
प्रूफ-ऑफ-कॉन्सेप्ट डिनायल-ऑफ-सर्विस टूल जो TLS और SSH पर Diffie-Hellman एफेमरल की एक्सचेंज को लागू करके सर्वर CPU को संतृप्त करता है, अधिकृत सुरक्षा परीक्षण के लिए CVE-2002-20001 को लागू करता है।
D(HE)ater, D(HE)at हमले (CVE-2002-20001) का प्रूफ-ऑफ-कॉन्सेप्ट कार्यान्वयन है। यह TLS और SSH दोनों पर Diffie-Hellman ephemeral (DHE) या elliptic-curve Diffie-Hellman ephemeral (ECDHE) कुंजी विनिमय को लागू करके सर्वर के CPU को संतृप्त करता है। हमले के बारे में अधिक जानकारी के लिए प्रोजेक्ट पेज पर जाएँ या IEEE Access पर पूर्ण तकनीकी पेपर पढ़ें।
D(HE)ater एक प्रूफ-ऑफ-कॉन्सेप्ट denial-of-service उपकरण है जो केवल रक्षात्मक सुरक्षा परीक्षण, mitigation सत्यापन और शोध के लिए है। इसे केवल उन्हीं सिस्टमों के विरुद्ध चलाएँ जिनके आप स्वामी हैं या जिनके लिए आपके पास स्पष्ट, लिखित प्राधिकरण है। बिना अनुमति के सिस्टमों के विरुद्ध इसका उपयोग अवैध हो सकता है और लक्षित सेवा को बाधित करने की संभावना है। लेखक कोड को as-is प्रदान करते हैं, बिना किसी वारंटी के, और किसी भी दुरुपयोग या क्षति के लिए कोई दायित्व स्वीकार नहीं करते हैं।
D(HE)ater एक कमांड-लाइन उपकरण है। --protocol विकल्प और लक्ष्य uri अनिवार्य हैं:
# TLS सेवा के विरुद्ध DHE कुंजी विनिमय लागू करें
dheat --protocol tls example.com:443
# SSH सेवा के विरुद्ध DHE कुंजी विनिमय लागू करें
dheat --protocol ssh example.com:22
वैकल्पिक तर्क:
| Option | Default | Description |
|---|---|---|
--key-exchange | DHE | लागू करने के लिए कुंजी विनिमय: DHE या ECDHE |
--timeout | 5 | सेकंड में socket timeout |
--thread-num | 1 | चलाने के लिए थ्रेड्स की संख्या |
--key-size | none | लागू करने के लिए कुंजी आकार |
# finite-field (DHE) के बजाय elliptic-curve (ECDHE) कुंजी विनिमय लागू करें
dheat --protocol tls --key-exchange ECDHE example.com:443
# 16 थ्रेड्स, 10 सेकंड timeout
dheat --protocol tls --thread-num 16 --timeout 10 example.com:443
D(HE)at हमले का पता लगाने और उसे कम करने के बारे में मार्गदर्शन आधिकारिक प्रोजेक्ट साइट पर बनाए रखा गया है: dheatattack.com।
D(HE)ater को Python 3.9 या नया संस्करण चाहिए और DHE/ECDHE समर्थन की जाँच करने और आवश्यक ट्रैफ़िक उत्पन्न करने के लिए CryptoLyzer पर निर्भर करता है। नीचे वर्णित विधियों के साथ निर्भरता स्वचालित रूप से स्थापित हो जाती है।
PyPI से नवीनतम रिलीज़ स्थापित करें:
pip install dheater
वर्तमान विकास संस्करण को सीधे स्रोत रिपॉजिटरी से स्थापित करने के लिए:
pip install git+https://gitlab.com/dheatattack/dheater.git
कोड Apache License Version 2.0 की शर्तों के तहत उपलब्ध है। एक गैर-व्यापक, लेकिन सीधा विवरण और साथ ही पूर्ण लाइसेंस पाठ Choose an open source license वेबसाइट पर पाया जा सकता है।
D(HE)ater TLS/SSH सेवाओं के DHE/ECDHE समर्थन की जाँच करने और D(HE)at हमला करने के लिए आवश्यक ट्रैफ़िक उत्पन्न करने के लिए CryptoLyzer का उपयोग करता है।