首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

新型DDoS来袭|基于STUN协议的DDoS反射攻击分析

问题: 新型 DDoS 攻击是什么?它如何运作,我们应该如何防范?

答案新型DDoS来袭:基于STUN协议的DDoS反射攻击分析

名词概念

1. DDoS 反射攻击: 利用网络设备(如服务器、路由器、NAT设备等)的通用 UDP 端口,发送构造好的流量。目标设备收到流量后,会向源设备回传反射流量。这种攻击会导致来源 IP 地址和目标 IP 地址之间的网络被塞满。

2. STUN协议: 可以让发起和接收方在 NAT 后端设备上进行 P2P 通信的协议。攻击者可以利用STUN协议对通信双方进行NAT穿透,从而构造反射流量。

分类

1. ICMP 洪水攻击:使用ICMP协议的回显协议功能,向目标发送大量报文,以耗尽目标系统的资源。

2. 带宽消耗攻击:向目标发起超大量请求和回复,占满带宽以压垮目标系统。

3. 状态洪水攻击:伪造应用服务器状态的客户端,对服务器发起大量请求和回复,导致服务器性能下降。

4. 无状态洪水攻击:向目标发送大量无连接的请求。

优势

  1. 低成本:攻击者只需构建流量就能实现攻击,不需购买僵尸网络等实体资产。
  2. 难以应对:攻击流量规模庞大,难以应对,因为传统的对抗方法无法处理大量的网络数据包。

应用场景

例如:DNS污染、Web应用攻击、在线游戏攻击等。

推荐的腾讯云相关产品

  1. DDoS防护:如:大禹 DDOS 防洪墙。
  2. NAT 穿透:如:SNAT 地址转换,用于客户端与源服务器之间的网络传输。
  3. SSL证书:确保客户端和服务器之间的数据进行加密传输,以防数据泄露。

关于防御:

  1. 实施严格的网络准入策略:控制只有合法设备才能连接到内部网络。
  2. 配置网络防火墙:对外部的攻击流量进行实时监控和阻塞。
  3. 部署 DDoS 高防服务:结合腾讯云DDoS高防产品,有效防护DDoS攻击。
  4. 实施弹性 IP 资源:提高服务器资源的可用性,降低DDoS攻击的风险。

推荐链接

  1. 腾讯云DDoS防护,适用于不同类型的攻击防御。
  2. 腾讯大禹DDOS防护教程 ,了解如何使用大禹 DDOS 防洪墙进行流量控制和封堵。
  3. 腾讯云NAT穿透指南,掌握如何使用腾讯云的 NAT 进行地址转换。
  4. 腾讯云SSL证书购买指南,了解购买腾讯云SSL证书的方法和使用。
页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

基于TCP反射DDoS攻击分析

众所周知,现网黑客热衷反射攻击,无论是传统NTP、DNS、SSDP反射,近期大火Memcached反射,还是近期出现IPMI反射,无一例外都是基于UDP协议。...而本次攻击则是另辟蹊径地利用TCP协议发起反射攻击。本文将对这种攻击手法做简单分析和解读,并为广大互联网及游戏行业朋友分享防护建议。...除此之外,研究人员还发现这些源IPsyn/ack报文存在TCP协议栈超时重传行为。为此研究人员判断这次很有可能是利用TCP协议发起TCP反射攻击,并非一般随机伪造源TCP DDoS。...经统计分析攻击过程中共采集到912726个攻击源,通过扫描确认开启TCP端口:21/22/23/80/443/8080/3389/81/1900源占比超过95%,很明显这个就是利用现网TCP协议发起反射攻击...0x04 总结 腾讯云游戏安全团队在防护住一轮针对云上游戏业务DDoS攻击后,对攻击手法做详细分析过程中发现黑客使用了现网极为少见TCP反射攻击,该手法存在特性包括: Ø 攻击报文syn/ack置位

