
BoNeSi - el Simulador de Botnets DDoS
BoNeSi, el Simulador de Botnets DDoS, es una herramienta para simular tráfico de botnets en un entorno de pruebas sobre la red. Está diseñado para estudiar el efecto de los ataques DDoS.
¿Qué tráfico se puede generar?
BoNeSi genera ataques de inundación ICMP, UDP y TCP (HTTP) a partir de un tamaño de botnet definido (diferentes direcciones IP). BoNeSi es altamente configurable y se pueden ajustar las tasas, el volumen de datos, las direcciones IP de origen, las URL y otros parámetros.
¿Qué lo diferencia de otras herramientas?
Existen muchas otras herramientas para falsificar direcciones IP con UDP e ICMP, pero para la falsificación TCP no hay solución. BoNeSi es la primera herramienta que simula inundaciones HTTP-GET desde redes de bots a gran escala. BoNeSi también intenta evitar generar paquetes con patrones fácilmente identificables (que se puedan filtrar fácilmente).
¿Dónde puedo ejecutar BoNeSi?
Recomendamos encarecidamente ejecutar BoNeSi en un entorno de pruebas cerrado. Sin embargo, los ataques UDP e ICMP también pueden ejecutarse en internet, pero debe tener cuidado. Los ataques de inundación HTTP no se pueden simular en internet porque las respuestas del servidor web deben ser enrutadas de vuelta al host que ejecuta BoNeSi.
¿Cómo funciona la falsificación TCP?
BoNeSi captura paquetes TCP en la interfaz de red y responde a todos los paquetes para establecer conexiones TCP. Para esta funcionalidad, es necesario que todo el tráfico del servidor web objetivo sea enrutado de vuelta al host que ejecuta BoNeSi.
¿Qué tan bueno es el rendimiento de BoNeSi?
Nos enfocamos mucho en el rendimiento para simular grandes botnets. En un AMD Opteron a 2 GHz pudimos generar hasta 150.000 paquetes por segundo. En un AMD Phenom II X6 1100T más reciente a 3,3 GHz se pueden generar 300.000 pps (ejecutándose en 2 núcleos).
¿Son exitosos los ataques de BoNeSi?
Sí, son muy exitosos. Los ataques UDP/ICMP pueden llenar fácilmente el ancho de banda y los ataques de inundación HTTP derriban servidores web rápidamente. También probamos BoNeSi contra sistemas comerciales de mitigación DDoS de última generación y logramos bloquearlos u ocultar el ataque para que no fuera detectado.
Un video de demostración de BoNeSi en acción se puede encontrar aquí.
BoNeSi es un generador de tráfico de red para diferentes tipos de protocolo. Los atributos de los paquetes y conexiones creados pueden controlarse mediante varios parámetros como la tasa de envío o el tamaño de la carga útil, o se determinan al azar. Falsifica las direcciones IP de origen incluso al generar tráfico TCP. Para ello, incluye una pila TCP simple para manejar conexiones TCP en modo promiscuo. Para que funcione correctamente, es necesario asegurar que los paquetes de respuesta sean enrutados al host donde se ejecuta BoNeSi. Por lo tanto, BoNeSi no puede utilizarse en infraestructuras de red arbitrarias. El tipo de tráfico más avanzado que se puede generar son las solicitudes HTTP.
TCP/HTTP Para hacer que las solicitudes HTTP sean más realistas, varias cosas se determinan al azar:
Copyright 2006-2007 Deutsches Forschungszentrum fuer Kuenstliche Intelligenz Esto es software libre. Licenciado bajo la Licencia Apache, Versión 2.0. NO HAY GARANTÍA, en la medida permitida por la ley.
:~$ ./configure
:~$ make
:~$ make install
:~$ bonesi [OPCIÓN...] <dst_ip:puerto>
Opciones:
-i, --ips=NOMBRE_ARCHIVO nombre de archivo con lista de IP
-p, --protocol=PROTO udp (predeterminado), icmp o tcp
-r, --send_rate=NUM paquetes por segundo, 0 = infinito (predeterminado)
-s, --payload_size=TAMAÑO tamaño de la carga útil (predeterminado: 32)
-o, --stats_file=NOMBRE_ARCHIVO nombre de archivo para las estadísticas (predeterminado: 'stats')
-c, --max_packets=NUM número máximo de paquetes (solicitudes en tcp/http), 0 = infinito (predeterminado)
--integer Las IP son enteros en orden de bytes del host en lugar de notación punteada
-t, --max_bots=NUM determinar max_bots en el prefijo de 24 bits aleatoriamente (1-256)
-u, --url=URL la URL (predeterminado: '/') (solo para tcp/http)
-l, --url_list=NOMBRE_ARCHIVO nombre de archivo con lista de URL (solo para tcp/http)
-b, --useragent_list=NOMBRE_ARCHIVO nombre de archivo con lista de agentes de usuario (solo para tcp/http)
-d, --device=DISPOSITIVO dispositivo de escucha de red (solo para tcp/http, p. ej., eth1)
-m, --mtu=NUM establecer MTU (predeterminado: 1500). Actualmente solo al usar TCP.
-f, --frag=NUM establecer modo de fragmentación (0=IP, 1=TCP, predeterminado: 0). Actualmente solo al usar TCP.
-v, --verbose imprimir mensajes de depuración adicionales
-h, --help imprimir mensaje de ayuda y salir
50k-bots
browserlist.txt
urllist.txt
Copyright 2006-2007 Deutsches Forschungszentrum fuer Kuenstliche Intelligenz
Copyright 2008-2026 Markus Goldstein
Esto es software libre. Licenciado bajo la Licencia Apache, Versión 2.0.
NO HAY GARANTÍA, en la medida permitida por la ley.
Este software cuenta con el apoyo de ...