如今,DDoS攻击活动规模越来越大,一种滥用CLDAP进行反射攻击的新方法可能会允许恶意攻击者使用较少的设备生成大量DDoS流量,企业需对其提高重视。
Akamai威胁研究人员Jose Arteaga和Wilber Mejia已经发现有攻击者利用无连接轻量目录访问协议(CLDAP)执行危险的反射攻击。
“自2016年10月以来,Akamai已经发现并缓解共50次CLDAP反射攻击。在这50次攻击事件中,33次攻击是仅使用CLDAP反射的单向量攻击,”Arteaga和Mejia写道,“虽然游戏行业通常是DDoS攻击的主要目标,但我们观察到的CLDAP攻击主要针对软件和技术行业以及其他六个行业。”
CLDAP反射攻击方法最早由Corero Network Security在2016年10月发现,当时研究人员估计这种攻击可将初始响应放大到46到55倍,这意味着使用较少资源即可发起高效率的反射攻击。
根据Akamai记录,在利用CLDAP反射作为唯一攻击向量的最大攻击中,52字节的有效载荷被放大至高达70倍(3662字节),峰值带宽为24Gbps,每秒200万数据包。
虽然这远远小于Mirai观察到的高达1Tbps的峰值带宽,但咨询公司Rendition InfoSec LLC创始人Jake Williams称,这种放大因素可让低带宽用户对拥有更高带宽的企业进行DDoS攻击。
“与DNS DDoS一样,CLDAP是一种放大DDoS攻击。攻击者拥有相对有限的带宽,通过将小型消息发送到服务器以及掩饰来源,服务器会向受害者发送大量的响应信息,”Williams称,“你只能有效地欺骗无连接协议的来源,所以CLDAP明显存在风险。”
Arteaga和Mejia称企业可通过阻止特定端口来限制这种反射攻击。
“与很多其他反射和放大攻击向量类似,如果企业部署适当的入站过滤机制,这种攻击就无法有效执行,”Arteaga和Mejia在博文中称,“通过互联网扫描以及过滤用户数据报协议(UDP)目标端口389可发现潜在主机。”
Williams也认为赞成入站过滤会有所帮助,并指出“CLDAP在2003年已经正式推出IETF标准”,使用Active Directory的企业需要注意这个威胁。
“Active Directory支持CLDAP,这可能是我们看到CLDAP服务器暴露在互联网上的最大原因,”Williams称,“电子邮件目录服务器可能是另一个原因,尽管这种情况不太常见。”
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
阿里云成功防御国内最大规模Memcached DDoS反射攻击
上周,阿里云安全DDoS监控中心数据显示,利用Memcached 进行DDoS攻击的趋势快速升温。尽管如此, […]
-
抵御WannaCry等攻击?这里有一波资源来袭……
连续几天勒索蠕虫WannaCry都作为霸屏一般的存在,且该勒索病毒源头软件背后的黑客黑客组织放话还要在6月持续放大招,不免令人担心。那么为了应对潜在的恶意攻击,企业该怎么做呢?
-
物联网攻击哪家强?Hajime或盖Mirai风头
在近期关于物联网设备控制权的“争夺赛”中,Hajime蠕虫软件和Marai僵尸网络各有千秋,不过相比之下,Hajime更为隐秘,或盖Marai风头。
-
RSAC 2017:值得关注的五个看点
2017年RSA大会于昨日(2月13日 星期一)正式启动,一如既往,为信息安全行业带来值得注意的主题、趋势以及某些潜在的争议。在本届RSA大会,有五个值得关注的看点……