
PoC für den 2023 entdeckten RST-DoS-Angriff.
by 7pirqte
Ein PoC für den HTTP/2-Rapid-Reset-Angriff. Im Grunde öffnest du einen Stream mit einem HEADERS-Frame und sendest sofort RST_STREAM, um ihn abzubrechen. Der Server erledigt die gesamte Arbeit beim Auf- und Abbau der Streams, während du nur Requests spammst. Die abgebrochenen Streams zählen nicht gegen das Limit für maximale Streams, du kannst also praktisch unbegrenzt viele Resets senden.
Dies wurde 2023 bei einigen massiven DDoS-Angriffen eingesetzt.
pip install -r requirements.txt
# single target
python main.py -u https://target.com
# from file
python main.py -f urls.txt
# 10 connections for 30 secs
python main.py -u https://target.com -c 10 -d 30
-u - Ziel-URL-f - Datei mit URLs (eine pro Zeile)-c - Verbindungen pro Ziel (Standard: 1)-d - Dauer in Sekunden (Standard: 10)--delay - Verzögerung zwischen den ResetsVerwende dies nur auf Systemen, die dir gehören oder für die du eine Testgenehmigung hast. Sei nicht dumm: Unautorisierte Tests sind illegal und unethisch. Nutze es verantwortungsbewusst und halte dich an alle geltenden Gesetze und Vorschriften.