CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

爬虫

2017年5月24日 2480点热度 0人点赞 0条评论

爬虫

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

利用Google爬虫DDoS任意网站

Taskiller2014-03-11+4共418412人围观 ,发现 20 个不明物体WEB安全网络安全

提醒:以下内容仅供安全测试及教学参考,禁止任何非法用途

Google的FeedFetcher爬虫会将spreadsheet的=image(“link”)中的任意链接缓存。

例如:

如果我们将=image(“http://example.com/image.jpg”)输入到任意一个Google spreadsheet中,Google就会“派出”FeedFetcher爬虫去抓取这个图片并保存到缓存中以将其显示出来。

但是,我们可以为文件名附加上随机参数,使FeedFetcher多次抓取同一文件。也就是说,如果一个网站有一个10MB的文件,要是将以下列表输入到Google spreadsheet中,那么Google的爬虫就会抓取该文件1000次。

=image("http://targetname/file.pdf?r=0")
=image("http://targetname/file.pdf?r=1")
=image("http://targetname/file.pdf?r=2")
=image("http://targetname/file.pdf?r=3")
...
=image("http://targetname/file.pdf?r=1000")

附加上随机参数后,每个链接都被看作是不同的链接,因此Google爬虫会去抓取多次,使网站产生大量出站流量。所以任何人只需使用浏览器并打开一些标签,就可以向web服务器发动巨大流量HTTP GET洪水攻击。

但是这种攻击使攻击者根本不需要有多大的带宽,只需要将“图像”地址输入进spreadsheet,Google就会从服务器上抓取这个10MB的数据,但是因为地址指向一个PDF文件(非图像文件),攻击者从Google得到的反馈为N/A。很明显这种类型的流量可以被放大多倍,引起的后果很可能是灾难性的。

只需要使用一台笔记本,打开几个web标签页,仅仅拷贝一些指向10MB文件的链接,Google去抓取同一文件的流量就超过了700Mbps。而这种600-700Mbps的抓取流量大概只持续了30-45分钟,我就把服务器关闭了。如果没算错的话,45分钟内大概走了240GB的流量。

我和我的小伙伴被这么高的出站流量惊呆了。如果文件再大一点的话,我想其出站流量可以轻易达到Gpbs级,而且进站流量也能达到50-100Mbps。可以想象如果多个攻击者同时用这种方法攻击某个网站的话,流量能有多少了。同时由于Google用会多个IP地址进行抓取,所以也很难阻止这种类型的GET洪水攻击,而且很容易将攻击持续数个小时,因为这种攻击实在是太容易实施了。

发现这个bug后,我开始搜索由其产生的真实案例,还真发现了两例:

第一起攻击案例解释了博主如何不小心攻击了自己,结果收到了巨款流量账单。另一篇文章《利用Spreadsheet作为DDoS武器》描述了另一个类似攻击,但指出攻击者必须先抓取整个网站并用多个帐户将链接保存在spreadsheet中。

不过奇怪的是没有人尝试用附加随机请求变量的方法。尽管只是目标网站的同一个文件,但通过这种添加随机请求变量的方法是可以对同一文件请求成千上万次的,后果还是挺吓人的,而且实施过程很容易,任何人只需要动动手指头拷贝一些链接就可以做到。

我昨天将这个bug提交给了Google,今天得到了他们的反馈,表示这不属于安全漏洞,认为这是一个暴力拒绝服务攻击,不在bug奖金范围中。

也许他们事前就知道这个问题,并且认为这不是bug?

