路由器[设计]通过路由器绕过DDoS防御攻击web服务器

防御ddos服务器  时间:2021-05-04  阅读:()

通过路由器绕过DDoS防御攻击web服务器

最近一直在学习研究DDOS攻击大家知道所谓DDOS攻击俗称分布式拒绝服务攻击者一般都是通过大量的傀儡主机向目标主机开启的端口发送大量的数据包造成目标主机的数据拥塞资源耗尽最后瘫痪宕机。在笔者测试中发现如果某些服务器在Internet接口处部署了防火墙对端口做了过滤攻击往往很难达到预期的效果。对于这样的网站如何进行攻击测试呢?笔者在测试发现从路由器入手曲径通幽同样可以达到预期效果。下面笔者结合一次安全测试实例解析这种攻击方法。

目标是一个日本站点其网址是http://www.*.co. jp。经过扫描测试发现对方只开启了80端口仅提供Web访问。通过对该WEB服务器的80端口实施DDOS攻击测试效果很不理想。估计对方在外网接口部署了硬件防火墙 W EB服务器通过集群实施了负载均衡 因此攻击效果不明显。安全测试陷入僵局。

在命令行下ping网站的网址有回显显示的IP地址为210.224.*.69TTL为44说不定是类linux服务器。笔者突发奇想该服务器如此牛 Web后面的这家企业的规模一定不小其网络中的主机一定比较多。既然如此应有比较专业的网络设备比如大型的路由器、交换机什么的说不定还是cisco的产品呢(谁让cisco这么牛呢) 。另外既然是大公司一定有他们自己的公网IP段。

基于上面的考虑笔者决定通过IP Network Browser工具对范围为

210.224.*. 1~~~210.224.*.254的IP段进行扫描看是否Cisco路由器或者交换机什么的网络设备。需要说明的是IP Network Browser是SolarWinds网管软件集中的一个工具通过它可以扫描出某个IP段内的网络设备。

于是笔者运行IP Network Browser输入

210.224.*. 1~~~210.224.*.254网段进行扫描扫描的结果不出我所

料 IP地址为210.224.*. 1的设备是一个路由器而且是cisco的通过查看发现Community String的权限是private即完全权限。这里不得不说说 cisco路由器的一个安全漏洞如果是Private权限那就可以通过专门的工具下载下载路由器的配置文件。然后通过查看配置文件可以看到console及其vty的登陆密码有了登陆密码就获得了该路由器的控制权。

利用SolarWinds工具包中的Conf ig Download可以下载路由器的配置文件。在工具中输入该IP地址进行下载很幸运下载成功。然后通过Conf ig Viewer工具查看刚才下载下来的路由器配置文件发现该路由器的特权密码加密了显示为 enable secret 5

$ugRE$xe/UCBrh2uCPYRYfr6nxn1 。这是通过md5加密的破解的希望渺茫。继续往下查看发现其console接口和vty也设置了密码密码没有加密是明文cisco。利用社会工程学说不定该路由器的特权密码也是cisoc呢!

实例通过路由器绕过DDoS防御攻击web服务器(2)

打开命令提示符输入命令telnet 210. 224.*. 1连接路由器成功连接输入vty密码cisco成功进入用户模式。在命令提示符下输入en回车后输入cisco竟然成功进入cisco路由器的特权模式!至此该cisco路由器的被完全控制了。安全期间在路由器中输入命令show user查看是否有其他人登录。结果显示没有其他的登录我们可以进行进一步的安全测试。这里不得不说说管理员的疏忽大意缺乏安全意识。虽然特权密码采用了加密方式但是竟然与console和vty密码一样这样对特权密码加密有什么用呢?另外密码设的比较简单 cisco这是很容易猜出来的。可见网络安全和木桶原理的类似总是从最薄弱的环节中被突破。

既然控制了路由器但是我们还不能确定该路由器就是这家公司的以及它与web服务器的关系。通过在路由器上输入命令show ipinterface brif发现该路由器的几乎所有的servil (串口)接口都处于激活状态而快速以太网接口只有fastEthernet 0/1处于激活状态并且该接口的IP地址为210.224.*. 1子网掩码为

255.255.255.0。因此我们基本可以断定该路由器就是这家公司的该公司的WEb服务器连接到了路由器的fastEthernet 0/1上。同时我们也可以大概地推测出该公司的网络拓扑。应该是Internet后面有个硬件防火墙在防火墙的后面连接了ci sco路由器而WEB服务器就连接在路由器上。通过路由器与外网相连。

既然控制了该公司与外网连接的唯一设备路由器别说一个web服务器该公司的所有的internet都被控制了。于是笔者就以web服务器为例进行了安全测试。在cisco路由器安全模式下输入如下命令cisco#conf igure terminal Enter conf iguration commands, one perline. End with CNTL/Z. cisco(config)#intcisco(config)#interface fastEthernet 0/1cisco(config-if)#access-list 101 deny iphost210.224.*.69anycisco(config)#access-list 101 permit ip any any

