
Detect HTTP stalling attacks like slowloris with Bro
HTTP स्टॉलिंग DoS हमले एक वेबसर्वर की इस अक्षमता का फायदा उठाते हैं कि वह यह निर्धारित नहीं कर पाता कि दूरस्थ क्लाइंट केवल धीमे लिंक पर जुड़ा है या दूरस्थ क्लाइंट जानबूझकर बहुत धीमी गति से डेटा भेज रहा है ताकि वेबसर्वर टाइमआउट न करे और स्थानीय सिस्टम संसाधनों को संरक्षित करने के लिए कनेक्शन बंद न करे। हमलावरों द्वारा आमतौर पर देखा जाने वाला व्यवहार यह है कि वे बहुत सारे कनेक्शन खोलते हैं और धीरे-धीरे डेटा टपकाते हैं ताकि वेबसर्वर कनेक्शन को टाइमआउट न कर सके। यदि कोई वेबसर्वर छोटे वर्कर पूल का उपयोग कर रहा है, तो यह संसाधन थकावट आसानी से प्राप्त की जा सकती है।
कई आधुनिक वेबसर्वर इस प्रकार के संसाधन थकावट हमलों के प्रति अधिक रक्षात्मक हो गए हैं, लेकिन हमलों पर नज़र रखना अभी भी विवेकपूर्ण है और यह बहुत संभव है कि उत्पादन नेटवर्क में कई कमजोर वेबसर्वर अभी भी मौजूद हैं। यह भी संभव है कि कोई वेबसर्वर हमले के एक रूप के प्रति प्रतिरोधी हो और फिर भी दूसरे के प्रति कमजोर हो। उदाहरण के लिए, एक वेबसर्वर POST बॉडी में धीरे-धीरे भेजे जा रहे डेटा के प्रति प्रतिरोधी हो सकता है, लेकिन एकल HTTP हेडर या कई HTTP हेडर में धीरे-धीरे भेजे जा रहे डेटा के प्रति कमजोर हो सकता है। यह स्क्रिप्ट क्लाइंट अनुरोध के किसी भी हिस्से में डेटा को बहुत धीमी गति से भेजे जाने की समग्र धारणा को पकड़ने के लिए है और इसे इनमें से किसी भी हमले शैली को पकड़ना चाहिए।
यह Bro पैकेज मैनेजर के माध्यम से स्थापित करना सबसे आसान है::
bro-pkg refresh
bro-pkg install bro/corelight/http-stalling-detector
इस स्क्रिप्ट का आउटपुट नोटिसों की एक जोड़ी है:
HTTPStalling::Attacker - यह इंगित करता है कि HTTP स्टॉलिंग हमला करने वाला हमलावर पता लगाया गया।
HTTPStalling::Victim - यह इंगित करता है कि एक विशेष होस्ट एक या अधिक हमलावरों द्वारा लक्षित किया गया था।
नोटिसों को इस तरह दो में विभाजित किया गया है क्योंकि इन हमलों को करने के लिए कुछ सॉफ्टवेयर हैं जो हमलावरों को कई उत्पत्ति वाले IP पतों पर फैलाने के लिए प्रॉक्सी का उपयोग कर सकते हैं। चिंता यह है कि यदि किसी IP पते से केवल एक अनुरोध कभी आता है, तो हमले का कभी पता नहीं चलेगा। हमलावरों और पीड़ितों में विभाजित करके, पीड़ित इस प्रकार के अस्पष्टीकरण प्रयास की उपस्थिति में भी बहुत स्पष्ट रूप से दिखाई देता है।
सैथ हॉल द्वारा लिखित [email protected]