您的位置:首页 > 移动互联

火山引擎如何防护新型TCP反射放大攻击

发布时间:2022-07-14 12:19:37  来源:互联网     背景:

  近期,关于DDoS攻击的话题再次引发用户关注。尤其是新型TCP反射放大攻击,其在黑产中快速传播,进而全网泛滥。

  为应对这一问题,火山引擎基于字节跳动多年的海量业务 DDoS 防护经验,提出结合流量指纹、机器学习等多种技术手段,对流量进行精细化清洗,清洗成功率 99.9% 以上,可有效防护此类新型DDoS攻击。在防护带宽方面,火山引擎DDoS高防产品依托海量带宽储备资源与优质的BGP线路类型,可以抵御大流量 DDoS 攻击。

  事实上,TCP反射放大攻击的首次提出是在2021年8月,马里兰大学Kevin Bock等在USENIX大会上正式提出这种利用中间盒发起的新型攻击手法:攻击者可以利用部分网络中间盒在TCP会话识别上的漏洞,实现一种全新的DDoS反射放大攻击。与2018年出现的利用协议栈发起的TCP反射无法放大攻击流量的情况不同,这种新型攻击实现了基于TCP协议的流量放大效果。

  一、反射放大攻击的前世今生

  在说明这种新型攻击手法之前,需要先科普一下反射放大攻击。所谓的反射放大攻击是非常常见的DDoS攻击手法,其基本原理非常简单:攻击者通过控制僵尸网络伪造靶机IP向特定的公网服务器发送请求,公网服务器收到请求后会向靶机发送更大的应答报文,从而实现攻击流量放大。

  这里的公网服务器是指对外开放某些可被利用作反射放大的协议端口的服务器,比较常见的协议有DNS、NTP、SNMP、Memcached等,这些协议一般基于UDP,并且协议本身存在缺陷,没有校验来源IP的真实性,且存在应答报文远大于请求报文等特点。这种反射放大手法简单、有效,一直深受黑客喜爱,所以很长一段时间内UDP反射就是反射放大攻击的别称。

  那有没有利用TCP协议做反射攻击的?答案是有的。早在2018年就出现利用公网服务器开放的TCP端口进行反射攻击的手法,相比UDP反射放大攻击,此类利用TCP协议栈的反射攻击实际并无太明显的流量放大效果,因为请求的来源IP是伪造的,无法与TCP服务器完成TCP三次握手建立连接,所以无法得到应用层的应答报文。但是这种攻击利用了TCP的协议栈特性,使靶机看到攻击流量具备协议栈行为,而且成份复杂(synack、ack、rst等混合流量),导致反向挑战、协议栈行为校验等传统的TCP防护算法无法防护,大大增加了防护难度,所以这种TCP反射诞生后很快成为DDoS攻击的主流攻击手法。

  二、新型TCP反射放大攻击袭来

  2.1 新型TCP反射攻击诞生

  2021年8月马里兰大学Kevin Bock等人在《USENIX Security 2021》上发表文章,这篇题为《Weaponizing Middleboxes for TCP Reflected Amplification》的论文介绍了一种利用中间盒发起的新型TCP反射放大攻击手法。与2018年出现的TCP反射攻击受限于TCP三次握手机制导致难以实现流量放大的情况不同,这种新型的攻击手法利用了部分中间盒没有或者说无法严格遵循TCP协议栈的漏洞,精细构造特定请求,触发中间盒返回拦截页面,而由于拦截页面往往大于请求本身,最终实现了攻击流量的放大。

  之所以说中间盒没有或者说无法严格遵循TCP协议栈是因为:现网很多中间盒例如防火墙、合规系统等考虑到网络架构、性能、稳定性等因素都会采用旁路部署、单边流量检测的架构,即这些系统本身只能看到机房入向的流量数据,最终这些中间盒只能根据单向流量判断是否存在TCP连接,甚至有中间盒不判断是否存在TCP连接,直接解析请求内容并下发拦截策略。所以攻击者发起这种新型TCP反射攻击的流程简单总结起来只需要以下几步:

  1. 攻击者伪造靶机公网IP,向存在中间盒(一般是合规系统)的公网IP精心伪造单向TCP连接并发送一个包含未备案域名的请求;