上面的cisco命令是定义入站过滤过滤掉所有针对目标地址为

210.224.*.69的网络访问这样就阻止或者隔绝了通过路由器的fastEthernet 0/1对IP地址为210.224.*.69(web服务器)的访问。实例通过路由器绕过DDoS防御攻击web服务器(3)

命令完成后我们在浏览器中输入http://www.*.co. jp访问不出所料网页不能打开。至此我们过路由器曲径通幽终结了该日本站点对其网站的访问中止。cisco(config)#int fastEthernet 0/1 cisco(config)#noaccess-list 101 deny ip host 210.224.*.69 any

删除路由器对210.224.*.69的过滤重新浏览该网站可以访问了至此我们的安全测试结束。

路由器绕过DDoS防御攻击web服务器总结

笔者的这次安全测试只是提供一个思路从技术上分析演示通过路由器绕过DDOS防御体系对web服务器实施攻击。总结这次安全测试从安全的角度我们应该思考的是

1.必须重视路由器的安全比如密码的设置、权限的设置。路由器是网络的灵魂攻击者控制路由器比单纯控制一台服务器更危险危害也更大如果企业的核心路由器被控制那么整个网络将沦陷。因此要为特权模式的进入设置强壮的密码。不要采用enable password设置密码而要采用enable secret命令设置并且要启用Servicepassword-encrypt ion进行加密。

2.合理规划网络拓扑本例中的网络结构就值得商榷。没有特殊需要一般不要给路由器公网IP把它暴露在公网上。控制对VTY的访问如果不需要远程访问则禁止它。如果需要则一定要设置强壮的密码由于VTY在网络的传输过程中没有加密所以需要对其进行严格的控制。如设置强壮的密码;控制连接的并发数目;采用访问列表严格控制访问的地址实施入站过滤。本例中我们就是通过VTY远程登陆了路由器。

百驰云(19/月),高性能服务器,香港三网CN2 2核2G 10M 国内、香港、美国、日本、VPS、物理机、站群全站7.5折,无理由退换,IP免费换!

百驰云成立于2017年,是一家新国人IDC商家,且正规持证IDC/ISP/CDN,商家主要提供数据中心基础服务、互联网业务解决方案,及专属服务器租用、云服务器、云虚拟主机、专属服务器托管、带宽租用等产品和服务。百驰云提供源自大陆、香港、韩国和美国等地骨干级机房优质资源,包括BGP国际多线网络,CN2点对点直连带宽以及国际顶尖品牌硬件。专注为个人开发者用户,中小型,大型企业用户提供一站式核心网络云端...

哪个好Vultr搬瓦工和Vultr97%,搬瓦工和Vultr全方位比较!

搬瓦工和Vultr哪个好?搬瓦工和Vultr都是非常火爆的国外VPS,可以说是国内网友买的最多的两家,那么搬瓦工和Vultr哪个好?如果要选择VPS,首先我们要考虑成本、服务器质量以及产品的售后服务。老玩家都知道目前在国内最受欢迎的国外VPS服务商vultr和搬瓦工口碑都很不错。搬瓦工和Vultr哪个稳定?搬瓦工和Vultr哪个速度快?为了回答这些问题,本文从线路、速度、功能、售后等多方面对比这两...

杭州王小玉网-美国CERA 2核8G内存19.9元/月,香港,日本E3/16G/20M CN2带宽150元/月,美国宿主机1500元,国内宿主机1200元

官方网站:点击访问王小玉网络官网活动方案:买美国云服务器就选MF.0220.CN 实力 强 强 强!!!杭州王小玉网络 旗下 魔方资源池 “我亏本你引流活动 ” mf.0220.CNCPU型号内存硬盘美国CERA机房 E5 2696v2 2核心8G30G总硬盘1个独立IP19.9元/月 续费同价mf.0220.CN 购买湖北100G防御 E5 2690v2 4核心4G...

防御ddos服务器为你推荐
generatedgoogleeacceleratoraccess violation问题的解决办法!netbios端口怎么关闭8909端口!其他端口就不用了itunes备份如何用iTunes备份iPhonex-router设置路由器是我的上网设置是x怎么弄google中国地图强大的谷歌地图,为什么中国不用起来重庆电信宽带管家如何才能以正确的流程在重庆电信安装上宽带icloudiphone苹果手机显示"已停用,连接itunes"是什么意思googleadsense如何通过Google adsense???google分析怎样学会使用谷歌分析? 我自己想往网站分析走。
域名服务器是什么 如何查询ip地址 域名停靠一青草视频 ipage 132邮箱 东莞电信局 raksmart 国外idc mediafire下载工具 sockscap 512m 512au ubuntu更新源 申请空间 北京主机 e蜗牛 云全民 ca4249 帽子云 河南m值兑换 更多