IP分片(IP fragment attack)

IP分片攻击实战模拟 虚拟环境进行Dos(拒绝服务攻击)——— IP分片攻击实操 阅读详情

所谓Tiny fragment攻击是指通过恶意操作,发送极小的分片来绕过包过滤系统或者入侵检测系统的一种攻击手段。攻击者通过恶意操作,可将TCP报头(通常为20字节)分布在2个分片中,这样一来,目的端口号可以包含在第二个分片中。

  对于包过滤设备或者入侵检测系统来说,首先通过判断目的端口号来采取允许/禁止措施。但是由于通过恶意分片使目的端口号位于第二个分片中,因此包过滤设备通过判断第一个分片,决定后续的分片是否允许通过。但是这些分片在目标主机上进行重组之后将形成各种攻击。通过这种方法可以迂回一些入侵检测系统及一些安全过滤系统。

IP分片的理解

IP协议在传输数据包时,将数据报文分为若干分片进行传输,并在目标系统中进行重组。这一过程称为分片( fragmentation)。 IP 分片(Fragmentation)发生在要传输的IP报文大小超过最大传输单位MTU(Maximum Transmission Unit)的情况。比如说,在以太网(Ethernet)环境中可传输最大IP报文大小(MTU)为1500字节。如果要传输的报文大小超过1500字节,则需要分片之后进行传输。由此可以看出,IP分片在网络环境中是经常发生的事件。但是,如果经过人为的恶意操作的分片,将会导致拒绝服务攻击或者迂回路由器、防火墙或者网络入侵检测系统(NIDS)的一种攻击手段。

为到达目标主机之后能够正常重组,各分片报文具有如下信息:

* 各IP分片基于IP分片识别号进行重组,识别号相同的重组为相同的IP报文。IP分片识别号长度为16位,叫做“IP identification number”或者“fragment ID”。

* 各分片具有从原始报文进行分片之前的分片偏移量以确定其位置。

* 各分片具有分片数据长度,其中20字节IP包头不包含在该数据长度中。即,传输1500字节的数据时,实际数据长度为1480(1500-20)字节。

* 当每个分片之后还存在后续的分片时,该分片的ME(More Fragment)标志位为1。

 

网络层协议基础(IP协议相关知识一)、IP分片 一、引入 网络层提供两种服务,一种是虚电路服务。这种服务是在通信时通讯双方建立一个逻辑连接,所有的分组都沿着这条逻辑连接按照存储转发的方式传送。这种服务方式提供的是可靠通信,存在于OSI七层模型的网路层中。 另一种服务是无连接服务,也是现在所普遍使用的,在该服务中,我们使用IP协议进行通信。这种服务存在于TCP/IP五层模型中。 两种服务的对比: 网络层的设计思路: 网络... 阅读详情

相关推荐

TCP碎片攻击防御实战:从原理到高防加固方案

IP分片TCP/IP协议栈中用于处理大数据包传输的基础机制,它允许数据包在传输路径上被拆分为多个片段并在目的地重组。然而,这一机制在重组逻辑上存在设计缺陷,攻击者可利用精心构造的畸形分片数据包,消耗目标系统的重组缓冲区资源,或绕过基于完整包检测的安全设备,从而实施拒绝服务攻击或渗透入侵。这类TCP碎片攻击的技术价值在于其高度的隐蔽性和对传统阈值检测的规避能力,使得基于简单SYN包速率统计的防御手段往往失效。在实际应用场景中,它常被用于针对关键业务服务器、网络中间设备或云服务基础设施的精准打击。本文聚焦于T

chiman6219的博客 329

Linux: network: ip分片(fragment), SIP/SDP 总结

UDP报文大小 57089 + checksum 约57K,没有超过UDP 标准的64K; MTU 大小 1488, 去掉 IPv6的头 40; 可装载的数据大小:1488-40=1448; 分片数 57097/1448 =39.4 ~=40 需要40个IP 分片 问题 如果对方处理不了这种巨多分片报文,也无可厚非。UDP包太大了 例图 ............