  2. 中间盒没有对TCP会话做双向的流量跟踪,误判TCP三次握手已经完成,并且检测到未备案的域名请求,触发未备案域名拦截动作;

  3. 很多中间盒的拦截方式是返回一个较大的包含阻断页面的应答报文,靶机收到大量垃圾流量,最终黑客实现攻击流量的反射放大。

  备注:当然这个攻击手法对基于双向流量识别,并严格遵循TCP协议栈的中间盒是无效的。

  2.2 攻击原理和效果详解

  根据攻击的思路可知,攻击者如果想把这种手法运用到实战,需要满足3个关键条件:

  a. 找到欺骗中间盒让其误判TCP连接已经建立的有效手段

  b. 找到更容易触发中间盒拦截的非法域名

  c. 找到放大系数尽可能大的中间盒

iPhone 13全新电池容量确认,苹果“神仙级”优化

  (1)找到欺骗中间盒让其误判TCP连接已经建立的有效手段

ucloud 营收

  由于这种新型TCP反射攻击本质上是利用了部分中间盒的弱点,而全球互联中存在种类极其繁多的中间盒,不同类型的中间盒具体机制存在差异,所以需要找到有效、高效、通用的方法,欺骗中间盒,使其误以为TCP连接已经建立。通过测试和分析,最终发现主要有以下TCP报文类型或组合可以欺骗中间盒:

  值得注意的是单报文就能触发拦截的场景一般都是对应的中间盒完全没有做任何的TCP握手检查,而是基于特定标志位的报文就直接提取域名并进行拦截,此类中间盒相对较少。而SYN;PUSH+ACK这种请求报文组合完全伪造单向TCP握手和HTTP GET请求场景,可以欺骗绝大部分只能看到单向流量的中间盒,所以触发反射放大的成功率更高。

  (2)找到更容易触发中间盒拦截的非法域名

  找到欺骗中间盒,让其误判已经建立TCP连接的方法后,就需要找到更容易让中间盒下发拦截的域名。实际上中间盒对特定域名的拦截本质上就是互联网审查,所谓的互联网审查是由于政治、宗教、道德、经济等原因,世界很多国家都会对互联网流量进行不同程度的审查而且对不符合当地法律法规的域名进行屏蔽和请求拦截。

  尽管审查的范围因国家地区而异,所以很难找到一个被所有审计中间盒拦截的域名,Kevin Bock等人在Quack 工具发布的公共数据进行测试分析,找到从大多数中间盒中引发响应的 5 个域,这些域巧合地跨越了五个不同的区域:

  ● 色情相关域名

  ● 赌博相关域名

  ● 社交媒体相关域名

  ● 文件共享相关域名

  ● 性健康/教育相关域名

联想智能物联网有限公司

  (3)找到放大系数尽可能大的中间盒

  为了让靶机受到更大的攻击流量,就需要找到放大效果更好的中间盒作为反射放大器,而放大系数就是主要的衡量标准。

  放大系数可以理解为流量的放大倍数,计算方法非常简单,就是response总长度/query总长度。传统的UDP反射攻击的放大系数与具体的协议实现相关,所以放大系数是一个相对固定的值:除了Memcached反射攻击以外,其他UDP反射放大系数不超过600,而且以200以内为主。

  而当前这种新型TCP反射攻击的放大倍数却并不是一个固定的值,因为不同地区、不同厂商、不同类型的中间盒的拦截方式并不一致,甚至可以说是差别巨大。所以为了量化和评估这种手法的放大系数情况,我们对全网网段进行扫描,并对放大系数超过5的反射放大器进行统计分析:大部分反射放大器的放大系数在5~100之间,同时发现超过1万个放大系数在100~10000的强力放大器,不过更让人吃惊的是还发现了几个放大系数超过1万,甚至超过5万超级放大器。

  那问题来了,按理来说中间盒应答的阻断包虽然可能会大于请求包,但阻断页面大小毕竟是有限的,所以出现成百上千的放大倍数还能理解,为何会出现数以万倍,甚至是超过5万倍的放大效果呢?

