Slow-Rate: TorsHammer 공격 실습

2022. 7. 8. 15:00·보안/인프라

 

정상적인 상태의 centOS 7.6 (10.200.181.6)

 

공격자 칼리

python2 torshammer.py -t 10.200.181.6 -p 80 -r 256

-r 옵션은 작업 스레드의 수를 지정하는 옵션이다.

 

 

해당 코드 실행하니.. Posting 조낸빠르게 바뀌고 난리도아님.

죽어가고 있는 centOS (희생자)

80번 웹 서버의 세션 연결 상태가 너무 많음. DoS 공격 진행중인겨

 

와이어샤크를 확인하면, 출발지 포트는 모두 다르며.. 작은 크기의 패킷을 지속적으로 전송하여 세션을 유지하는 것을 확인 가능함.

중간쯤 캡처

같은 출발지 포트, Seq 개수가 찔끔찔끔 증가하는 것을 확인할 수 있다. 

패킷 데이터를 1Byte 크기만큼 보내고 처리하는 것.

 

정상 연결 세션이 들어올 경우 처리하기가 어렵다.

 

 

하나만 집어서 보자면, Content Length가 10000으로 설정되어 있는 것 확인할 수 있다.

이래놓고 1byte씩 보내는 것임.

 

그럼 요청을 받는 친구는 아.. 아직 올 데이터가 남아있구나, 하고 연결 세션을 유지한다.

 

 

+) TCP Follow Stream해서 보면 동일 스트림에서 더 잘 확인할 수 있다. 키워드는 역시 content-length


TorHammer 공격 대응방안

1. Content-Length 확인 및 임계치 설정

- Content-Lemgth 및 실제 Packet Size를 임계치로 설정하여 차단

- Content-Length가 설정한 크기보다 큰 POST 패킷이 지정된 시간동안 지정한 크기 이하의 패킷이 n개 이상 확인될 경우 차단하도록 설정

2. Session Timeout 설정

- 일정시간 이상동안 연결을 유지하고 있는 요청을 차단하는 설정 적용.

 

저작자표시 (새창열림)

'보안 > 인프라' 카테고리의 다른 글

TCP 통신 기반 DoS 공격 실습  (0) 2022.07.08
Slow-Rate: Slowloris 공격 실습  (1) 2022.07.08
PPS based Flooding (TCP Flag)  (0) 2022.07.08
ARP Spoofing 실습  (0) 2022.07.08
arp table초기화  (0) 2022.07.08
'보안/인프라' 카테고리의 다른 글
  • TCP 통신 기반 DoS 공격 실습
  • Slow-Rate: Slowloris 공격 실습
  • PPS based Flooding (TCP Flag)
  • ARP Spoofing 실습
병뚜
병뚜
열정!
  • 병뚜
    열려라 뚜껑
    병뚜
  • 전체
    오늘
    어제
    • all (372)
      • 일상X사랑X돈 (0)
        • 보안이슈 (114)
        • 뜨거운감자 (9)
        • 맛집 (2)
        • 혼잣말 (16)
      • 보안 (87)
        • 웹·모바일 (46)
        • 인프라 (19)
        • 리버싱 (8)
        • Security-Gym (10)
        • 리뷰 (4)
      • 프로그래밍 (66)
        • python (14)
        • java (12)
        • js (40)
      • System (47)
        • OS (14)
        • 침투 (33)
      • Play (20)
        • wargame (20)
      • 기타 (10)
  • 블로그 메뉴

    • 홈
    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    windows internals
    jwt
    파이썬입문
    윈도우인터널스
    보안뉴스
    공급망공격
    IT뉴스
    자바스크립트 상속
    파이썬
    혼공학습단
    뉴스요약
    정보보안교육
    파이썬공부
    보안이슈
    it이슈
    혼자공부하는파이썬
    정보보호
    랜섬웨어
    파이썬초보
    정보보안
    프로세스
    리버싱
    커널디버깅
    혼공파
    드림핵리버싱
    혼공
    리버싱초보
    kisa
    악성코드
    혼공단
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
병뚜
Slow-Rate: TorsHammer 공격 실습
상단으로

티스토리툴바