Friday, November 03, 2006
Thursday, November 02, 2006
''Quái thú DDoS'' và bản ngã của con người
(VietNamNet) - Tại sao DDoS - Một hình thái tấn công từ chối dịch vụ đã được các hacker chân chính không còn thừa nhận nữa - lại đang phổ biến và trở thành thứ vũ khí nguy hiểm đến mức không thể chống đỡ? Trong nhiều nguyên nhân, có một điều đau lòng là DDoS phát sinh từ chính những tham vọng xấu khi làm chủ và điều khiển được thông tin của những cá nhân. VietNamNet xin giới thiệu đến bạn đọc một bài viết mang tính tổng hợp và nghiên cứu khá bao quát của một chuyên gia lâu năm về bảo mật trên website conmaz.com về "DDoS và bản ngã của con người": >> Nguy cơ phá sản vì bị tấn công DDoS Nhiều năm làm việc trong lĩnh vực infosec với không ít kỷ niệm vui buồn, thứ duy nhất làm tôi cảm thấy không trọn vẹn trong nghề nghiệp chính là "quái thú DDOS". Suy cho cùng tất cả mọi vấn đề phức tạp của Internet đều xuất phát từ con người. Chúng ta đã để cho bản ngã dẫn dắt, chúng ta đã tạo điều kiện và nuôi dưỡng con quái thú này." Rồi một ngày nào đó, chính nó sẽ huỷ diệt một hệ thống giao tiếp lớn nhất và hữu ích nhất hiện tại. Câu nhận định của người xưa - "Human is error" - nghe thật xót xa nhưng cũng thật chí lý! Rất ít người dám chạy ra đường và … cướp giật một thứ gì đó của người khác. Nhưng ở trên Internet, họ sẽ rất tự tin khi thực hiện một hành vi xấu, bởi vì họ biết Internet che chở cho họ! Yêu cầu kỹ thuật để loại trừ vấn đề giả mạo địa chỉ IP là mỗi network owner phải thực hiện lọc (filter) kiểm soát các packet đi ra khỏi hệ thống của mạng mình và loại trừ các packet có địa chỉ nguồn không thích hợp. Làm việc này mất năm phút, đơn giản là thêm vào vài dòng trong access list của border router. Hơn hai mươi năm qua, vấn đề giả mạo địa chỉ vẫn không giải quyết được! Đơn giản chỉ vì việc giả mạo địa chỉ IP không ảnh hưởng trực tiếp đến network owner – chủ nghĩa "mặc kệ nó" điển hình. Hình thái DDOS cổ điển Vấn đề then chốt của hacker tấn công bằng hình thái cổ điển là nắm quyền điều khiển càng nhiều máy tính càng tốt, sau đó anh ta sẽ trực tiếp phát động tấn công hàng loạt từ xa thông qua một kênh điều khiển. Với quy mô mạng lưới tấn công bao gồm vài trăm nghìn máy, hình thái này có thể đánh gục ngay lập tức bất cứ hệ thống nào. Phối hợp với khả năng giả mạo địa chỉ IP, kiểu tấn công này sẽ rất khó lần theo dầu vết.
Mô hình này có một số nhược điểm: - Mạng lưới tấn công là cố định và tấn công xảy ra đồng loạt nên rất dễ điều tra ngược tìm manh mối. - Software cài lên các Infected Agent là giống nhau và có thể dùng làm bằng chứng kết tội hacker. - Phía nạn nhân có thể điều chỉnh hệ thống phòng vệ để ngăn chặn vì mạng lưới tấn công là "khả kiến". - Hacker buộc phải trực tiếp kết nối đến mạng lưới các máy tấn công tại thời điểm tấn công để điều khiển nên rất dễ lần ra thủ phạm. Lợi dụng tính phổ biến và khả năng có thể thực hiện vai trò của web client của Flash player (hầu như có trong mọi trình duyệt trên Internet hiện tại) hacker tiến hành "cải tiến" mô hình DDOS cổ điển.
