地址的机制,这是攻击得以实施的关键。攻击者将恶意请求中的自身 IP 地址替换为伪造的目标地址,就能使数据洪流涌向受害者的计算机。

“发起 DRDoS 的攻击者不会直接向受害者发送流量,”研究人员在最近于第九届 Usenix Offensive Technologies 研讨会上发表的论文中写道。“相反,攻击者会将流量发送给放大器,由放大器将流量反射到受害者。攻击者通过利用容易遭受 IP 欺骗的网络协议来实现这一点。DRDoS 攻击会形成分布式攻击,可由一个或多个攻击节点发起。”

反射式 DoS 对攻击者有三个主要优势:

  • 隐藏攻击者的身份;
  • 可由一台计算机发起,却造成分布式
  • 攻击,也就是由多台具有不同 IP 地址的计算机共同实施的攻击;并且
  • 能放大原始攻击数据包,有时放大倍数高达 120 倍。

DoS 放大技术并非新鲜事。所谓 Smurf 攻击和 DNS 放大攻击,分别利用配置错误的路由器和域名系统服务器来反射流量,大幅增强对不幸目标的攻击火力。近年来,配置不当的服务器数量有所减少,因此这类攻击不那么常见了,不过 DNS 放大仍然是个问题。去年,针对游戏平台的攻击者开始使用一种此前未见过的放大技术,滥用大量运行网络时间协议(NTP)的时间同步服务器。这种技术有时能达到每秒 400 GB 的数据流量;据认为,2014 年初测得这一流量时创下了纪录。

当 DoS 放大攻击滥用默认情况下就存在漏洞的常用应用或服务时,效果最为显著。介绍 DRDoS 技术的研究人员表示,他们进行的一次互联网扫描发现,有 210 万个 IP 地址正在使用 BitTorrent。他们建议在 BitTorrent 协议中加入多项对策,以防止 IP 欺骗,并避免 BitTorrent 应用对请求作出响应时放大数据量。