使用Wireshark分析并发现DDoS攻击

Web网络安全攻击分析 1. Web应用的概念 Web应用是由动态脚本、编译过的代码等组合而成,通常架设在Web服务器上,用户使用HTTP协议向Web服务器发送请求,Web应用访问后台的数据库等返回数据给用户; 典型的Web应用是三层架构模型:Web层(View)、业务逻辑层(Controller、Service)、数据层(Model) 发生Web安全问题一般出现在Web层和业务逻辑层,因为Web层和业务逻辑... 阅读详情

与那些复杂而精密的入侵行为和漏洞利用相比,大部分的DDoS攻击显得十分粗线条,属于黑客世界中的“暴力犯罪”。然而,随着网络规模的不断扩大,可利用的僵尸网络规模的和带宽不断增加。现今DDoS攻击者的发起变得相对容易,发动的攻击规模不断扩大,能够使用较低成本轻易的造成目标网络的瘫痪。成为互联网上最广泛和危害最大的安全威胁之一,让广大站长朋友头疼不已。

 

 不幸的是,目前最有效的DDoS攻击检测防御都还依靠昂贵的专用硬件防御设备进行,对于业内广泛的中小企业和站长朋友来说显得难以负担。

 

本文中笔者整理了一些典型的DDoS攻击数据包,通过wireshark进行简易的分析,能够对攻击数据包的构成和特征进行粗略分析。通过简单的分析抓包文件认定攻击的发生和确定简单而行之有效的防御措施,适用于在没有专用设备的情况下最大程度和攻击者斗智斗勇,减少攻击影响和降低损失。

 

SYN Flood

 

1、  使用wireshark 过滤器tcp.flags==0x02 过滤检查数据包分布情况。如图所示,SYN Flood攻击发生时数据包分布发生明显改变,Syn包比例明显增加。

 

\


 

2、  使用wireshark static->ipv4->endpoint分析数据包源地址分布。当使用伪造IP地址的DDoS攻击发生时,抓包文件中的数据包数目和源地址对应关系会发生明显变化。从图中实例可以发现,除了被攻击的目的IP意外,wireshark统计每个源地址对应的数据包数目较小,数据包大小字节数(Bytes)几乎一致。

 

\


 

3、TTL分析发现攻击者的蛛丝马迹。当使用随机源进行DDoS攻击时,虽然使用了伪造源地址进行攻击,但攻击者无法伪造攻击主机与目标主机之间的位置关系。有时候通过观察数据包的TTL值变化,也能够获得攻击者的蛛丝马迹,为攻击防御提供辅助支持。下图所示的这个攻击程序并没有修改攻击数据包的TTL值,所有的攻击数据包使用相同的TTL值。聪明的你可能已经发现了,没错,这个攻击数据包是由局域网内的一个windows计算机发出的。

 

\


        

UDP FLOOD

 

         UDP FLOOD攻击的主要目的是通过发送大量的UDP数据包来堵塞服务器的带宽。同时针对DNS ,语音和流媒体等互联网业务,也会有通过UDP承载的应用层攻击出现。图示是著名的蜗牛攻击器产生的攻击数据包,可以明显的看出,这种数据包的payload固定,使用UDP大包进行攻击,同时使用真实源地址进行攻击。

 

\


 

ICMP FLOOD

 

与UDP FLOOD相同,ICMP FLOOD主要以阻塞服务器带宽为主。但与UDP FLOOD不同的是,ICMP通常不会承载数据业务,比较容易通过交换机ACL或者服务器的iptables等进行防御。同时,攻击实施者为了更加有效的利用手上的僵尸主机,会使用包大小较大的数据包和IP层分片的数据包进行攻击,这种攻击会绕过没有设置IP层分配的ACL,也会加重服务器分配重组的负担。值得一提的是,window客户端发出的ping数据包有特定的格式和数据包大小,使用通用的做白逻辑进行防御在大多数情况下也是有效的。

 

\


 