1.2K50

Memcached反射放大DDoS攻击威胁分析

2018年2月27日,多国CERT和多家网络和云运营商报告称,恶意攻击者正在使用不安全配置Memcached服务器来借力放大DDoS攻击。...根据报告,Memcached带宽放大因子(Bandwidth Amplification Factor)能达到10000-51000,远超过之前广泛使用NTP协议556.9,刷新了UDP协议反射放大...DDoS攻击新记录,测试显示15byte请求能触发750KB响应,即51200放大倍数,Memcached对互联网开放无需验证UDP 11211端口为成为了主要利用DDoS反射器, Memcached...如果看到非空有内容输出响应(如上所示),表示Memcached服务器容易受到攻击,特别是暴露在互联网上主机。 ? Memcached安全配置建议 ?...同时建议网络运营商实施源地址验证(BCP38/BCP84)标准,以防止其网络和最终用户网络受到反射/放大DDoS攻击影响。

1.4K50

小隐隐于野:基于TCP反射DDoS攻击分析

众所周知,现网黑客热衷反射攻击,无论是传统NTP、DNS、SSDP反射,近期大火Memcached反射,还是近期出现IPMI反射,无一例外都是基于UDP协议。...而本次攻击则是另辟蹊径地利用TCP协议发起反射攻击。本文将对这种攻击手法做简单分析和解读,并为广大互联网及游戏行业朋友分享防护建议。...0x01 攻击手法分析 本轮攻击混合了SYNFLOOD、RSTFLOOD、ICMPFLOOD等常见DDoS攻击攻击流量峰值达到194Gbps。...除此之外,研究人员还发现这些源IPsyn/ack报文存在TCP协议栈超时重传行为。为此研究人员判断这次很有可能是利用TCP协议发起TCP反射攻击,并非一般随机伪造源TCP DDoS。...0x04 总结 腾讯云游戏安全团队在防护住一轮针对云上游戏业务DDoS攻击后,对攻击手法做详细分析过程中发现黑客使用了现网极为少见TCP反射攻击,该手法存在特性包括: Ø 攻击报文syn/ack置位

74620

小隐隐于野:基于TCP反射DDoS攻击分析

众所周知,现网黑客热衷反射攻击,无论是传统NTP、DNS、SSDP反射,近期大火Memcached反射,还是近期出现IPMI反射,无一例外都是基于UDP协议。...而本次攻击则是另辟蹊径地利用TCP协议发起反射攻击。本文将对这种攻击手法做简单分析和解读,并为广大互联网及游戏行业朋友分享防护建议。...除此之外,研究人员还发现这些源IPsyn/ack报文存在TCP协议栈超时重传行为。为此研究人员判断这次很有可能是利用TCP协议发起TCP反射攻击,并非一般随机伪造源TCP DDoS。...经统计分析攻击过程中共采集到912726个攻击源,通过扫描确认开启TCP端口:21/22/23/80/443/8080/3389/81/1900源占比超过95%,很明显这个就是利用现网TCP协议发起反射攻击...0x04 总结 腾讯云游戏安全团队在防护住一轮针对云上游戏业务DDoS攻击后,对攻击手法做详细分析过程中发现黑客使用了现网极为少见TCP反射攻击,该手法存在特性包括: Ø 攻击报文syn/ack置位

10.4K200

利用Memcached反射DDOS攻击技术分析

背景 最近几天,我们看到利用Memcached服务基于UDP协议进行放大反射DDoS攻击数量大增,攻击者发送大量带有被害者IP地址UDP数据包给Memcached服务,从而导致Memcached...基于UDP协议反射DDOS攻击 分布式拒绝服务(DDoS:Distributed Denial of Service)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动拒绝服务攻击...而本次事件中基于UDP协议DDOS反射攻击是发送大量带有被害者IP地址UDP数据包给放大器主机(Memcached),最后放大器主机对伪造IP地址源做出大量回应,形成分布式拒绝服务攻击。...基于Memcached反射攻击技术分析 利用Memcache反射攻击最初由360信息安全部0kee Team在2017年6月发现,并于当年11月在 PoC 2017 会议上做了公开报告,详细报告可参见参考链接...而Memcached提供基于UDP协议服务正好满足上诉UDP反射放大攻击各种条件: 从协议看,Memcached支持UDP。

