D(HE)ater 是 D(HE)at 攻击(CVE-2002-20001)的概念验证实现。有关该攻击的更多信息,请访问 项目页面 或阅读 完整技术论文(刊载于 IEEE Access)。
D(HE)ater 是一个概念验证的拒绝服务工具,仅用于防御性安全测试、缓解措施验证和研究。请仅在您拥有或已获得明确书面授权的系统上运行。在未经许可的系统上使用该工具可能违法,并且很可能导致目标服务中断。作者按原样提供代码,不提供任何担保,并且对任何误用或损害不承担责任。
D(HE)ater 是一个命令行工具。--protocol 选项和目标 uri 是必填项:
# 对 TLS 服务强制执行 DHE 密钥交换
dheat --protocol tls example.com:443
# 对 SSH 服务强制执行 DHE 密钥交换
dheat --protocol ssh example.com:22
可选参数:
| 选项 | 默认值 | 描述 |
|---|---|---|
--timeout |
# 16 个线程,10 秒超时
dheat --protocol tls --thread-num 16 --timeout 10 example.com:443
关于检测和缓解 D(HE)at 攻击的指南,请参见官方项目网站:dheatattack.com。
D(HE)ater 需要 Python 3.9 或更新版本,并依赖 CryptoLyzer 来检查 DHE 支持并生成必要的流量。该依赖将通过下文所述方法自动安装。
从 PyPI 安装最新发布版本:
pip install dheater
直接从源代码仓库安装当前开发版本:
pip install git+https://gitlab.com/dheatattack/dheater.git
该代码依据 Apache 许可证 2.0 版本提供。 一份非全面但直观的描述以及完整的许可证文本可在 Choose an open source license 网站上找到。
D(HE)ater 使用了 CryptoLyzer 来检查 TLS/SSH 服务的 DHE 支持情况,并生成执行 D(HE)at 攻击所需的流量。
5 |
| 套接字超时时间(秒) |
--thread-num | 1 | 运行的线程数 |
--key-size | 无 | 强制使用的密钥大小 |