上图中的数据包是一个典型的UDP FLOOD攻击数据包,数据包大小为1514Byte,payload固定,同时使用了分片标志。

 

来自应用层的DDoS

 

         除了传统的网络层攻击之外,一些针对特定应用系统比如apache的应用层攻击也能够取得很好的效果。例如CVE-2011-3192 Range header DoS vulnerability Apache HTTPD,是典型的使用应用层漏洞进行DDoS攻击的攻击方法。在这种攻击中,攻击者刻意构造畸形的http头,其中包含了大量重复的range字段。Apach在处理这种http请求时,会不断的进行range重组,最终导致目标系统CPU繁忙而无法响应正常请求。

 

\


 

 

正常流量TTL分布性质

 

         在讲synflood 的时候已经提到,可以通过分析数据包的TTL值分布情况对是否发生攻击进行简要判断。但是在实际操作时不容易找到现网中TTL值的分布规律,或者需要很长时间训练才能明确。通过对现网中流量进行测量分析,能够得出现网中正常流量TTL分布性质,本文作者对国内外现网测量实验结论进行了简要整理,整理出性质如下:

 

          1、某一条链路上的入境数据包源IP地址数目在不同TTL值上的分布基本保持稳定,但对整个观测区间内入境数据包源IP地址总数的测量显示:在当前网络环境下,入境数据包IP地址数目不会在较短时间内增加到饱和趋势,而是在比较长时间内保持近似常数的增长速率。

 

\


 

从图中可以得出,该链路未发生攻击时基于最终TTL值的数据包分布呈双峰分布。大部分的入境数据包的最终TTL值集中在64和128的左侧,这是由于参与通信的大部分境外主机采用缺省初始TTL值64和128作为初始TTL值。同时,分布曲线的重合证明基于最终TTL 值的入境IP地址数目的分布在同一测量间隔内保持稳定,随测量时间变化较小。

 

小结:

 

在没有专用的防护设备的条件下,相对于攻击者而言,防御方在资源方面处于绝对的弱势。对攻击发生时的cap文件进行仔细的分析,找出攻击者忽略的地方,找出攻击数据包与正常业务流量中有区别的地方,有些时候能够起到四两拨千斤的作用。而攻击者需要不断的变换特征和构造复杂的攻击,也在一定程度上提升了攻击实施的成本,使得防御方更加有利,能够有效的控制攻击影响

Kali Linux进行SYN Flood攻击 SYN Flood利用TCP协议缺陷,它透过一定的操作破坏TCP三次握手建立正常连接,占用耗费系统资源,使得被攻击方资源耗尽,无法及时回应或处理正常的服务请求。一个正常的TCP连接需要三次握手:首先客户端发送一个包含SYN标志的数据包,表明客户机请求与服务器进行信息的交互。其后服务器返回一个SYN/ACK的应答包,表示客户端的请求被接受。最后客户端再返回一个确认包ACK,这样才完成TCP连接。那么,在这个过程中是如何发生SYN Flood攻击呢? 阅读详情

相关推荐

性能测试——抗攻击-hyenae-ddos攻击

检验依据:一般的网络隔离产品应能够抵御各种 DoS/DDoS攻击,应能够识别和防御 SYN Flood、ICMP Flood等攻击。检验方法: 查看提供的文档,是否提供了抗攻击功能;配置启用网络隔离产品抗攻击功能;通过对管理口和业务口的模拟攻击测试,查看测试结果、设备日志检查攻击过程中是否影响正常业务。

tlucky的博客 3958

Wireshark教程】流量分析使用Wireshark寻找主机信息

Wireshark是一个网络协议分析工具,它可以捕获和分析网络数据包。它是一个开源软件,可在多个操作系统上运行,包括Windows、Mac和Linux。

人若无名,便可专心练剑 1251

【网络攻防实验】【北京航空航天大学】【实验二、拒绝服务攻击(Denial of Service, DoS)和分布式拒绝服务攻击(Distributed DoS, DDoS)实验】

