本仓库用于分享我们在教育用途中使用的脚本。这些攻击是我们研究的一部分(参见此处),并针对 6 个支持 QUIC 的服务器(IIS、NGINX、LiteSpeed、Cloudflare、H2O 和 Caddy)进行了测试。quic-loris 脚本是利用影响 quic-go 库的 CVE-2022-30591 问题的漏洞利用脚本。该脚本也可用于攻击 Caddy 服务器。
为了实施这些攻击,我们使用了 Ubuntu 18.04 客户端,并借助 aioquic Python 库进行 QUIC-loris 和 QUIC-Flooding 攻击。对于 QUIC-hash 攻击,使用了 Scapy Python 库 v2.4.3(pip install scapy==2.4.3)。以下说明涵盖 aioquic 的安装,用于实施 QUIC-loris 和 QUIC-Flooding 攻击。
将 URL 参数更改为目标服务器的地址。请注意,根据目标服务器的能力,每个利用参数可能需要不同的值。
基于以下工作: E. Chatzoglou, V. Kouliaridis, G. Karopoulos, and G. Kambourakis, "Revisiting QUIC attacks: A comprehensive review on QUIC security and a hands-on study," International Journal of Information Security, 2022.
====================================================
MIT License
Copyright (c) 2022 Efstratios Chatzoglou
特此免费授予任何获得本软件及相关文档文件(“软件”)副本的人,不受限制地处理本软件,包括但不限于使用、复制、修改、合并、发布、分发、再许可和/或出售软件副本的权利,并允许向提供本软件的人授予上述权利,但须满足以下条件:
上述版权声明和本许可声明应包含在本软件的所有副本或实质性部分中。
本软件按“原样”提供,不附带任何形式的明示或暗示的担保,包括但不限于适销性、特定用途适用性和非侵权性的担保。在任何情况下,作者或版权持有人均不对任何索赔、损害或其他责任负责,无论是在合同诉讼、侵权或其他方面,均由本软件或本软件的使用或其他交易引起或与之相关。