1.3K40

浅谈基于JavaScriptDDOS攻击

然而,最近几年DDoS攻击技术不断推陈出新:攻击者用一种新型且很有趣方式欺骗用户参与到攻击活动中。...今年DDoS攻击又出现了一个新攻击趋势:使用恶意JavaScript欺骗用户参与DDoS攻击。 NTP或者DNS映射攻击造成后果受到傀儡服务器数量限制,同时攻击流量也受傀儡服务器容量限制。...而基于JavaScriptDDOS攻击有一个非比寻常特点:任何有浏览器设备都可能参与攻击,其潜在攻击规模接近无限。...基于JavaScriptDDOS攻击原理 现代网站交互作用大多数都是采用JavaScript。...总结:防御 基于JavaScriptDDOS攻击越来越频发,防御这一攻击唯一方式是全面启用HTTPS。

1.2K90

基于 TCP DDoS 反射放大攻击威胁迫在眉睫

研究人员展示了一种新 DDoS 攻击向量,能够以 1000 倍甚至更多放大系数发起攻击。该研究首次通过 TCP 协议进行 DDoS 反射放大攻击。 什么是 DDoS 反射放大?...最危险方法之一 研究人员展示了一种新 DDoS 攻击向量,能够以 1000 倍甚至更多放大系数发起攻击。该研究首次通过 TCP 协议进行 DDoS 反射放大攻击。...运行基于 UDP 协议(如 SNMP、DNS、NetBIOS、CoAP 和 NTP)服务器是此类攻击最佳载体。 ...在研究过程中,学术界发现成人内容、赌博、社交媒体和文件共享域可能是触发新基于 TCP DDoS 反射放大攻击潜在载体。...有关部分 虽然攻击向量还没有被广泛使用,但研究人员声称,这些基于 TCP 攻击远远大于最初滥用 UDP 协议反射放大攻击

48710

基于 TCP DDoS 反射放大攻击威胁迫在眉睫

研究人员展示了一种新 DDoS 攻击向量,能够以 1000 倍甚至更多放大系数发起攻击。该研究首次通过 TCP 协议进行 DDoS 反射放大攻击。 什么是 DDoS 反射放大?...运行基于 UDP 协议(如 SNMP、DNS、NetBIOS、CoAP 和 NTP)服务器是此类攻击最佳载体。 ...新基于 TCP 攻击 更糟糕是,一组学者表示,防火墙、网络地址转换器 (NAT)、负载均衡器和深度包检测 (DPI) 等网络中间件可以被武器化以发起更复杂 DDoS 反射放大攻击。...在研究过程中,学术界发现成人内容、赌博、社交媒体和文件共享域可能是触发新基于 TCP DDoS 反射放大攻击潜在载体。...有关部分 虽然攻击向量还没有被广泛使用,但研究人员声称,这些基于 TCP 攻击远远大于最初滥用 UDP 协议反射放大攻击

66230

针对爱尔兰DDoS攻击取证分析

之所以使用 NTP 进行DDoS攻击,主要是因为 NTP 像 DNS 一样是一个基于 UDP 简单协议,可以通过发送一个很小请求包产生巨大相应包。...本文首先会针对此次 DDoS 攻击进行取证分析,随后会给出缓解这类 DDoS 攻击方法。文中所有的截图来源于 LANGuardian 系统面板,该系统通过 SPAN 端口监控网络边界流量。...进一步分析 UPD 流量发现,网络中存在大量 NTP 和 DNS 流量。但由于这两个协议都非常重要,所以无法直接将其屏蔽。...NTP 是一个基于 UDP 无连接协议。这就意味着恶意攻击客户端可以不使用自己 IP 地址作为请求源地址,取而代之使用目标网络 IP 地址作为源地址创建一个 NTP 请求。...高性能防御系统可以跟踪分析攻击流量并进行清洗,从而抵御较大规模 DDoS 攻击; 3、如果你网站是托管在其他地方,那你可以考虑使用像 Cloudflare DDos 防御设施; 4、在一些极端情况下