不过即使拿不到奖金,我仍希望他们会修复这个问题,由于实施门槛低,任何人都可以利用Google爬虫发动这种攻击。有一种简单的修复方法,就是Google只抓取没有请求参数的链接。希望Google早日修复这个bug,使站长免受其带来的威胁。

原文地址:http://chr13.com/2014/03/10/using-google-to-ddos-any-website/

Taskiller

Taskiller29 篇文章等级: 5级
|
|
  • 上一篇:Python socket.recvfrom_info()函数中的远程代码执行漏洞
  • 下一篇:电子商务系统ShopNC多个漏洞(可暴力 getshell)

这些评论亮了

  • 马大帅回复
    国外貌似有专门的DDOS攻击测试平台,还能包月。不知道哪位大神知道啊?知道的希望回复下谢谢。
    )16(亮了
  • MeirLin(5级)研表究明,汉字的序顺并不定一能影阅响读,比如当你看完这句话后...回复
    原来还可以这样。
    )9(亮了
发表评论

已有 20 条评论

  • MeirLin (5级)研表究明,汉字的序顺并不定一能影阅响读,比如当你看完这句话后... 2014-03-10回复1楼

    原来还可以这样。

    亮了(9)
  • ZMOM1031 (3级) 2014-03-11回复2楼

    利用Google机器人攻击别人的网站的文章,我几个月前就看到过了

    亮了(2)
    • init5 (3级)招商银行安全员 2014-03-11回复

      @ZMOM1031  you say j13 without a picture

      亮了(5)
      • 委员长 2014-03-11回复

        @init5  国外早就有了,我当初看的是这篇文章:http://www.infosecisland.com/blogview/21162-Google-as-a-Cyber-Weapon-New-Attack-Method-Discovered.html

        另外:google搜索GOOGLE BOT DDOS FEEDFATCHER,能出很多文章

        亮了(4)
  • 严妹妹脸圆圆 2014-03-11回复3楼

    亮了(2)
  • PaintorYu 2014-03-11回复4楼

    转发微博

    亮了(2)
  • 带脚镣跳舞 2014-03-11回复5楼

    亮了(2)
  • honey 2014-03-11回复6楼

    omfg

    亮了(1)
  • 年轻的轻年 2014-03-11回复7楼

    这个赞

    亮了(2)
  • RadioY (1级)Learning Radio.... 2014-03-12回复8楼

    nICE =.=

    亮了(2)
  • forxy (1级) 2014-03-12回复9楼

    NB

    亮了(1)
  • 向杨老巢 2014-03-12回复10楼

    转发微博

    亮了(2)
  • 刘吉威大姑娘 2014-03-13回复11楼

    转发微博

    亮了(3)
  • 18岁的丽佳peace 2014-03-13回复12楼

    转发微博

    亮了(2)
  • 戈为湘10 2014-03-15回复13楼

    转发微博

    亮了(1)
  • 295CP最高没之1成仁1986 2014-03-17回复14楼

    转发微博

    亮了(1)
  • 晓易 2014-06-26回复15楼

    这不和360云盘一样么?C用A服务器作傀儡攻击B服务器。

    亮了(3)
  • 马大帅 2014-11-27回复16楼

    国外貌似有专门的DDOS攻击测试平台,还能包月。不知道哪位大神知道啊?知道的希望回复下谢谢。

    亮了(16)
  • 原始猫 2015-08-09回复17楼

    @ 马大帅 1702020170

    亮了(2)
  • naodii 2016-04-15回复18楼

    要说 ddos攻击 我们GFW直接全都解析一个地方去 所向披靡

    亮了(4)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

Taskiller

Taskiller

这家伙太懒,还未填写个人描述!

29 篇文章14 条评论

相关阅读

  • 通过DNS AAAA记录和IPv6地址传输后门有效载荷
  • Google Hacking:教你找女神
  • QADARS V3恶意软件域名生成算法分析
  • 安全科普:密码学之碰撞攻击
  • 社工与社工库的那些事

特别推荐

关注我们 分享每日精选文章

不容错过

  • [Blackhat]2014美国黑帽大会有哪些精彩的议题?FB情报组2014-08-07
  • 如何基于菜刀PHP一句话实现单个文件批量上传?安全小飞侠2015-12-28
  • FreeBuf公开课:Wi-Fi安全与渗透测试(第一集)FB视频2015-03-25
  • Hacking Team流量攻击之EXE攻击分析LiukerTeam2016-01-23

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me