CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

智能手机流量控制

2017年5月23日 723点热度 0人点赞 0条评论

智能手机流量控制

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

新型的DDOS攻击 :控制大量智能手机浏览器发起流量

寰者2015-09-29+5共204553人围观 ,发现 8 个不明物体WEB安全资讯

安全专家近日发现,智能手机浏览器也能产生流量巨大的泛洪攻击。

发现来自手机端浏览器发起的DDOS攻击

安全专家分析称,一个移动广告网络已经可以控制将成千上万的手机浏览器同时指向在一个网站,使这个网站服务器宕机,从而达到分布式拒绝服务攻击的目的。

据DDOS防护服务商CloudFlare所述,从监测的数据中发现他们一个客户的网站在几个小时内就收到45亿次的页面请求,而经过解析发起页面请求的源IP地址和对象,发现是来自具有中国IP地址的手机浏览器。

CloudFlare的 Marek Majkowski提到,

浏览器泛洪攻击是基于TCP OSI七层协议的Layer 7,这种攻击方式在几年前,就被当成理论提出来,但是因为难以高效地通过分布式的方式,使大量的浏览器同时向目标网址发出请求,产生DDOS效果,所以一直没有在实际的环境中出现。

这一次,通过分析监控日志Majkowski发现,该攻击类型在顶峰时期,曾达到每秒27万5千次请求,而其中发起的设备中有80%是来自手机端。从日志中也发现了这些发起请求的手机浏览器版本有Safari、Chrome、小米浏览器、QQ浏览器等。

这些攻击如何形成的呢?

首先,该攻击的组织者会对搜索或者托管的网页内容进行拦截,并注入恶意的JavaScript代码,比如将托管在baidu.com的网页,分析JavaScript代码和HTML资源,替换成包含攻击片断的JavaScript代码(向目标网站发起请求),然后当用户打开一个浏览器app或者在浏览网页访问这些页面的时候,就会持续向被攻击的域名持续发送请求。

以下是个请求发起的注入代码,经过修改,即可对目标网站发起请求,

function imgflood() {
var TARGET = 'victim-website.com'
var URI = '/index.php?'
var pic = new Image()
var rand = Math.floor(Math.random() * 1000)
pic.src = 'http://'+TARGET+URI+rand+'=val'
}
setInterval(imgflood, 10)

该脚本会在目标网页上生成一个图片按钮,图片按钮会指向“victim-website.com” 网站。只要用户访问了含有该脚本的网页,那么他就会成为 “victim-website.com”DDoS攻击中的一员。浏览器发出的每一个请求都是有效请求,于是该攻击又变成了Layer 7 攻击。

* 参考来源:zdnet,编译/troy,转载须注明来自黑客与极客( Freebuf.com)

寰者

寰者75 篇文章等级: 7级
|
|
  • 上一篇:中美网络安全达成共识之漫谈:未来路长且艰
  • 下一篇:众筹发力:9美元的口袋电脑就要出售了
发表评论

已有 8 条评论

  • 小太阳花 (4级)我爱暖洋洋 2015-09-29回复1楼

    mark :grin:

    亮了(0)
  • 冠7 (1级)一枚专注web安全小卒 2015-09-30回复2楼

    mark

    亮了(0)
  • wdlth 2015-09-30回复3楼

    移动版大炮?

    亮了(2)
  • NSA 2015-10-01回复4楼

    增加了电力部门的收入

    亮了(0)
  • p 2015-10-01回复5楼

    正愁xcode搞得肉鸡没地方用

    亮了(1)
    • 小柯 2015-11-20回复

      @ p 可以私聊下吗?想与你合作

      亮了(0)
  • 中国移动CEO 2015-10-04回复6楼

    原来我们公司突然增加的收入是这样来的啊,这位大牛我们什么时候见一面。 :razz:

    亮了(3)
  • crack 2015-12-19回复7楼

    无聊至极的攻击手段

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

寰者

寰者

这家伙太懒,还未填写个人描述!

75 篇文章33 条评论

相关阅读

  • 奔跑吧少年:史上最大的DDoS攻击案件宣布告破
  • 发起DDoS攻击有积分和奖励,土耳其黑客是这么玩的
  • 反DDoS安全公司Staminus遭网络攻击,敏感数据泄露
  • 智能手机可通过测量电磁能和声波来入侵3D打印机
  • 黑吃黑!英国情报机构使用DDoS攻击黑客组织

特别推荐

关注我们 分享每日精选文章

不容错过

  • 安全产品评测:阿里云盾安全威胁情报“态势感知”0xroot2015-09-25
  • OWASP杭州2013年春季WEB应用安全沙龙(5月25日)无心喃呢2013-05-08
  • 数据和石油哪个更重要?2016杭州·云栖大会首日素描欧阳洋葱2016-10-13
  • 温州数字电视是如何被黑的 ?p0tt12015-06-08

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me