国产成人精品18p,天天干成人网,无码专区狠狠躁天天躁,美女脱精光隐私扒开免费观看

如何利用HTML5標簽進(jìn)行DDoS攻擊

發(fā)布時(shí)間:2021-09-04 11:56 來(lái)源:億速云 閱讀:0 作者:chen 欄目: 網(wǎng)絡(luò )安全

本篇內容介紹了“如何利用HTML5標簽進(jìn)行DDoS攻擊”的有關(guān)知識,在實(shí)際案例的操作過(guò)程中,不少人都會(huì )遇到這樣的困境,接下來(lái)就讓小編帶領(lǐng)大家學(xué)習一下如何處理這些情況吧!希望大家仔細閱讀,能夠學(xué)有所成!

新型DDoS攻擊技術(shù)

在此次攻擊活動(dòng)中,DDoS攻擊請求峰值達到了7500次請求/秒,在大概4個(gè)小時(shí)內攻擊者總共利用了4000多個(gè)不同的用戶(hù)向攻擊目標發(fā)送了超過(guò)7000萬(wàn)次惡意請求。

Imperva的研究人員在其發(fā)布的安全分析報告中指出:“我們對此次DDoS攻擊進(jìn)行了深入分析,并且發(fā)現攻擊活動(dòng)中涉及到的攻擊流量大多數來(lái)自于亞洲地區。而且,攻擊者主要使用的是常用的HTML5屬性,即<a>標簽中的ping屬性,并以此欺騙用戶(hù)讓他們在毫不知情的情況下參與到攻擊者的DDoS攻擊活動(dòng)中來(lái)。整個(gè)攻擊活動(dòng)持續了大約4個(gè)小時(shí),并成功向攻擊目標發(fā)送了大約7000萬(wàn)次惡意請求?!?/p>

研究人員還表示,在此次攻擊活動(dòng)中,攻擊者并沒(méi)有利用任何安全漏洞,而是將合法的HTML5功能轉換為了他們的攻擊工具。值得一提的是,幾乎所有“參與“到此次攻擊中的用戶(hù)都是QQ瀏覽器的用戶(hù),而這款瀏覽器的用戶(hù)幾乎全部都是我們自己人。

通過(guò)對日志進(jìn)行分析后,專(zhuān)家們發(fā)現所有的惡意請求中都包含“Ping-From”和“Ping-To”這兩個(gè)HTTP頭,這也是迄今為止第一次發(fā)現攻擊者使用<a>標簽的Ping屬性來(lái)實(shí)施DDoS攻擊。

Ping屬性

在攻擊活動(dòng)中,“Ping-From”和“Ping-To”的值都引用了“http://booc[.]gz[.]bcebos[.]com/you[.]html”這個(gè)URL地址。

而且,請求中的User-Agent都跟我們每天都會(huì )用到的一款聊天App-微信有關(guān)。

專(zhuān)家認為,攻擊者利用了社工技術(shù)以及惡意廣告來(lái)欺騙微信用戶(hù)打開(kāi)默認瀏覽器,下面是安全專(zhuān)家描述的攻擊場(chǎng)景:

1、 攻擊者搭建釣魚(yú)網(wǎng)站,并注入惡意廣告。

2、 在iframe中注入廣告并關(guān)聯(lián)合法網(wǎng)站,然后將其發(fā)送到微信群。

3、 合法用戶(hù)訪(fǎng)問(wèn)該網(wǎng)站后,惡意JavaScript代碼將會(huì )執行,并針對用戶(hù)點(diǎn)擊的鏈接創(chuàng )建”P(pán)ing”屬性。

4、 創(chuàng )建后將生成一個(gè)HTTP Ping請求,并通過(guò)合法用戶(hù)的瀏覽器發(fā)送給目標域名。

   

專(zhuān)家還表示,除了QQ瀏覽器之外,還有很多瀏覽器都會(huì )受到這種新型DDoS攻擊技術(shù)的影響。不過(guò)好消息就是,Firefox默認禁用了Ping屬性。

簡(jiǎn)單分析

攻擊者在搭建惡意網(wǎng)站時(shí),使用了兩個(gè)外部JavaScript文件,其中一個(gè)包含了DDoS攻擊目標的URL地址數組,另一個(gè)JS文件主要用來(lái)從地址數組中隨機選取一個(gè)URL地址,并創(chuàng )建帶有Ping屬性的<a>標簽,然后通過(guò)代碼實(shí)現每秒訪(fǎng)問(wèn)一次目標地址。

用戶(hù)只要不停瀏覽或停留在這個(gè)網(wǎng)頁(yè)上,他們的設備就會(huì )不斷向目標站點(diǎn)發(fā)送Ping請求。研究人員表示,如果這個(gè)網(wǎng)站有4000個(gè)用戶(hù)訪(fǎng)問(wèn)的話(huà),每個(gè)小時(shí)大約可以生成1400萬(wàn)次惡意請求。

應對方案

如果你的Web不希望或不需要接收來(lái)自于外部的Ping請求,你可以在邊緣設備(防火墻或WAF等等)上屏蔽包含了“Ping-To”或“Ping-From”這兩個(gè)HTTP頭的任何Web請求,這樣就可以抵御這種攻擊了。

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自互聯(lián)網(wǎng)轉載和分享為主,文章觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如果涉及侵權請聯(lián)系QQ:712375056 進(jìn)行舉報,并提供相關(guān)證據,一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容。

无遮挡十八禁污污污网站| 女人露p毛视频·www| 男女超爽视频免费播放| 亚洲精品亚洲人成在线观看麻豆| 亚洲无线码在线一区观看| 色欲国产麻豆一精品一AV一免费|