IT-Russia Технологии, разработки, обзоры
Безопасность

Black Hat: Исследователи рассказали о новом типе DDoS-атак

Black Hat: Исследователи рассказали о новом типе DDoS-атак
Технические специалисты из компании Trustwave-SpuderLabs рассказали о новых образцах атак на технической конференции BlackHat в США. Кроме того, они предложили вероятные способы защиты от нового поколения DoS-атак.

"DoS-атака на четвертом уровне затрагивает одновременные подключения в нескольких сетевых уровнях, что вызывает блокировку сетевого канала. Теоретически, можно использовать сразу все семь уровней сетевого протокола TCP/IP и провоцировать DoS на уровне конечных приложений", - говорит Том Бреннан, директор Trustwave-SpuderLabs.

Бреннан говорит, что DoS седьмого уровня возникает, когда клиент заходит на веб-сервер и делает запрос на соединение через запросы, например, HTTP Post, отвечающие за отправку данных веб-форм. Веб-сервер начинает ожидать получения данных формы, которые в реальности передаются очень медленно, но сервер держит канал приема открытым. "Что произойдет, если бы я смог отправить на одну машину более 20 000 Post-запросов и передавать данные по ним очень медленно? Эта разновидность DoS-атаки сделала бы веб-сервер недоступным для настоящих пользователей", - говорит он.

Бреннан говорит, что им было создано программное обеспечение HTTPS POST Tool, позволяющее сетевым администраторам определять, насколько их машины подвержены новым типам DoS-атак.

Многоуровневые DoS-атаки прикладного уровня

Классические DoS-атаки, такие как SYN-флуд, нацелены на исчерпание ресурсов транспортного уровня (L4) модели OSI — заполнение таблицы состояний соединений или пропускной способности канала. Атаки седьмого (прикладного) уровня, напротив, имитируют легитимное поведение клиента и эксплуатируют логику работы конкретного протокола, чаще всего HTTP. Поскольку запросы выглядят полностью корректными с точки зрения TCP-сессии, фильтрация на межсетевых экранах уровня L3/L4 против них неэффективна.

Принцип атаки типа Slow HTTP POST основан на манипуляции заголовком Content-Length. Клиент отправляет HTTP-заголовок, в котором объявлен большой объём данных формы, но само тело сообщения передаётся с минимальной скоростью — по одному байту за длительный интервал. Сервер, следуя спецификации протокола, вынужден держать выделенный рабочий поток или сокет открытым в ожидании завершения передачи. При накоплении тысяч таких медленных соединений пул доступных потоков исчерпывается, и сервер перестаёт отвечать на новые запросы.

Уязвимость усугубляется тем, что атакующему требуется относительно небольшой исходящий канал: суммарный трафик остаётся низким, а каждое отдельное соединение практически не нагружает сеть. Это отличает атаки прикладного уровня от объёмных флуд-атак, требующих ботнетов с широкой полосой пропускания. Защита требует анализа таймаутов и скорости передачи на уровне HTTP-прокси или балансировщика нагрузки, а не простого ограничения числа соединений с одного IP-адреса.