
BoNeSi - der DDoS-Botnetz-Simulator
BoNeSi, der DDoS-Botnetz-Simulator, ist ein Werkzeug zur Simulation von Botnetz-Traffic in einer Testumgebung auf der Leitung. Es wurde entwickelt, um die Auswirkungen von DDoS-Angriffen zu untersuchen.
Welcher Traffic kann erzeugt werden?
BoNeSi generiert ICMP-, UDP- und TCP-(HTTP-)Flooding-Angriffe aus einer definierten Botnetzgröße (unterschiedliche IP-Adressen). BoNeSi ist hoch konfigurierbar, und Raten, Datenvolumen, Quell-IP-Adressen, URLs und andere Parameter können konfiguriert werden.
Was unterscheidet es von anderen Werkzeugen?
Es gibt viele andere Werkzeuge, um IP-Adressen mit UDP und ICMP zu fälschen, aber für TCP-Spoofing gibt es keine Lösung. BoNeSi ist das erste Werkzeug, das HTTP-GET-Floods aus großen Botnetzwerken simuliert. BoNeSi versucht auch, die Erzeugung von Paketen mit leicht identifizierbaren Mustern zu vermeiden (die leicht herausgefiltert werden können).
Wo kann ich BoNeSi ausführen?
Wir empfehlen dringend, BoNeSi in einer geschlossenen Testumgebung auszuführen. UDP- und ICMP-Angriffe können jedoch auch im Internet ausgeführt werden, aber Sie sollten vorsichtig sein. HTTP-Flooding-Angriffe können nicht im Internet simuliert werden, da Antworten vom Webserver zurück zum Host, der BoNeSi ausführt, geroutet werden müssen.
Wie funktioniert TCP-Spoofing?
BoNeSi schnüffelt nach TCP-Paketen auf der Netzwerkschnittstelle und antwortet auf alle Pakete, um TCP-Verbindungen aufzubauen. Für diese Funktion ist es erforderlich, dass der gesamte Verkehr vom Ziel-Webserver zurück zum Host, der BoNeSi ausführt, geroutet wird.
Wie gut ist die Leistung von BoNeSi?
Wir haben uns sehr auf die Leistung konzentriert, um große Botnetze zu simulieren. Auf einem AMD Opteron mit 2 GHz konnten wir bis zu 150.000 Pakete pro Sekunde erzeugen. Auf einem neueren AMD Phenom II X6 1100T mit 3,3 GHz können Sie 300.000 pps erzeugen (auf 2 Kernen laufend).
Sind BoNeSi-Angriffe erfolgreich?
Ja, sie sind sehr erfolgreich. UDP-/ICMP-Angriffe können leicht die Bandbreite füllen und HTTP-Flooding-Angriffe legen Webserver schnell lahm. Wir haben BoNeSi auch gegen hochmoderne kommerzielle DDoS-Mitigationssysteme getestet und waren in der Lage, diese entweder zum Absturz zu bringen oder den Angriff vor der Erkennung zu verstecken.
Ein Demovideo von BoNeSi in Aktion finden Sie hier.
BoNeSi ist ein Netzwerkverkehrsgenerator für verschiedene Protokolltypen. Die Attribute der erstellten Pakete und Verbindungen können durch mehrere Parameter wie Senderate oder Nutzlastgröße gesteuert werden oder werden zufällig bestimmt. Es fälscht die Quell-IP-Adressen sogar bei der Generierung von TCP-Verkehr. Dazu enthält es einen einfachen TCP-Stack, um TCP-Verbindungen im promiskuösen Modus zu handhaben. Für die korrekte Arbeit muss sichergestellt werden, dass die Antwortpakete zu dem Host geroutet werden, auf dem BoNeSi läuft. Daher kann BoNeSi nicht in beliebigen Netzwerkinfrastrukturen eingesetzt werden. Die fortschrittlichste Art von Verkehr, die erzeugt werden kann, sind HTTP-Anfragen.
TCP/HTTP Um die HTTP-Anfragen realistischer zu gestalten, werden mehrere Dinge zufällig bestimmt:
Copyright 2006-2007 Deutsches Forschungszentrum fuer Kuenstliche Intelligenz Dies ist freie Software. Lizenziert unter der Apache License, Version 2.0. Es besteht KEINE GEWÄHRLEISTUNG, soweit gesetzlich zulässig.
:~$ ./configure
:~$ make
:~$ make install
:~$ bonesi [OPTION...] <dst_ip:port>
Options:
-i, --ips=FILENAME filename with ip list
-p, --protocol=PROTO udp (default), icmp or tcp
-r, --send_rate=NUM packets per second, 0 = infinite (default)
-s, --payload_size=SIZE size of the paylod, (default: 32)
-o, --stats_file=FILENAME filename for the statistics, (default: 'stats')
-c, --max_packets=NUM maximum number of packets (requests at tcp/http), 0 = infinite (default)
--integer IPs are integers in host byte order instead of in dotted notation
-t, --max_bots=NUM determine max_bots in the 24bit prefix randomly (1-256)
-u, --url=URL the url (default: '/') (only for tcp/http)
-l, --url_list=FILENAME filename with url list (only for tcp/http)
-b, --useragent_list=FILENAME filename with useragent list (only for tcp/http)
-d, --device=DEVICE network listening device (only for tcp/http, e.g. eth1)
-m, --mtu=NUM set MTU, (default 1500). Currently only when using TCP.
-f, --frag=NUM set fragmentation mode (0=IP, 1=TCP, default: 0). Currently only when using TCP.
-v, --verbose print additional debug messages
-h, --help print help message and exit
50k-bots
browserlist.txt
urllist.txt
Copyright 2006-2007 Deutsches Forschungszentrum fuer Kuenstliche Intelligenz
Copyright 2008-2026 Markus Goldstein
Dies ist freie Software. Lizenziert unter der Apache License, Version 2.0.
Es besteht KEINE GEWÄHRLEISTUNG, soweit gesetzlich zulässig.
Diese Software wird unterstützt von ...