新的“HTTP/2 Rapid Reset”0day攻击打破了DDoS记录

在这里插入图片描述

导语


最近,一种名为“HTTP/2 Rapid Reset”的DDoS(分布式拒绝服务)攻击技术成为了热门话题,该技术自8月份以来被积极利用作为零日漏洞,打破了以往的攻击记录。亚马逊网络服务(Amazon Web Services)、Cloudflare和谷歌等公司联合宣布,他们成功阻止了每秒达到1.55亿次(亚马逊)、2.01亿次(Cloudflare)和创纪录的3.98亿次(谷歌)的攻击请求。谷歌表示,他们通过在网络边缘增加容量来应对这些新型攻击。Cloudflare评论称,他们所抵御的攻击规模是其2013年2月创纪录攻击规模(7100万次)的三倍,而且这是使用仅由2万台机器组成的相对较小的僵尸网络实现的,令人震惊。自8月底以来,Cloudflare已经检测和阻止了一千多次超过1000万次每秒的“HTTP/2 Rapid Reset”DDoS攻击,其中184次打破了之前的7100万次每秒记录。Cloudflare相信,随着更多的威胁行为者使用规模更大的僵尸网络以及这种新的攻击方法,HTTP/2 Rapid Reset攻击将继续打破更多的记录。Cloudflare评论道:“现在有的僵尸网络由几十万甚至数百万台机器组成。考虑到整个网络通常每秒只处理10亿到30亿次请求,使用这种方法将整个网络的请求集中在少数几个目标上并非不可想象。”

攻击规模创新高


攻击规模之大令人震惊。亚马逊、Cloudflare和谷歌等公司宣布,他们成功应对了一种名为“HTTP/2 Rapid Reset”的DDoS攻击技术,该技术自8月份以来被积极利用作为零日漏洞。亚马逊表示,他们成功阻止了每秒1.55亿次的攻击请求。Cloudflare的阻止数量更多,达到了每秒2.01亿次,而谷歌则创下了3.98亿次的记录。这些攻击规模远远超过以往的攻击,显示了这种新型攻击技术的威力。

在这里插入图片描述

攻击原理解析


这种新型攻击技术利用了一个被追踪为CVE-2023-44487的零日漏洞,该漏洞滥用了HTTP/2协议中的一个弱点。简单来说,攻击方法滥用了HTTP/2的流取消功能,不断发送和取消请求,以压倒目标服务器/应用程序,导致拒绝服务状态。HTTP/2协议具有一种保护机制,即限制并发活动流的数量,以防止拒绝服务攻击;然而,这并不总是有效。协议开发人员引入了一种更有效的措施,称为“请求取消”,它不会终止整个连接,但可以被滥用。自8月底以来,恶意行为者一直在滥用这个功能,向服务器发送大量的HTTP/2请求和重置(RST_Stream帧),要求服务器处理每个请求并执行快速重置,从而超出其响应新请求的能力。

图片

Cloudflare解释称,HTTP/2代理或负载均衡器特别容易受到快速发送的重置请求的影响。在TLS代理和上游对等点之间,该公司的网络被压垮,因此坏请求在达到阻止点之前就已经造成了损害。从实际影响来看,这些攻击导致Cloudflare的客户报告的502错误数量增加。Cloudflare表示,他们最终使用一种名为“IP Jail”的处理超大容量攻击的系统来应对这些攻击,该系统已扩展到其整个基础设施。该系统会“监禁”有问题的IP地址,并在一段时间内禁止其在任何Cloudflare域中使用HTTP/2,同时对与被禁止IP地址共享的合法用户产生轻微的性能下降。

防范措施


三家公司一致认为,客户在应对“HTTP/2 Rapid Reset”攻击时应使用所有可用的HTTP洪水防护工具,并通过多方面的缓解措施增强他们的DDoS韧性。遗憾的是,由于这种攻击滥用了HTTP/2协议,没有一种通用的解决方案可以完全阻止攻击者使用这种DDoS技术。相反,使用该协议的软件开发人员正在实施速率控制来缓解“HTTP/2 Rapid Reset”攻击。Cloudflare在另一篇文章中解释说,他们不得不保密这个零日漏洞一个多月,以便安全厂商和利益相关者有时间应对这个威胁,然后再向更多的威胁行为者公开,以避免“猫鼠游戏”的开始。

总结


“HTTP/2 Rapid Reset”零日攻击技术的出现打破了DDoS攻击的记录,亚马逊、Cloudflare和谷歌等公司成功应对了这种规模庞大的攻击。攻击利用了HTTP/2协议的一个弱点,通过不断发送和取消请求来压倒目标服务器,导致拒绝服务状态。尽管目前没有一种通用的解决方案可以完全阻止这种攻击,但使用该协议的软件开发人员正在采取措施来缓解其影响。对于客户来说,使用所有可用的防护工具,并加强DDoS韧性是应对这种攻击的最佳方法。希望在安全厂商和利益相关者的共同努力下,能够尽快找到更好的解决方案来应对这种新型DDoS攻击。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/131726.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

