by 7pirqte
针对 http/2 快速重置攻击的概念验证。基本原理是:你打开一个流并发送 HEADERS 帧,然后立即发送 RST_STREAM 来取消它。服务器需要完成建立和拆除流的所有工作,而你只需持续发送请求。被取消的流不计入最大流数量限制,因此你基本上可以发送无限的重置请求。
该攻击曾在 2023 年被用于一些大规模的 DDoS 攻击中。
pip install -r requirements.txt
# 单个目标
python main.py -u https://target.com
# 从文件读取
python main.py -f urls.txt
# 10个连接,持续30秒
python main.py -u https://target.com -c 10 -d 30
-u - 目标 URL-f - 包含 URL 的文件(每行一个)-c - 每个目标的连接数(默认 1)-d - 持续时间,单位秒(默认 10)--delay - 重置之间的延迟仅在你拥有或已获授权测试的系统上使用。请勿愚蠢行事,未经授权的测试是非法且不道德的。请负责任地使用,并遵守所有适用法律法规。