1.2K70

新型 HinataBot 僵尸网络可以发动大规模DDoS攻击

Akamai研究人员发现了一个新型恶意僵尸网络,它以Realtek SDK、华为路由器和Hadoop YARN服务器为目标,将设备引入到DDoS(分布式拒绝服务)群中,有可能进行大规模攻击。...这个新型僵尸网络是研究人员今年年初在自己HTTP和SSH蜜罐上发现,该僵尸网络利用了CVE-2014-8361和CVE-2017-17215等漏洞。...Akamai表示,HinataBot以Mirai为基础,是基于Go变体。 显著DDoS能力 该恶意软件通过对SSH端点进行暴力攻击或使用已知漏洞感染脚本和RCE有效载荷进行分发。...然而,即使只有两种攻击模式,该僵尸网络也可以潜在地进行非常强大分布式拒绝服务攻击。...【攻击函数】 虽然 HTTP 和 UDP 攻击命令不同,但它们都创建了一个包含 512 个工作线程(进程)工作线程池,这些工作线程在自定义持续时间内向目标发送硬编码数据包。

38010

DDoS新型攻击手法:Ping瘫你服务器

新型DDoS攻击滥用常用HTML5属性导致受害网站瘫痪。 ? 上周,安全公司Imperva报告称发现一起滥用 HTML5 标签 ping 属性DDoS攻击,4小时内生成了7,000万流量请求。...该脚本在ping属性中产生通往目标网站链接,并在无用户参与情况下点击该链接。用户在该页面停留多久,自动生成点击动作就持续多久,不断将ping反射回受害网站。...Imperva对该攻击分析解释称,用户点击该超链接时,带 “ping” POST请求就会发送至该属性指定URL,其头部还包含有 “Ping-From”、“Ping-To” 和 “text/ping...然而,Imperva发现DDoS攻击不是基本ping,可通过以下两种方式冲击Web应用服务器: 1. 用高RPS针对Web服务器,该服务器将被迫处理DDoS攻击而无法处理合法流量。; 2....因此,攻击带宽不是其攻击链中最弱资源,服务器CPU或内存才是。 7,500 RPS 距离大型DDoS攻击还很远,有些规模庞大DDoS攻击能达到10万RPS以上,但已足够拖死中型网站可用性了。

2.2K10

基于JavaScript(JS)DDOS攻击

最古老、最普遍、却又最可怕攻击DDoS攻击莫属。 在传统DDoS攻击中,攻击者会控制大量傀儡机,然后向目标服务器发送大量请求,阻止合法用户访问网站。...然而,最近几年DDoS攻击技术不断推陈出新:攻击者用一种新型且很有趣方式欺骗用户参与到攻击活动中:使用恶意JavaScript欺骗用户参与DDoS攻击。...基于JavaScriptDDOS攻击有一个非比寻常特点:任何有浏览器设备都可能参与攻击,其潜在攻击规模接近无限。...基于JavaScriptDDOS攻击原理 现代网站交互作用大多数都是采用JavaScript。...只要用户访问了含有该脚本网页,那么他就会成为 “'victim-website.com”DDoS攻击一员。浏览器发出每一个请求都是有效请求,于是该攻击又变成了Layer 7 攻击