Flash DDOS có một số đặc tính khiến cho việc ngăn chặn và phát hiện gần như là không thể: + Không cần thiết phải nắm quyền điều khiển và cài DDOS software vào các infected agent. Thay vào đó mọi user với một trình duyệt có hỗ trợ nội dung Flash (có Flash player) sẽ trở thành công cụ tấn công. + Số lượng attack agent tùy thuộc vào số lượng user truy xuất các 3rd party website đã bị hacker "nhúng" nội dung flash, số lượng này thay đổi theo thời gian và hoàn toàn không thể nhận biết địa chỉ IP nguồn, vì đây là các user thông thường. + Không hề có quá trình gởi lệnh và nhận báo cáo giữa hacker và mạng lưới tấn công, toàn bộ lệnh tấn công được "nhúng" trong nội dung flash và hacker không cần nhận báo cáo do đây là mô hình tấn công bất đồng bộ. + Tấn công bất đồng bộ: việc tấn công diễn ra không cần có mệnh lệnh. User truy xuất 3rd party website, load nội dung flash về trình duyệt và Flash player thực thi nội dung flash thì ngay lập tức máy của họ trở thành một attack agent-liên tục gởi hàng trăm request đến webserver nạn nhân. + Quy mô tấn công phụ thuộc vào số lượng 3rd party website bị lợi dụng và số lượng user thường xuyên truy xuất các website này. Chỉ tính trung bình hacker lợi dung được 10 3rd party website và mỗi website này có số lượng truy xuất khoảng 100 user tại một thời điểm thì tổng số request mà server nạn nhân phải hứng chịu tại một thời điểm lên đến con số vài chục ngàn!!! Đây là một số liệu kinh hoàng với bất kỳ ai làm quản tri hệ thống của bất cứ website nào và kết quả thường là hệ thống tê liệt ngay lập tức! + Không thể phân biệt giữa request tấn công và request thông thường vào hệ thống. Khi số lượng request đến hệ thống rất lớn thì người quản trị sẽ cần "gạt bỏ" bớt các request tấn công, tuy nhiên anh ta sẽ gặp khó khăn trong việc "tìm và diệt" request tấn công. - Truy lùng thủ phạm tấn công Flash-DDOS gặp nhiều khó khăn: hacker chỉ tiếp xúc các 3rd party website 1 lần duy nhất để upload flash và anh ta có quyền chọn lựa! Quá trình tấn công là tự xảy ra và bất đồng bộ, nên anh ta chỉ cần upload và sau đó mọi việc tự diễn ra. Hệ thống nạn nhân hầu như không thể biết các 3rd party website đang "treo" flash tử thần (trừ khi hacker không đủ trình độ và để lộ referer trong các flash request-trường hợp này ngày càng ít). Chỉ có chính user đang bị lợi dụng tấn công hoặc các ISP mới tiếp xúc trực tiếp các 3rd party website đang "treo" flash tử thần, user thì không thể biết và không cần biết, ISP thì có thể biết và không có trách nhiệm phải làm! Nạn nhân bị thiệt hại nhiều nhất và cảm thấy cô độc nhất – đặc biệt nếu họ là các doanh nghiệp có hoạt động diễn ra trên mạng – doanh nghiệp thương mại điện tử. Sao lại chơi một trò chơi mà bạn có quá nhiều lợi thế, buộc người khác phải tham gia và luôn gây thiệt hại nặng nề cho xã hội? Gần đây có rất nhiều vụ DDOS vì các nguyên nhân kinh tế, các doanh nghiệp TMĐT vừa chớm hình thành trong quá trình cạnh tranh đã "huy động" DDOS như một phương cách cạnh tranh và đoạt tiên cơ trên thị trường hết sức nóng bỏng này! 504-02107 Suite
|
Posted by
Phan Van Luu
at
3:08 PM
0
comments
Labels: IT
Tìm hiểu về tấn công từ chối dịch vụ DoS
Tấn công bằng từ chối dịch vụ DoS (Denial of Service) có thể mô tả như hành động ngăn cản những người dùng hợp pháp khả năng truy cập và sử dụng vào một dịch vụ nào đó. Nó bao gồm làm tràn ngập mạng, mất kết nối với dịch vụ… mà mục đích cuối cùng là máy chủ (Server) không thể đáp ứng được các yêu cầu sử dụng dịch vụ từ các máy trạm (Client). DoS có thể làm ngưng hoạt động của một máy tính, một mạng nội bộ, thậm chí cả một hệ thống mạng rất lớn. Về bản chất thực sự của DoS, kẻ tấn công sẽ chiếm dụng một lượng lớn tài nguyên mạng như băng thông, bộ nhớ… và làm mất khả năng xử lý các yêu cầu dịch vụ từ các client khác. Các cách thức tấn công DoS Phá hoại dựa trên tính giới hạn hoặc không thể phục hồi của tài nguyên mạng 1. Thông qua kết nối
2. Lợi dụng nguồn tài nguyên của chính nạn nhân để tấn công
3.Sử dụng băng thông
4.Sử dụng các nguồn tài nguyên khác Kẻ tấn công lợi dụng các nguồn tài nguyên mà nạn nhân cần sử dụng để tấn công. Những kẻ tấn công có thể thay đổi dữ liệu và tự sao chép dữ liệu mà nạn nhân cần lên nhiều lần, làm CPU bị quá tải và các quá trình xử lý dữ liệu bị đình trệ.
Phá hoại hoặc chỉnh sửa thông tin cấu hình Lợi dụng việc cấu hình thiếu an toàn như việc không xác thực thông tin trong việc gửi/nhận bản tin cập nhật (update) của router... mà kẻ tấn công sẽ thay đổi trực tiếp hoặc từ xa các thông tin quan trọng này, khiến cho những người dùng hợp pháp không thể sử dụng dịch vụ. Ví dụ: hacker có thể xâm nhập vào DNS để thay đổi thông tin, dẫn đến quá trình biên dịch tên miền (domain) sang địa chỉ IP của DNS bị sai lệch. Hậu quả là các yêu cầu của máy trạm (Client) sẽ tới một tên miền khác (đã bị thay đổi) thay vì tên miền mong muốn. Phá hoại hoặc chỉnh sửa phần cứng Lợi dụng quyền hạn của chính bản thân kẻ tấn công đối với các thiết bị trong hệ thống mạng để tiếp cận phá hoại các thiết bị phần cứng như router, switch… Các cách phòng chống Hậu quả mà DoS gây ra không chỉ tiêu tốn nhiều tiền bạc, và công sức mà còn mất rất nhiều thời gian để khắc phục. Vì vậy, hãy sử dụng các biện pháp sau để phòng chống DoS:
|
Posted by
Phan Van Luu
at
3:06 PM
0
comments
Labels: IT