Представлен эксплойт, способный блокировать работу любого SSL-сервера (Страница 1) / Общее / Форум StopLinux

Объявление

Kwork.ru - услуги фрилансеров от 500 руб.

#1 26-10-11 21:34:45

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт
Windows 7Chrome 14.0.835.202

Представлен эксплойт, способный блокировать работу любого SSL-сервера

Известная немецкая хакерская группа THC представила эксплойт, реализующий DoS-атаку против любого SSL-сервера с задействованием всего одной или нескольких атакующих машин. Уязвимость присутствует во всех известных реализациях SSL и не может быть устранена без переработки принципа работы сервера.

Идея, заложенная в эксплойт, очень проста и основана на том факте, что для установки SSL-соединения серверная сторона тратит в 15 раз больше ресурсов, чем клиентская. Фактически, все что делает эксплойт, это создает бесконечный поток подключений к серверу, что в конечном итоге приводит к исчерпанию ресурсов последнего. THC уверяет, что для введения среднестатистического сервера в состояние отказа в обслуживании понадобится всего 300 SSL-подключений в секунду, которые с легкостью обеспечит стандартный ноутбук, подключенный к сети с помощью DSL-канала. Большая ферма серверов, оснащенная балансировщиком нагрузки сможет выдержать натиск не более чем 20 таких ноутбуков, пропускной канал каждого из которых которых составляет всего 120 Кбит/с.

Надежной защиты от данного способа атаки пока не существует и вряд ли появится в ближайшем будущем. Максимум, что могут сделать системные администраторы, это отключить механизм SSL-Renegotiation или установить коммерческий SSL Accelerator, благодаря которым удастся повысить производительность SSL-сервера и защититься хотя бы от атак, производимых с одной машины. Разработчики эксплойта утверждают, что производители были поставлены в известность о наличии проблемы ещё в 2003 году, но с тех пор ни один из вендоров не предпринял попыток исправления сложившейся ситуации.

Получить код эксплойта можно с домашней страницы THC, на которой опубликована урезанная версия, которая не будет работать в отношении серверов с отключенным SSL-Renegotiation. При отключении SSL-Renegotiation для совершения атаки потребуется создавать новое TCP-соединение на каждый ресурсоёмкий SSL-handshake. Упрощённую функциональность эксплойта, работающего в ситуации отключения SSL-Renegotiation, можно повторить с помощью стандартного openssl-клиента (главное отличие эксплойта THC в том, что он инициирует серию SSL-handshake в рамках одного TCP-соединения, к чему серверы не подготовлены):

   thc-ssl-dosit() {
       while :; do 
          (while :; do echo R; done) |\
          openssl s_client -connect 127.0.0.1:443 2>/dev/null;
       done
    }

Честно стырено отсюда.

Неактивен

#2 26-10-11 21:58:03

Babusha
Нехристь
Зарегистрирован: 12-03-10
Сообщений: 2,160
MacintoshSafari 5.0

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

Офигеть, это получается можно завалить любую линупс машину скриптом в пять строк?

Неактивен

#3 26-10-11 22:27:33

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт
Windows 7Chrome 14.0.835.202

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

MOP3E, да, эта новость имеет отношение к любому SSL-серверу, не ограничивающему количество подключений. Суть новости в том, что большинство серверов как раз количество подключений не ограничивают.

Добавлено спустя 02 мин 49 с:
Так что Ректор всё же может кого-нибудь взломать по IP. big_smile

Неактивен

#4 26-10-11 22:38:35

Babusha
Нехристь
Зарегистрирован: 12-03-10
Сообщений: 2,160
MacintoshSafari 5.0

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

Дестер, блеать, с ректором вообще  ирония судьбы, прям  tongue .

Неактивен

#5 26-10-11 22:40:27

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт
Windows 7Chrome 14.0.835.202

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

MOP3E, это скорее DoS в духе нюков из девяностых.

Неактивен

#6 26-10-11 23:26:31

mav
phantomas
Зарегистрирован: 29-05-11
Сообщений: 675
Windows 7Firefox 7.0

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

Дестер пишет:

Так что Ректор всё же может кого-нибудь взломать по IP.

Он уже доказал, что может сломать что-то только физически smile


Мне больше HP Slate понравился. Его в большой карман можно положить, а у Apple - сковородка какая-то бестолковая. © Руслан Карманов, twitter (-;

Неактивен

#7 27-10-11 02:17:36

mav
phantomas
Зарегистрирован: 29-05-11
Сообщений: 675
Windows 7Firefox 7.0

Re: Представлен эксплойт, способный блокировать работу любого SSL-сервера

Карманов написал про продиводействие THC-SSL-DOS
http://kb.atraining.ru/thc-ssl-dos-measures/

Редактировался mav (27-10-11 23:43:24)


Мне больше HP Slate понравился. Его в большой карман можно положить, а у Apple - сковородка какая-то бестолковая. © Руслан Карманов, twitter (-;

Неактивен

Kwork.ru - услуги фрилансеров от 500 руб.
Мой VPS с 2016 года !
✅ Виртуальные от 300 ₽/месяц, RAM 1-10GB, DISK 20-360 GB;
✅ Выделенные от 3000 ₽/месяц. RAM 4-64GB, DISK до 4TB;
✅ Intel Xeon, SSD, XEN, iLO/KVM, Windows/Linux, Администрирование;
✅ Бесплатно Full Backup и Anti-DDoS.





Подвал форума

Под управлением FluxBB
Модифицировал Visman

Яндекс.Метрика