
PoC для RST DoS-атаки, обнаруженной в 2023 году
от 7pirqte
PoC для атаки http/2 rapid reset. По сути вы открываете поток с кадром HEADERS, затем сразу отправляете RST_STREAM, чтобы отменить его. Сервер выполняет всю работу по созданию и уничтожению потоков, пока вы просто спамите запросами. Отменённые потоки не учитываются в лимите максимального количества потоков, поэтому вы можете отправлять практически неограниченное количество сбросов.
Это использовалось в некоторых крупных ddos-атаках в 2023 году.
pip install -r requirements.txt
# single target
python main.py -u https://target.com
# from file
python main.py -f urls.txt
# 10 connections for 30 secs
python main.py -u https://target.com -c 10 -d 30
-u - целевой URL-f - файл со списком URL (по одному на строку)-c - количество подключений на цель (по умолчанию 1)-d - длительность в секундах (по умолчанию 10)--delay - задержка между сбросамиИспользуйте это только на системах, которыми вы владеете или на тестирование которых получили разрешение. Не глупите: несанкционированное тестирование незаконно и неэтично. Используйте ответственно и соблюдайте все применимые законы и нормативные акты.