51330

浅谈拒绝服务攻击原理与防御(3)| 反射DDOS攻击利用代码

0×01 前言 之前发了一篇关于反射DDOS攻击原理以及反射资源扫描文章,本来今天这个应该并到那篇文章里,共称为反射DDOS攻击扫描与利用,但是我怕这样做会教坏小孩子,我发第一篇DDOS文章时候freebuf...凑巧了,弄得我都不敢发利用代码了,但是我想了一天以后我觉得我还是发出来吧,毕竟我写也不好,没必要藏着掖着,我还会把payload去掉,让大家自己填写,这就不算是我搞破坏了。...0×02 代码使用方法 首先,我这是在linux环境下写,开始我用windows开发,但是总是不成功,调用python原始套接字伪造源IP地址总是不能发出去,后来我换到linux上就好了(kali...我并没有调用第三方库,只要是linux+python就可以执行,在执行之前需要先在利用代码同文件夹中建一个ipaddress.txt文件 ,作为反射攻击反射资源地址池,多点少点都行,但是记住最后一行不要空着...第四步,剩下就自己去领悟吧,别的payload道理差不多,有能力就自己写,想简单点就去复制一下也可以,我可没教你们什么,其他都是你们自己领悟出来。。。。。。

1.3K90

实战分享:如何成功防护1.2T国内已知最大流量DDoS攻击

国内已知最大攻击流量来袭 4月8日,清明节后第一个工作日,腾讯云一个重要棋牌游戏客户突然遭受大流量DDoS攻击,棋牌类游戏遭受攻击习以为常,但是本轮攻击流量峰值竟达到了1.23Tbps,刷新国内DDoS...攻击分析 本次攻击手法主要为拥塞带宽型攻击手法(SSDP反射攻击原理下文介绍),在总体流量中占比97%,攻击流量达1.2Tbps,和协议缺陷型(SYNFLOOD和ACKFLOOD),在总体流量中占比...SSDP反射 只要对DDoS有一定认知同学,肯定不会对SSDP反射攻击陌生,作为现网最常见DDoS攻击手法之一,SSDP反射由于可用反射终端数量庞大,放大系数可观,而备受攻击者青睐。...在攻击思路上跟其他反射攻击一样,攻击者发起SSDP反射大致过程为: Ø 通过IP地址欺骗方式,攻击者伪造目标服务器IP,向开放SSDP服务终端发起请求; Ø 由于协议设计缺陷,SSDP服务无法判断请求是否伪造...(3)基于业务特性,定制防护策略 接入高防后可以通过高防IP超大带宽抵抗大流量DDoS攻击,但是黑客往往会在大流量攻击同时混杂着消耗服务器资源小流量攻击,如本轮攻击除了SSDP反射和SYNFLOOD

12.6K71

黑客是如何利用Joomla Google地图插件进行反射DDoS攻击

安全研究人员最近发现了大量利用Joomla Google地图插件漏洞进行反射DDoS攻击。...令人担心是,这个被取名为“Joomla反射DDoS攻击方法成本非常低,非常容易运行。 Joomla反射DDoS 反射DDoS似乎成为了DDoS攻击者们新时尚。...2014年第四季度,Akamai观察到39%DDoS攻击流量是使用反射方法,这种方法利用了某种网络协议或者是程序漏洞,能够让DDoS攻击者将恶意流量反射到第三方服务器或者设备上。...防御基于DDoS攻击 这份报告中还附上了用于抵御Joomla反射DDoS攻击Snort规则,专家还建议拟定一份DDoS防御计划,因为这种攻击越来越常见了。...大量漏洞犹如茫茫大海,这个漏洞是其中又一个web应用漏洞,非常难以找寻。企业得要拟定一份DDoS防御方案,以抵御无数基于SaaS服务器被用来进行拒绝服务攻击流量。”

1.3K100

浅谈拒绝服务攻击原理与防御(2) :反射DDOS

0×01 前言 前几天提交了一篇关于DDOS攻击文章到今天下午才审核通过发表出来,所以晚上闲来无事在接着写下面的内容,今天我就不多说废话了直接来干货。...目前来说流量型反射DDOS攻击都是以UDP为载体,毕竟TCP三次握手就让伪造源地址反射大流量变得不现实(tcp反射ACK倒是还行- -!) 下面来看看一般能用于反射放大协议以及放大倍数吧 ?...现在TFTP也被利用来进行DDOS反射了,据说放大倍数也很可观,根据表中显示看来NTP放大倍数最高,不过NTP服务器不多,而且开了monlist更少了,我倒是扫描到过一两个。...和DNS反射攻击反射资源扫描。...0×02 反射放大攻击原理 很多协议请求包要远小于回复包,以一个字节数据换十个字节数据回来,这就是一种放大。