s参数:每次发送的连接(报文)数 sockets (默认:500)-w参数:启动的攻击函数实例数 workers (默认:10)在本次实验中,当-s参数设置为30左右、-w参数设置为10左右时,击中的GoldenEye报文数最多。拒绝服务攻击是一种强有力的网络攻击手段,它可以消耗目标主机或者服务器的计算资源,甚至导致其瘫痪,服务器无法提供服务。本次实验进行了简单的拒绝服务攻击和分布式拒绝服务攻击的演练,分析了拒绝服务攻击行为对于攻击者和受害者双方的影响。

weixin_43031313的博客 1965

网络安全—ddos实验&wireshark分析

网络安全—ddos实验 前言:本文主要记录使用Kali下的hping3工具对目标进行ddos(分布式拒绝服务攻击),不对原理进行阐述,可参考文章网络安全—DDOS和CC攻击的区别 实验操作: 一:准备阶段为了可以更直观的表现出ddos的原理,使用Wireshark对数据包进行抓取分析 攻击PC:192.168.1.4 受害者PC:192.168.1.7 操作步骤:使用hping3工具攻击受害者PC,然后在其上面使用tcpdump进行抓包 二:实验阶段 操作命令:hping3 --flood -S -ran

weixin_44431280的博客 7916

【项目】wireshark抓取攻击流量

演示如下漏洞的攻击过程,攻击过程中使用wireshark抓取攻击流量,定位关键字段,要求过程截图描述,演示完回答如何判断该漏洞的流量特征.

wj33333的博客 927

Wireshark2 网络分析秘籍(四)

信息安全是信息系统中最吸引人的领域之一,它的目的是保护组织的系统免受内部和外部的攻击,这些攻击可能以各种方式出现。这些攻击可能来自互联网或内部网络,因此,它们都来自网络;因此,可以使用 Wireshark(和其他类似的工具)对它们进行监控。要监控网络以防范恶意流量,我们必须首先了解什么是正常流量,定义流量速率的基线、流量模式等等。然后,我们可以尝试找出恶意流量与正常流量的差距。在异常流量中,我们可能会看到 ARP、IP 或 TCP 扫描;没有查询的 DNS 响应;异常的 TCP 标志;

龙哥盟 1848

实验二:DOS/DDOS拒绝服务攻击

1. DoS简介 DoS(Denial of Service),拒绝服务攻击是通过一些方法影响服务的可用性,比如早期主要基于系统和应用程序的漏洞,只需要几个请求或数据包就能导致长时间的服务不可用,但易被入侵检测系统发现。 2. DDoS简介 DDoS(Distributed Denial of Service),又称分布式拒绝服务攻击。是拒绝服务攻击的一种,其目的主要在于资源占用和资源消耗,通过向服务提供者发起大量请求或长时间占用资源的方式达到拒绝服务的目的。

yyj1781572的博客 7136

DDOS 攻击是什么?有哪些常见的DDOS攻击

DDOS又称为分布式拒绝服务,全称是Distributed Denial of Service。DDOS本是利用合理的请求造成资源过载,导致服务不可用,从而造成服务器拒绝正常流量服务。就如酒店里的房间是有固定的数量的,比如一个酒店有50个房间,当50个房间都住满人之后,再有新的用户想住进来,就必须要等之前入住的用户先出去。如果入住的用户一直不出去,那么酒店就无法迎接新的用户,导致酒店负荷过载,这种情况就是“拒绝服务”。如果想继续提供资源,那么酒店应该提升自己的资源量,服务器也是同样的道理。

Button12138的博客 885

护网流量分析上分神器!Wireshark 实战指南,攻击识别到溯源一步到位!