  而这个就是我们接下来讨论的超级放大器。

  2.3 超级放大器

  为了理解超级放大器,我们需要系统了解主要的反射场景:

火山引擎如何防护新型TCP反射放大攻击

  ● 场景一:服务器反射

  这种场景下服务器收到请求后直接应答,一般会返回synack或者rst,这种反射场景实际就是2018年出现的利用服务器协议栈的TCP反射,并无明显放大效果。

  ● 场景二:中间盒反射

  攻击请求触发了中间盒拦截,中间盒代替服务器给靶机应答一个较大的阻断页面,从而实现攻击流量放大,而且阻断页面越大,放大系数越大。当然部分中间盒并不会应答阻断页面,而是直接代替服务器返回rst,这种情况下并不会有放大效果。

诺基亚最经典的功能机

  ● 场景三:服务器+中间盒反射

  攻击请求触发既触发了中间盒拦截,又触发了后端服务器的应答,所以靶机会同时收到中间盒的拦截页面以及服务器的synack或者rst,放大系数会略大于场景二。

  ● 场景四:中间盒反射+路由环路

  这个场景最为特殊,攻击请求到达服务器所在IDC机房后,由于路由环路使请求在两个路由器之间循环,最终导致中间盒收到大量请求,最终给靶机多次应答阻断页面。我们知道数据报文中有TTL字段,每经过一个路由设备就会减一,直到减到0报文才会被丢弃。而攻击请求报文的初始TTL设置为255,这就意味着经过路由环路,放大系数会比原来的增大200+倍。(如下图: 攻击请求环路导致中间盒收到大量重复请求)

火山引擎如何防护新型TCP反射放大攻击

  然后这情况还不是最糟糕,在某些特定的网络环境,会存在TTL重置的情况(例如网络中跑MPLS协议,并设置了MPLS QOS,某些厂商设备的MPLS QOS默认会重置TTL),环路后请求包将无限循环,最终中间盒被迫以最大能力应答阻断页面,直到所在的出口带宽满载。上述因素就是出现超大放大系数中间盒的原因,这些反射器也被称为超级放大器。当然这种环路或者无限环路的情况会引起IDC运维和安全人员的警惕,所以超级反射器的存活并不稳定。例如笔者找到印度的一个超级反射器后,第二天就“失活”,变成普通反射器。

  此外,Kevin Bock等在《USENIX Security 2021》提到的还有第五种反射场景:靶机与中间盒的持续反射也能实现无限放大的能力,但由于笔者扫描没有发现此场景,故本文不作详细阐述。

  三、防护方案

  被利用做反射放大器的中间盒如防火墙、合规系统一般都由IP网段所属企业/运营商统一部署及运营,所以同一个IP网段的放大效果接近,这就意味着如果攻击者要对外发起这种攻击,往往会向反射放大器所在IP网段发起扫描式的请求,这对反射放大器所在IP网段的来说就是扫段式的DDoS攻击。所以这种攻击的受害者其实有两个:(1)被攻击的靶机; (2)被当作放大器的IP网段。我们需要的是:既能有效防御这种攻击,又能避免成为攻击者的反射放大器。

  3.1 新型TCP反射攻击如何防护

  如果我们被攻击者盯上,成为了靶机,那么防护这种攻击的关键就有两个: (1)有效的防护策略;(2)充足的防护带宽。

  ● 在防护策略方面:由于中间盒的应答报文从四层流量上实际上与正常的HTTP应答报文并无明显差异,所以防护这种攻击实际比较困难,一般来说可以通过以下方法防护:

  a. 如果没有源端口80的TCP业务流量,可以直接封禁源端口80的TCP流量

  b. 对非客户所在区域或者IP网段进行封禁

  c. 借助云厂商专业的DDoS防护能力进行防护,例如火山引擎基于字节跳动多年的海量业务 DDoS 防护经验,结合流量指纹、机器学习等多种技术手段,对流量进行精细化清洗,清洗成功率 99.9% 以上,可有效防护此类新型DDoS攻击,让用户高枕无忧

  ● 在防护带宽方面:由于该攻击手法具备流量放大效果,攻击流量往往很大,充足的防护带宽是不可或缺的。所以如果业务被攻击者盯上,面临这种大流量DDoS攻击时,非常推荐接入云端,通过云厂商海量的防护带宽进行防御。例如火山引擎DDoS高防产品依托海量带宽储备资源与优质的BGP线路类型,可以抵御大流量 DDoS 攻击。

