freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

核弹级Memcached DRDoS的攻守道
盛邦安全WebRAY 2018-03-02 13:54:57 152615

近日来,一种利用Memcached系统发起的新型大规模反射型攻击受到我们的关注。

图片1.png

Memcached是一款开源、高性能、分布式内存对象缓存系统,可应用各种需要缓存的场景。由于性能卓越,目前在国内外众多大型互联网应用中被广泛使用。

利用Memcached的特性,攻击者将其作为放大器,发送大量带有待攻击IP地址的UDP数据包给服务器主机,然后主机对伪造的IP地址源做出大量回应,形成分布式拒绝服务攻击,即DrDoS反射型攻击。

2.webp.jpg



小编先用一个形象的例子来介绍下这种攻击的前世今生(总是不由得想要拿隔壁老王说事儿。。。)

640.webp.jpg


对发起源进行认证的可信连接,就像TCP


4.webp.jpg

有缺陷或漏洞的网络协议,如ICMP,UDP 等,对源 IP 不进行认证


5.webp.jpg

由于对源 IP 不进行认证,所以容易被伪造欺骗


6.jpg

既然容易被欺骗,也就具备了被利用的可能,即“反射”


7.jpg

大量的连接请求,就会让目标疲于响应,资源耗尽,即“DDoS攻击”,而这种不直接进攻,而是利用第三方反射的攻击,就是传说中的DrDoS,即反射型DDoS攻击,也可以叫做放大型DDoS攻击。


8.jpg

响应数据包被放大的倍数被称为 DDoS攻击的“放大系数”,一般的反射型攻击放大系数在几十到几百之间,常被利用的DNS协议、NTP协议等;而此次利用Memcrashed发起的反射型攻击,放大系数高达五万倍!


9.jpg

Memcached缓存系统作为目前最为广泛使用的分布式内存缓存系统,由于其卓越的性能,在国内外众多大型互联网应用中被广泛使用。巨大的使用量,结合其易被利用的协议特性,再加上使用者在安全使用策略上的缺失,导致其一旦被利用发起攻击,将是史上最强的核弹级DrDoS攻击。


随着事态的曝光,利用Memcached 进行DrDoS攻击的趋势正在快速上升。国内外多家知名安全机构监控到了大流量的攻击, 部分攻击已经高达700多G。

大会在即,盛邦安全锐堤RayADS异常流量清洗系统和锐御RayWAF Web应用防护系统第一时间发布更新,在UDP反射攻击策略模块更新了针对Memcached DrDoS的专项防护策略,对其进行针对性清洗防护,为网络安全保驾护航。

10.jpg



攻守道

第一式——非攻

对于Memcache使用者,要保证自己不被利用成为“放大器”,安全建议:

1、升级最新Memcache版本,提升自身安全性;

2、指定必要的安全策略,做可信可控的访问;

3、修改默认的端口或添加端口扫描防护策略,防止被发现利用。

第二式——固守

1、对于Memcached DrDoS防范者,部署专业的DDoS清洗设备,添加针对性的防护策略;

2、提高风险监控等级,利用限速和动态封禁等组合策略进行应急处置。



本文为 盛邦安全WebRAY 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
盛邦安全WebRAY LV.7
WebRAY官方账号
  • 771 文章数
  • 175 关注者
漏洞预警 | Kubernetes Ingress-NGINX Controller 存在未授权远程代码执行漏洞
2025-04-07
漏洞预警 | Vite 存在任意文件读取漏洞(CVE-2025-30208)
2025-03-31
漏洞预警 | Next.js 中间件鉴权绕过漏洞 (CVE-2025-29927)
2025-03-31