Wireshark 是护网蓝队的 “流量透视镜”,能从海量网络包中识别攻击、追溯源。本文将从四个维度,带你掌握 Wireshark 的全流程用法,让你在护网中快速定位攻击、还原真相。

m0_59236602的博客 1174

记一次DDoS攻击应急响应实战

在一次正常巡视站点时,发现网站加载漫长,且到最后显示无响应,随后紧急查看该服务器下其他站点,情况均是如此于是快速登陆腾讯云服务器控制台,发现情况如下发现服务器遭到DDoS攻击

Elite的博客 1982

python机器学习实现对基于TCP协议的DDOS攻击的流量监测器

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录前言一、Wireshark抓包工具使用以及数据包分析1.数据包筛选2.数据包搜索3.数据包分析二、使用python库进行流量特征提取1.下载scapy库2.scapy库的使用3.csv库的使用(数据写入.csv文件)4.流量特征提取三、机器学习建立流量监测器模型2.读入数据总结 前言 提示:这里可以添加本文要记录的大概内容: 例如:随着人工智能的不断发展,机器学习这门技术也越来越重要,很多人都开启了学习机器学习,本文就介绍了机器学

weixin_46447549的博客 5163

DDoS攻击应急响应-CLDAP协议 Reflection 攻击分析

0x00 背景 突然发现某台服务器出现大量的流量攻击,峰值达到24.7G, 阿里云进行异常告警,以此为案例进行延伸思考学习。 0x01CLDAP协议 Reflection DDoS攻击响应 1. 缺陷原理 轻量目录访问协议(LDAP)被定义在RFC2251(LDAPv3)中,由于LDAP是以TCP字节流的方式进行数据传输,其必要的绑定操作和频繁的数据搜索查询...

煜铭2011 2357

简单的DOS攻击

实现简单的DOS攻击,主要介绍了由python编写的hammer脚本和Hping3工具

qq_43688708的博客 1万+

网络攻击溯源与流量分析

实际上,如果服务器的TC P/IP栈不够强大,那么最后的结果往往是堆栈溢出崩溃——即使服务器端的系统足够强大,服务器端也将忙于处理攻击者伪造的TCP连接请求而无暇理睬客户的正常请求(毕竟客户端的正常请求比率非常之小),此时,从正常客户的角度看来,服务器失去响应,这种情况就称做:服务器端受到了SYN Flood攻击(SYN洪水攻击)。如果数据库名称的第一位值的 ascii 码值等于 79,则会返回 1,否则返回0,这样当返回 1 时,’1’and 1 为 true,即可正常查询到数据。

qq_72661106的博客 1267

2021-10-17 DDos攻击

aaa

夕阳的街道的博客 1389

实战:基于 Wireshark 分析 TCP SYN Flood 攻击的流量特征与防御

攻击者伪造大量源 IP 地址,向目标服务器发送 TCP SYN 请求(第一次握手): $$ \text{Client} \xrightarrow{\text{SYN (Seq=X)}} \text{Server} $$ 服务器分配资源回复 SYN-ACK(第二次握手): $$ \text{Server} \xrightarrow{\text{SYN-ACK (Seq=Y, Ack=X+1)}} \text{Client} $$ 但攻击者。,导致服务器半连接队列耗尽,无法响应合法请求。

dfjhjbkklk的博客 1992

Wireshark与Snort实战:从流量分析到规则编写防御DDoS攻击

拒绝服务攻击是网络安全领域的核心威胁之一,其本质是通过耗尽目标系统资源来阻断正常服务。从技术原理上看,这类攻击通常利用协议漏洞或资源不对等性,例如TCP三次握手的缺陷或无连接UDP协议的特性。在工程实践中,有效的防御始于对网络流量的深度可视化和精准分析。通过使用Wireshark这类协议分析工具,工程师可以逐层解析数据包,识别异常流量模式,如SYN包的异常激增或UDP包的洪泛特征。结合Snort等入侵检测系统,可以将分析出的攻击特征转化为检测规则,实现实时告警与防护。这种从流量捕获、特征分析到规则编写的闭环

weixin_34254464的博客 295
上一篇: Windows下利用原始套接字实现的一个抓包程序Demo
下一篇: 浅谈原始套接字 SOCK_RAW 的内幕及其应用(port scan, packet sniffer, syn flood, icmp flood)
linking530
博客等级 码龄17年 72粉丝 69原创
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值