mzhan017的博客 1020

Snort 2.9.8.3 预处理器深度解析:HTTP_Inspect 等5大模块配置与避坑

本文深度解析Snort 2.9.8.3中HTTP_Inspect、Stream5、Frag3、SMTP和FTP/Telnet五大预处理器的配置与优化技巧,帮助安全工程师提升网络入侵检测(NIDS)能力。通过详细参数解析、性能对比和避坑指南,指导用户优化snort.conf配置文件,有效防御Web攻击分片攻击和邮件威胁等常见安全风险。

weixin_30323631的博客 425

IP分片(IP Fragment)

为什么要分片        不同的链路类型能够支持的最大传输单元值(MTU: Maxitum Transmission Unit)主要是由相关RFC文档规定的,常见的以太网链路的MTU值为1500,如果需要转发的IP报文超出其转发接口的MTU值,则在转发该报文之前,需要将其分片,分为多个适合于该链路类型传输的报文,这些分片报文在到达接收方的时候,由接收方完成重组。        各种常见链路类型的...

weixin_33921089的博客 3512

网络攻击2——针对TCP/IP各个协议层的攻击

报文的长度字段为16位,即IP报文的最大长度为65535 B,死亡平Ping利用一些长度超大的ICMP报文对系统进行攻击。把报文的源地址和目标地址都设置成某一个受害者的IP地址(源是127网段地址,目的地址是服务器地址),这将导致受害者向它自己的地址发送SYN-ACK消息,结果这个地址又发回ACK消息并创建一个空连接,伪造一个源地址(可以是真实的源地址,也可以是虚假的源地址)的SYN报文大量发给受害者,受害者收到后回应SYN ACK报文,但是受害者不会再收到ACK报文,这就导致受害主机保持了大量的半连接。

m0_49864110的博客 6296

DOS攻击(denial-of-service)与防范

什么是网络层DoS攻击什么是网络层DoS攻击IP碎片攻击IP fragment attack)是常见的网络层DoS。当IP数据包的长度大于数据链路层的MTU(maxmium transmission unit,最大传输单元)时,需要对IP数据包进行分片操作。在IP头部有三个字段用于控制IP数据包的分片(如图2),其中标识(identification)用来指明分片从属的IP数据包;标志(fl

JavaCPlusBird的专栏 2807

linux 命令:ping、fping、gping、hping3、nping、tracert、traceroute、ip 和 ifconfig

linux 命令:ping、fping、gping、hping3、nping、tracert、traceroute

freeking101的博客 9万+

第四节课:几种常见的攻击方式

1.中间人攻击 局域网ARP攻击 受害者经过攻击者向网关发送数据。当主机A、和主机B通信时,都由主机C来为其“转发”,如图一,而A、B之间并没有真正意思上的直接通信,他们之间的信息传递同C作为中介来完成,但是A、B却不会意识到,而以为它们之间是在直接通信。这样攻击主机在中间成为了一个转发器,C可以不仅窃听A、B的通信还可以对信息进行篡改再传给对方,C便可以将恶意信息传递给A、B以达到自己的目的...

weixin_30919429的博客 975

ICMP协议深度解析:网络层诊断机制与实战避坑指南

ICMP(Internet Control Message Protocol)是IP协议栈中不可或缺的控制信令机制,虽不传输用户数据,却承担着错误报告、路径探测、拥塞通知等关键职能。其设计遵循‘尽力而为’的补丁哲学,通过Type/Code字段精准标识故障类型与层级,如Destination Unreachable(Type 3)可区分网络不可达、主机不可达或端口不可达,为网络排障提供穿透式定位能力。在真实环境中,ICMP被广泛用于ping连通性检测、traceroute路径追踪及MTU发现,同时也是云原生、