  3.2 如何避免沦为反射放大器

  如果企业的中间盒(特别是合规系统)如果存在TCP会话识别的漏洞,且合规的阻断页面过大,那么就很有可能会被外部攻击者当做“优质的”反射放大器,从而不可避免地频繁遭受扫段式DDoS攻击,极大的浪费了系统性能、出口带宽等宝贵资源,而且面临被靶机投诉甚至报复的风险。为此优化合规系统等中间盒的机制,避免被利用将成为重要的安全话题,为此我们建议:

  1. 中间盒可以新增TCP报文的合法性检查和丢弃,例如syn置位但又携带载荷的属于明显非法报文,可以将其丢弃;

  2. 中间盒需要完善TCP会话识别能力,避免直接从TCP单包里直接提取域名直接下发拦截。在条件具备的情况下,尽量基于出入流量的双向会话检查,这样可以彻底规避风险。

  四、关于火山引擎DDoS团队

  火山引擎DDoS团队是业界资深安全专家组成,基于多年海量DDoS防护经验积累,持续保障抖音、今日头条、西瓜视频等业务,同时依托海量带宽储备资源与优质的BGP线路为火山引擎客户提供专业、可靠的DDoS防护服务,为用户一站式解决DDoS威胁。

  目前,火山引擎DDoS团队正在持续招聘中,欢迎大家前往字节招聘官网投递简历。(作者:刘萍萍)

