Neue Denial of Service Methode bekannt geworden

VeriSign berichtet über eine neue Art der DDoS Attacke. Bei der bisher bekannten Methode wird das Ziel mit Hilfe von mehreren Rechnern mit Anfragen bombardiert. In der Regel geschieht das über Botnetzwerke bzw. mittels Trojaner ferngesteuerter Rechner. Diese Methode ist allerdings jetzt obsolet geworden, seit Dezember 2005 wird die neue DDoS Methode immer häufiger eingesetzt.

Bei der neuen Denial of Service Methode handelt es sich um Massenanfragen bei DNS-Servern die normalerweise zum Auflösen von Domainnamen verwendet werden. Bei der Attacke werden manipulierte Pakete an die Domain Name Server geschickt und als Absenderadresse das Ziel angegeben. Dadurch überfluten die DNS-Server das Opfer mit Antworten auf die vermeindlichen Anfragen und tauchen somit als Angreifer in den Logfiles auf. Das Hauptproblem ist aber, dass man (meistens) die DNS Server benötigt um einen Server zu betreiben und damit nicht einfach auf die Blacklist gesetzt werden können!
Eigentlich verwunderlich, dass nicht schon vorher jemand auf diese Idee gekommen ist.
quelle: http://www.anty.at/archives/neue-denial-of-service-methode-bekannt-geworden/

http://news.zdnet.com/2100-1009_22-6050688.html
 
ne mischung aus spoofing und DoS - schlichtweg genial, aber irgendwie simpel von der logik her.
 
Was ist daran Genial ^^?

Is ne nette Idee aber gewiss nicht neu oder?!
Zumindest sind es 2 lange bekannte grundsätze die einfach kombiniert wurden.

Das so als ob ich ne Bratpfanne mit uhr in der mitte "erfinde" ^^
Trotzdem ist IP-Sppofing ja äußert interessant man kann ja viele ähnliche Attacken auf der Grundlage basierend starten.

MfG,

TK
 
Hallo,
das Problem an IP-Spoofing ist, dass es relativ schwer ist. Ohne direkten Internet-Anschluss (also keine T-Online Flat) ist da so weit ich weiß, nichts zu machen.
 
das Problem an IP-Spoofing ist.....

Ich bau mir mit raw sockets "eigene" Packets. Verbiete dem Kern da reinzuschreiben.
Aendere im IP Header die Absenderadresse. Setze meine Flags (viele machen natuerlich keinen Sinn) und schicke das gespoofte Paeckchen los.

Diese einfache Form ist mehr als simpel- im uebrigen gibts da schon ne Menge schoener Programme fuer (packet crafting).

mfg
 
Ein sehr schönes Tool um eigene Pakete über Raw Sockets zu verschicken ist Scapy (http://www.secdev.org/projects/scapy/). Bei nicht verbindungsorientierten Protokollen wie UDP ist das ganze so einfach wie Gulliver bereits gesagt hat, jedoch bei verbindungsorientierten Protokollen wie TCP wirds komplizierter. Im lokalen LAN wo du mithilfe von Sniffing die Sequenznummern kennst ist das auch noch sehr simpel jedoch das ganze ohne Kenntnis der Sequenznummern (Blind Spoofing) zu machen ist imho alles andere als einfach.
@ Elderan
Was das ganze jedoch mit einem "direkten Internetanschluss" zu tun hat verstehe ich nicht.
 
Hallo,

Also wenn ich (192.168.) ein TCP Paket an 123.123.123.123 sende, dann wird das zuerst an meinen Standard-Gateway (mein Router) gesendet (da nicht in meinem Netz). Dieser konvertiert den Ethernet-Frame in ein PPP-Packet (etc.), hauptsächlich steigt man in dem Schritt von MAC nach IP um, und sendet das dann an seinen Standard-Gateway, der Router bei meinem Internet-Provider.

Ich weiß nicht genau welcher Router, aber einer ersetzt in dem Packet meine lokale IP (192.168) dann durch die Absender IP: 111.111.111.111 (die IP dich ich im Internet habe).
Wenn dies mein eigener Router ist, dann könnte ich dies ja manipulieren, aber ein fremder (der von meinem ISP)?

Und wenn ich im IP Packet einfach die Absender IP ändere, sollte es meinem/Provider Router nicht auffallen, dass das Packet nicht aus meinem Netz ist? Wie weit sind solche Filter verbreitet.
 
Ok hab nun verstanden was du meintest das mit der T-Online Flatrate hat mich ein wenig verwirrt ;)
An deinem lokalem Router wird mit Hilfe von NAT (http://www.ietf.org/rfc/rfc3022.txt) deine lokale LAN IP (192.168.x.x) durch die öffentliche ersetzt (111.111.111.111), dh. der Router von deinem Provider sieht deine lokale IP sowie deine lokale MAC schon nicht mehr. Deine MAC und deine lokale IP speichert dein Router im ARP Cache mit dessen Hilfe und mit Hilfe des NAT kann der Router die Pakete dir wieder zuordnen. (hier ergibt sich auch wieder die Möglichkeit des IP Spoofings mit Hilfe von ARP Cache Poisoning, jedoch nur im LAN)

Und wenn ich im IP Packet einfach die Absender IP ändere, sollte es meinem/Provider Router nicht auffallen, dass das Packet nicht aus meinem Netz ist? Wie weit sind solche Filter verbreitet.
Der Punkt ist interessant, ich wähle mich Call by Call über ISDN ein (viele Provider) und es mir bereits gelungen mit Hilfe von Scapy eine gespoofte TCP-Verbindung zu meinem Rootserver aufzubauen (Die Sequenznummern habe ich mit tcpdump auf dem Server gesnifft und per Hand in die Paketheader eingetragen).
Wäre interessant wenn jemand weiterführende Infos zum Thema Schutz vor IP-Spoofing bzw der Umsetzung durch die verschiedenen Provider hat, google hat mir bisher nur allgemeine Infos geliefert.
 
Hi,

Wenn du weisst wie das TCP/IP Protokoll aufgebaut ist (Grundlage zum IP-spoofing) und du dir auch noch deine eigenen RawSocks in c programmierst, nennst du das Scriptkiddie?!

Ich seh das etwas anders.

mfG,

TK
 
Original von TeeKayo2
Hi,

Wenn du weisst wie das TCP/IP Protokoll aufgebaut ist (Grundlage zum IP-spoofing) und du dir auch noch deine eigenen RawSocks in c programmierst, nennst du das Scriptkiddie?!

Ich seh das etwas anders.

mfG,

TK

Die brauchen doch das nicht unbedingt zu wissen. Irgendwann kommt eine Software raus (oder ist vielleicht schon), die das ganze für sie übernimmt und dann ist diese DDOS-Variante für solche Kids nur ein Kinderspiel.
 
Also ich bin über soetwass noch nicht gestolpert *leiier* könnte man sicher viel adraus lernen (Ausm Code mein ich ;) )

Aber warum sollten sie sich so der DDOS bedienen wenns doch ihren Trojaner fleißig wo anders installieren können und so ne DDOS starten (wobei ich ein Botnetz von nem SK niemals erwarte)

Naja...

So schlimm würds auch nicht werden wenn solch ein tool rauskäme, es bedinen sich halt nicht alle daran.
Ich mein ein Kind kann auch ne Waffe besitzen und damit umsich schießen, aber es machen die wenigsten ;)

:rolleyes:was laber ich eigentlich fürn scheiß

MfG,

Tk
 
Zurück
Oben