406

English3-2026-05-27

【代码】English3-2026-05-27。

怨行客 100

Mythos模型如何重塑软件安全范式:从漏洞挖掘到AI驱动的系统治理

AI大模型正从通用能力平台演进为可编程的安全基础设施,其核心在于将‘符号推理’与‘系统建模’深度结合,实现对软件缺陷的因果级理解。Mythos代表了这一跃迁的关键节点:它不再依赖模式匹配或规则引擎,而是通过长上下文推理、跨层状态空间搜索和实时策略协同,在二进制、内核、微架构等多层级中自主定位高隐蔽性漏洞。这种能力已突破传统SAST/DAST工具边界,直接赋能红队演练、SOC响应与合规报告生成,尤其适用于金融、医疗、工业控制等强监管场景。其技术价值不仅体现在CVE发现效率,更在于重构了‘人机协同’的安全工作流

weixin_30421809的博客 430

【信息科学与工程学】【通信工程】第一百五十五篇 SRv6/SDN网络中的算法02

IPSec over SRv6是一种结合了SRv6灵活路由与IPSec高安全性的技术方案,适用于对传输安全性和路径可编程性均有要求的场景(如金融专网、跨域骨干网)。

weixin_49199313的博客 1455

WebSocketFrameEncoder&WebSocketFrameDecoder源码浅析

HTTP已经诞生了数十年,具有广泛的应用,各种优化专门的优化机制也已经被浏览器及服务器等设备实施,XHR 请求自然而然就继承了所有这些功能。然而,对于只使用HTTP协议完成升级协商的WebSocket来说,流式数据处理可以让我们在客户端和服务器间自定义协议,但也会错过浏览器提供的很多服务,应用可能必须实现自已的逻辑来填充某些功能空白,比如缓存、状态管理、元数据交付等等。

pscool的博客 306

【信息科学与工程学】【安全领域】第七十篇 负载均衡设备的主要算法01

每个服务器有一个对槽位的偏好排序, 调度器(表)需要为每个槽位分配一个服务器, 目标是整体上满足所有服务器的偏好(即均匀填充), 同时保持稳定性(变化小)。: 对于一个新到达的请求, 如果将其分配到当前有cj个请求(包括正在服务的)的服务器sj, 其期望等待时间为 (cj + 1) / μj。输入:服务器集群S={s1, s2, ..., sn}, 权重W={w1, w2, ..., wn}, 当前指针i。输出:选中的服务器sj。输入:服务器集群S, 各服务器当前活动连接数cj, 各服务器预设权重wj。

weixin_49199313的博客 473

【信息科学与工程学】计算机科学与自动化 第二百三十三篇 凤凰架构02

① Firecracker 为每个 microVM 提供极简设备模型:virtio-net, virtio-blk, serial console。:① BB84:Alice 随机选择基矢(+ 或 ×)发送单光子,Bob 随机测量基矢,比对后保留一致位的子集作为原始密钥。:密度 1 EB/mm³;:① Parquet 文件:行组(Row Group)→ 列块(Column Chunk)→ 页(Page)。

weixin_49199313的博客 99

【信息科学与工程学】【通信工程】第一百五十五篇 网络拓扑学09

聚焦云数据中心(多region多AZ+多边缘DC)与城域网5G/6G网络一体化的拓扑学编号类型领域问题问题的数学分析(拓扑学+其他)参数列表及参数的数值范围关联知识A166图论/组合优化云原生数据湖如何用Apache Hudi的Timeline拓扑优化增量查询?​1. 拓扑学分析(详细): - 拓扑结构:Apache Hudi使用Timeline管理表的历史变更,Timeline是一个时间轴上的DAG。每个Instant(提交、 compaction、 cleaning等)是一个节点,节点之间按时间顺

weixin_49199313的博客 189

IP分片攻击

IP分片攻击

叫我小虎就行了的博客 752

IP分片IP Fragment),记录一次操作系统被某同学裁剪编译后,导致IP分片出了问题,从而是UDP报文大于1500的通信都出了异常

1、为什么要进行IP分片? 常见的以太网的MTU(Maxitum Transmission Unit)值为1500,如果需要转发的报文长度超出其接口的MTU值,则在转发该报文时,需要先将报文进行分片,分为适合该链路传输类型的报文,由接收方完成报文的重组。另外需要注意,不同链路的MTU值可能不同。 2、报文分片和重组 该部分内容主要从一个网友那里参考过来http://www.vants.org/?post=106,感谢作者易隐者(如有侵权,请联系我,然后我删除)。 ...

qq_41681715的博客 1249
上一篇: voip技术 G7.11
下一篇: sk_buff相关资料
sally2021
博客等级 码龄18年 4粉丝 1原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值