四川省消协电话


返回网站首页

本文评论
贝塔数据:科技赋能,保险销售业绩水涨船高
  贝塔数据:过去20年中国的保险事业飞速发展,在成为保险强国的路上,中国已经拥有了全球最为庞大的代理人队伍。在此期间,不少保险机构信奉“人海战术”,依靠基数庞大的代理人队...
日期:07-14
天猫魔盒7如何安装第三方应用?详细图文教你天猫魔盒7安装第三方软件
  天猫魔盒一直都在电视盒子中拥有不错的人气,最新发布的天猫魔盒7也是一改常态,将常用的大红色改为深蓝色,也让众多用户耳目一新,拥有配置不错的天猫魔盒7想要安装更多第三方...
日期:07-26
三星第二代SmartSSD计算存储驱动器 处理性能再升级「三星smart manager」
  先进存储半导体技术厂商之一三星电子今日宣布,已成功开发出其开创性的第二代SmartSSD(智能固态硬盘)。  该新款专利计算存储设备,于高性能SSD(固态硬盘)中整合数据处理...
日期:07-25
安兔兔5月份Android手机好评榜出炉:vivo X Note斩获国产手机第一名「安兔兔5月手机性价比排行」
  4月11日,vivo推出了旗下大屏商务旗舰手机——vivo X Note,凭借7英寸大屏、出色的硬件配置和强悍的蔡司专业影像,该手机一经推出就受到了业内人士和广大消费者的喜爱,堪称目...
日期:07-14
第三届中国独角兽嘉年华圆满落幕 吸引3000万人次线上关注_365届中国独角兽商机共享大会
  8月31日,“2022第三届中国独角兽嘉年华”正式落下帷幕,这场为期31天的“史诗级”独角兽狂欢宴,以中国创客精神、创新项目路演、未来经济趋势三大核心,在老板云、抖音、微信...
日期:09-04
解读方太:创新无大小,价值产出是核心「方太的核心价值观」
  近期,由智慧芽创新研究中心发布的《2022中国知识产权年度调研报告》显示,近三成企业从专利中获得资产价值;70%以上的受访企业认为专利至少发挥了固化技术成果、防范经营风...
日期:07-14
“本”不一样 “11”不同(夲和本一样吗?)
  今年,联想ThinkPad相继推出两款新机型,一个是超轻旗舰本ThinkPad X1 Carbon2022款,一个是高性能轻薄本ThinkPad neo 14。  2022款ThinkPad X1 Carbon已荣获Best of CES...
日期:05-25
中国广电2020年5g建设最新消息_192真的要来了!广电5G网络服务启动仪式在即,或将正式开网运营
  继6月6日品牌正式亮相后,广电5G又有大事要宣布。有消息称,6月27日,广电5G将举行网络服务启动仪式,全新192号段或将迎来首批投用。  从获得5G运营牌照到落地商用,广电5...
日期:07-14
全生命周期赋能应用开发者,HUAWEI AppGallery Connect服务创新取得新进展
  10月23日,以“全生命周期赋能应用开发者”为主题的华为开发者大会2021(Together)AppGallery Connect 分论坛在东莞松山湖举行,带来AppGallery Connect平台在Serverless构...
日期:07-27
云上飘酒香 “i茅台”迎来最佳CP——顶流应用背后的联通云
  近期,贵州茅台官方“i茅台”数字营销平台APP上线试运行。试运行当日即登上AppStore相应榜单榜首,首日申购人次超过620万。而背后承载这一白酒行业顶流APP的云平台,正是...
日期:07-14
2022年618客厅投影仪推荐哪款好,当贝X3高亮白天能看值得选「当贝x3最佳投影距离」
  关于客厅投影仪推荐,小编已经分享很多了,由于客厅使用环境,在选择时注意看高亮度、抗光强特点的投影仪,所以在价位上推荐看中高端投影仪,建议选择价位5000-6000元左右家用客...
日期:07-14
普渡贝拉送餐机器人_普渡机器人“贝拉”强势入驻集膳斑斓,助力餐厅服务智慧升级
  位于厦门市集美影视文创园的集膳斑斓是一家拥有现代新式文艺设计风格的海鲜私厨。这家网红餐厅食材新鲜、菜品鲜美、环境优雅,吸引了很多顾客慕名前来打卡。除此之外,这家...
日期:07-29
轻住集团三周年献礼-中小酒店万元内全面焕新最佳解决方案「轻住酒店创始人」
  近年来,中小单体酒店商家除了业绩上的渴望外,还有哪些焦虑?  需要品牌连锁支持,但不束缚单店发展  需要一定的标准化,但要有运营话语权  门店改造要短平快,但要降低投...
日期:07-29
强生数字化转型创新收获7项大奖
  国际知名咨询机构国际数据公司(IDC)日前揭晓“2022 IDC中国未来企业大奖”名单,强生全球资深副总裁、中国区主席宋为群荣获“数字化转型年度CEO”。这是强生在数字化领域...
日期:09-07
实测体验极米H3S感受:太强大!_玩转极米h3s
  家用智能投影说起来,极米应该算是现在的龙头了,所以在新春佳节来临之前,双十一入了一台极米H3S,经过一个月的体验,聊一聊我的使用感受:  在今年早些时候,极米旗下高端LED光源...
日期:07-25
ALIENWARE助力IWO DOTA2比赛再创辉煌「DOTA2 EHOME」
  DOTA 2是全球最具影响力的电竞MOBA游戏之一,备受全球电竞玩家所青睐,每天都有数百万玩家化为百余名 DOTA游戏英雄展开大战。这款游戏对战双方各有5名英雄,他们需要以守护己...
日期:07-25
三星Galaxy Z Fold4轻薄的关键 创新分离式铰链详解_三星折叠fold3
  依托于技术的不断成熟,近年来折叠屏手机开始向“主力机型”发展,成为了更多消费者追求的生活方式和换新选择。日前,作为折叠屏手机开拓者和领跑者的三星推出了旗下第四代折...
日期:10-09
在激烈的市场竞争下,博盈特焊经营业绩高速增长堪称业内典范「博盈特焊ipo」
  博盈特焊不断提升企业能力,积极拓取新业务,企业综合实力得到了显著提升,品牌能力也得到了行业和社会的美誉,在激烈的市场竞争下,博盈特焊经营业绩高速增长,堪称业内典范。  ...
日期:10-18
松下s5官方lut_松下LUMIX S5挂机头?当然是LUMIX S 20-60mm
  松下LUMIX S5已经发布有一年的时间了,但你会发现,在同价位中,好像S5依旧是综合能力最能打的那个。而跟随S5一起发布的松下20-60mm镜头也成为目前很多入手松下L卡口相机后会...
日期:07-27
CSA大中华区新增会员单位:上上签电子签约官宣加盟「CSA会员」
  有分析人士认为,苹果正在迎来谷歌云计算拥有服务器大约()  近年来,伴随数智科技的蓬勃发展,企业加快数字化转型发展,业务全面上云成为重要发展趋势,云安全相关议题也因此...
日期:07-28