
2023年に発見されたRST DoS攻撃のPoC
by 7pirqte
http/2 ラピッドリセット攻撃のPoCです。基本的には、HEADERSフレームでストリームを開き、直後にRST_STREAMを送信してキャンセルします。サーバーがストリームのセットアップと破棄のすべての処理を行う一方で、あなたはリクエストを送り続けるだけです。キャンセルされたストリームは最大ストリーム数の制限にカウントされないため、事実上無制限にリセットを送信できます。
これは2023年に発生した大規模なDDoS攻撃で使用されました。
pip install -r requirements.txt
# single target
python main.py -u https://target.com
# from file
python main.py -f urls.txt
# 10 connections for 30 secs
python main.py -u https://target.com -c 10 -d 30
-u - 対象URL-f - URLを含むファイル(1行に1つ)-c - ターゲットあたりの接続数(デフォルト: 1)-d - 秒単位の実行時間(デフォルト: 10)--delay - リセット間の遅延このツールは、自分が所有するシステム、またはテストの許可を得たシステムでのみ使用してください。愚かなことはしないでください。無許可のテストは違法かつ非倫理的です。責任を持って使用し、適用されるすべての法律と規制を遵守してください。