BoNeSi,即 DDoS 僵尸网络模拟器,是一种在测试台环境中在线模拟僵尸网络流量的工具。它旨在研究 DDoS 攻击的影响。
可以生成哪些流量?
BoNeSi 可从定义的僵尸网络规模(不同的 IP 地址)生成 ICMP、UDP 和 TCP(HTTP)泛洪攻击。BoNeSi 高度可配置,速率、数据量、源 IP 地址、URL 和其他参数均可设置。
它与其它工具有何不同?
市面上有许多用于欺骗 UDP 和 ICMP IP 地址的工具,但对于 TCP 欺骗,则没有解决方案。BoNeSi 是首个模拟大规模僵尸网络 HTTP-GET 泛洪的工具。BoNeSi 还尽量避免生成具有易识别模式的数据包(这些模式很容易被过滤掉)。
在何处可以运行 BoNeSi?
我们强烈建议在封闭的测试台环境中运行 BoNeSi。不过,UDP 和 ICMP 攻击也可在互联网上运行,但您应小心谨慎。HTTP 泛洪攻击无法在互联网上模拟,因为来自 Web 服务器的应答必须路由回运行 BoNeSi 的主机。
TCP 欺骗如何工作?
BoNeSi 在网络接口上嗅探 TCP 数据包,并响应所有数据包以建立 TCP 连接。此功能要求目标 Web 服务器的所有流量都路由回运行 BoNeSi 的主机。
BoNeSi 的性能如何?
我们非常注重性能,以模拟大型僵尸网络。在 2GHz 的 AMD Opteron 上,我们能够生成高达每秒 150,000 个数据包。在更现代的 AMD Phenom II X6 1100T 3.3GHz 上(使用 2 个核心),您可以产生 300,000 pps。
BoNeSi 攻击是否成功?
是的,非常成功。UDP/ICMP 攻击可轻易占满带宽,HTTP 泛洪攻击能快速击垮 Web 服务器。我们还针对最先进的商业 DDoS 缓解系统测试了 BoNeSi,要么使其崩溃,要么隐藏攻击使之不被检测到。
可在此处找到 BoNeSi 的演示视频 here。
BoNeSi 是一种针对不同协议类型的网络流量生成器。 所创建数据包和连接的属性可通过若干参数(如发送速率或有效载荷大小)控制,或由随机决定。 它会在生成 TCP 流量时欺骗源 IP 地址。为此,它包含一个简单的 TCP 栈,以在混杂模式下处理 TCP 连接。 为正确工作,必须确保响应数据包被路由回运行 BoNeSi 的主机。因此,BoNeSi 无法在任意网络基础设施中使用。 可生成的最具高级别的流量是 HTTP 请求。
TCP/HTTP 为使 HTTP 请求更加真实,若干属性由随机决定:
版权 2006-2007 德国人工智能研究中心 这是自由软件。根据 Apache 许可证 2.0 版授权。 在法律允许的范围内,不提供任何担保。
:~$ ./configure
:~$ make
:~$ make install
:~$ bonesi [选项...] <目标IP:端口>
选项:
-i, --ips=文件名 包含 IP 列表的文件
-p, --protocol=协议 udp(默认)、icmp 或 tcp
-r, --send_rate=数量 每秒数据包数,0 = 无限(默认)
-s, --payload_size=大小 有效载荷大小(默认:32)
-o, --stats_file=文件名 统计信息文件名(默认:'stats')
-c, --max_packets=数量 最大数据包数(TCP/HTTP 为请求数),0 = 无限(默认)
--integer IP 为主机字节序整数,而非点分十进制表示
-t, --max_bots=数量 在 24 位前缀中随机确定最大机器人数量(1-256)
-u, --url=URL URL(默认:'/')(仅用于 TCP/HTTP)
-l, --url_list=文件名 包含 URL 列表的文件(仅用于 TCP/HTTP)
-b, --useragent_list=文件名 包含用户代理列表的文件(仅用于 TCP/HTTP)
-d, --device=设备 网络监听设备(仅用于 TCP/HTTP,例如 eth1)
-m, --mtu=数量 设置 MTU(默认 1500)。目前仅在使用 TCP 时有效。
-f, --frag=数量 设置分片模式(0=IP,1=TCP,默认:0)。目前仅在使用 TCP 时有效。
-v, --verbose 打印额外的调试信息
-h, --help 打印帮助信息并退出
50k-bots
browserlist.txt
urllist.txt
版权 2006-2007 德国人工智能研究中心
版权 2008-2026 Markus Goldstein
这是自由软件。根据 Apache 许可证 2.0 版 授权。
在法律允许的范围内,不提供任何担保。
本软件得到以下机构支持...