1.5K60

无心插柳还是有意为之:TCP反射DDoS攻击手法深入分析

现网DDoS对抗中,基于TCP协议反射攻击手法已经悄然兴起,而且出现了多次手法变种,对DDoS防护方带来严峻挑战。新场景下技术对抗如约而至......引言 笔者之前曾撰写过一篇关于利用TCP协议发起反射攻击文章《小隐隐于野:基于TCP反射DDoS攻击分析》。...这种方法为黑客提供大量可用TCP反射源,能够让攻击资源实现最大化,而且TCP反射攻击由于具备协议栈行为,传统策略难以防护,所以不难推测后面这种攻击手法将越来越盛行,为DDoS防护方带来不小挑战。...企业微信截图_15577242884200.png 新型TCP反射防护算法 笔者整理总结了TCP反射防护主要难点: 1、TCP反射流量具有协议栈行为,传统防护算法难以识别和防护; 2、专业抗D设备通常旁路部署...团队介绍 腾讯安全大禹DDoS 防护产品是腾讯基于自主研发宙斯盾系统技术构建一套集对DDoS攻击检测和防御于一身网络层DDoS攻击防御解决方案。

11.1K3124

极客周刊丨国产勒索病毒来袭,高校AI战胜律师团,DDoS事件刷历史记录...

CIT极客(ChuangIT) 最前沿业界资讯,最全面的精品资源! 新型国产勒索病毒来袭 据有关杀毒软件厂商所了解,近日在网上出现了一款名为“麒麟2.1”新型国产勒索病毒。...首个核弹级DDoS攻击正在荼毒全球 近日,360网络安全响应中心(360 Cert)发出预警,称监测到一种利用Memcache作为DRDoS放大器进行放大超大规模DDoS攻击,这种反射DDoS攻击能够达到...据相关安全团队介绍,这种利用Memcache作为DRDoS放大器进行放大DDoS攻击,利用Memcached协议,发送大量带有被害者IP地址UDP数据包给放大器主机,然后放大器主机对伪造IP地址源做出大量回应...目前常见反射DDoS攻击放大系数,一般是20到100之间。...放大系数超过1000反射DDoS攻击本身就非常罕见,而本次高达5万倍放大系数被实际应用在DDoS攻击战场上,是DDoS历史上首次出现超高倍数DDOS攻击事件,可以说是核弹级攻击手法。

64950

浅谈拒绝服务攻击原理与防御(4):新型DDOS攻击 – Websocket和临时透镜

0×01 前言 前几天我已经分别发了三篇关于DDOS攻击相关文章,我也是第一次在freebuf上发表这种文章,没想到有那么多人点击我真的很开心,前几天我为大家介绍DDOS攻击方法和原理都是已经出现过大规模攻击行为...0×02 websocket实现DDOS攻击 websocket是HTML5一种新协议。它实现了浏览器与服务器全双工通信(full-duple)。...0×03 临时透镜攻击 我第一听说这种攻击方式是在绿盟一篇DDOS威胁报告中看到,这一技术出于一篇名叫《Temporallensing and its Application in Pulsing...我想到第一个办法就是用IP协议宽松源路由选项,学过或者平时比较了解TCP/IP童鞋们可能听说过这个宽松源路由,但我估计很少有人用。...虽然不精确,但是可以用多个肉鸡进行冗余攻击来弥补,这样通过反射放大倍数×临时透镜放大倍数能获得超大瞬时流量,攻击效果肯定非常震撼,但以上我说这些都是我胡思乱想结果,并不确定可不可行,但希望有能力又喜欢试验朋友去尝试一下

1.4K50
领券