如何调整 Kubernetes StatefulSet 卷的大小

Kubernetes StatefulSet用于在集群内部署有状态应用程序。StatefulSet 中的每个 Pod 都可以访问即使在重新调度后仍坚持使用的本地持久卷。这使得 Pod 能够维护与其集合中的邻居不同的单独状态。 不幸的是,这些卷有一个很大的限制:Kubernetes 没有提供从 StatefulSet 对象调整…

Netty深入浅出Java网络编程学习笔记(三) 优化篇

目录 五、优化 1、拓展序列化算法 序列化接口 枚举实现类 修改原编解码器 2、参数调优 CONNECT_TIMEOUT_MILLIS 使用 源码分析 SO_BACKLOG 三次握手与连接队列 作用 默认值 TCP_NODELAY SO_SNDBUF & SO_RCVBUF ALLOCATOR 使用 ByteBufAllocator类型 RCVBUF_ALLOCATOR 3、RP…

【UE5 Cesium】17-Cesium for Unreal 建立飞行跟踪器(2)

目录 效果 步骤 一、飞机沿航线飞行 二、通过切换相机实现在不同角度观察飞机飞行 效果 步骤 一、飞机沿航线飞行 先去模型网站下载一个波音737飞机模型 然后将下载好的模型导入到UE项目中,导入时需要勾选“合并网格体”(导入前最好在建模软件中将…

Java架构师系统架构设计性能评估

目录 1 导论2 架构评估基础系统性能衡量的基本指标2.1 系统性能的指标2.2 数据库指标2.3 并发用户数2.4 网络延迟2.4 系统吞吐量2.5 资源性能指标3 架构评估基础服务端性能测试3.1基准测试3.2 负载测试3.3 压力测试3.4 疲劳强度测试3.5 容量测试1 导论 本章的主要内容是掌握架构…

机器学习网络模型绘图模板

一 前言 本期为读者推荐一款名为ML Visuals的机器学习画图PPT模板,ML Visuals 专为解决神经网络画图问题设计,通过提供免费的专业的、科学的和充分的视觉和图形来帮助机器学习社区改善科学传播。目前,ML Visuals 包含了超过100多个的自定义图…

Pytorch之SwinTransformer图像分类

文章目录 前言一、Swin Transformer1.Swin Transformer概览2.Patch Partition3.Patch Merging4.W-MSA5.SW-MSA(滑动窗口多头注意力机制)6.Relative Position bias(相对位置偏移)7.网络结构🥇Swin Transformer Block🥈Architecture 二、网络实现1.构建Eff…

opencv图像卷积操作原理,opencv中常用的图像滤波函数

文章目录 opencv图像卷积操作原理,opencv中常用的图像滤波函数一、图像卷积操作原理:1、卷积操作原理图: 二、opencv常用的图像滤波函数:这些函数的主要作用是对图像进行平滑处理或去除噪声(核心目的是减少图像中的噪声&#xff0…

ChatGPT私有数据结合有什么效果?它难吗?

ChatGPT的出现可谓是惊艳了全世界,ChatGPT的问答能力通过了图灵测试,使其回答问题的方式与人类几乎无法区分。大家不甘于只在官方的对话页面问答,想利用 GPT 模型的自然语言能力结合私有数据开拓更多的应用场景。 | ChatGPT私有数据结合特点 …

Rust入门基础

文章目录 Rust相关介绍为什么要用Rust?Rust的用户和案例 开发环境准备安装Rust更新与卸载Rust开发工具 Hello World程序编写Rust程序编译与运行Rust程序 Cargo工具Cargo创建项目Cargo构建项目Cargo构建并运行项目Cargo检查项目Cargo为发布构建项目 Rust相关介绍 为…

【虹科干货】Redis Enterprise 自动分层技术:大数据集高性能解决方案

越来越多的应用程序依赖于庞大的数据集合,而这些应用程序必须快速响应。借助自动分层,Redis Enterprise 7.2 帮助开发人员轻松创建超快的应用程序。何乐而不为? Redis将数据存储在内存中,因此应用程序能以最快的速度检索和处理数…

当下测试行业中UI自动化面临的难点及如何解决

经常有人会问,什么样的项目才适合进行UI自动化测试呢?UI自动化测试相当于模拟手工测试,通过程序去操作页面上的控件。而在实际测试过程中,经常会遇到无法找到控件,或者因控件定义变更而带来的维护成本等问题。 哪些场…

web:[MRCTF2020]你传你呢

题目 点进页面显示如下 上传文件&#xff0c;先随便上传一个文件看看情况 构造含有一句话木马的图片上传 访问显示错误 这里参考了大佬的wp&#xff0c;上传一个.htaccess文件,这个.htaccess文件的作用就是把这个图片文件解析成php代码执行 .htaccess文件的内容为 <FilesM…