Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Útok Slowloris aneb plíživé nebezpečí pro web servery

KapitánRUM
KapitánRUM (neregistrovaný) ---.profico.cz
17. 5. 2011 0:15 Nový

Pěkný článek!

celé vlákno

Velice pěkný článek! Jen víc takových.

KapitánRUM
KapitánRUM (neregistrovaný) ---.profico.cz
17. 5. 2011 16:13 Nový

Re: Pěkný článek!

celé vlákno

Vám se nelíbil? Za co ty mínusy?

Ela
Ela (neregistrovaný) ---.net.upcbroadband.cz
17. 5. 2011 17:37 Nový

Re: Pěkný článek!

celé vlákno

Kde vidis jake minusy? :)

KapitánRUM
KapitánRUM (neregistrovaný) ---.profico.cz
17. 5. 2011 20:14 Nový

Re: Pěkný článek!

celé vlákno

Když jsem to psal, moje ,,pochvala" článku byla ,,vyšedlá".

Ela
Ela (neregistrovaný) ---.net.upcbroadband.cz
17. 5. 2011 0:15 Nový

debian@debian.org

celé vlákno

Zajimavy clanek s cool polopatistickym prikladem, woco-vlastne-go :D :D

A co Cherokee server, je na tom jako Apache nebo jako lighttpd?

JardaP . aura:24
17. 5. 2011 1:10 Nový

Re: debian@debian.org

celé vlákno

There are a number of webservers that this doesn't affect as well, in my testing:

* IIS6.0
* IIS7.0
* lighttpd
* Squid
* nginx
* Cherokee (verified by user community)
* Netscaler
* Cisco CSS (verified by user community)

(Zdroj: http://ha.ckers.org/slowloris/)

PCnityIV
PCnityIV (neregistrovaný) ---.adsl.highway.telekom.at
17. 5. 2011 1:36 Nový

Re: debian@debian.org

celé vlákno

NGiNX je voci tomuto hodne imunny, dost to ale komplikuje backend.

Palo M.
Palo M. (neregistrovaný) 64.208.49.---
17. 5. 2011 3:59 Nový

A co ked...

celé vlákno

A co ked niekto skombinuje Slowloris s DDoS? Teda z jednej IPcky otvori slowloris spojenie len jedno, ale pouzije sa viac pocitacov na utok? Tie moduly, co limituju pocet spojeni (alebo aj pravidlo v iptables) budu potom tiez neucinne (kedze limituju pocet spojeni len z jednej IP-adresy), nie?
- Nedalo by sa tiez nejako osetrit, aby dodatocny timeout bol na cele trvanie spojenia, nie na jedno poslanie dat (tj. ak jeden "zakaznik" trtosi s drobnymi pri pokladni prilis dlho, tak ho ochranka tiez vyvedie von)?
- Dalsia moznost by bola identifikovat utocnika slowloris a namiesto toho, aby ho to odmietlo (vtedy asi bude skusat znova a server zahlti tak ci tak), tak to spojenie nechat tak, ale skratka sa nim uz webserver nebude zaoberat (utocnik si bude mysliet, ako perfektne on odstavil server, lebo spojenie drzi donekonecna, ale server pritom funguje dalej).

Justas aura:99
17. 5. 2011 6:38 Nový

Re: A co ked...

celé vlákno

Přesně stejnou otázku jsem si položil taky - co DDoS?

Řešení, které mě napadlo, je jiné: sledovat počty otevřených spojení nejen per IP, ale i celkově. A po překročení hranice začít zavírat ty nejstarší. Tím se sníží riziko, že útok postihne regulérní spojení (regulérní spojení nebude půl hodiny).

Určitě je ale potřeba, aby po překročení nějaké délky spojení šel minimálně zápis do logu.

sniff
sniff (neregistrovaný) ---.tmcz.cz
17. 5. 2011 9:14 Nový

Re: A co ked...

celé vlákno

Existuje (pred cca 5ti lety existoval) patch pro Apache, ktery dovolil v httpd.conf nastavit timeout, ktery nekompromisne utnul spojeni, pokud client nedokoncil posilani hlavicek do xxx sekund. Fungovalo to nezvadne

laoce
laoce (neregistrovaný) 213.81.202.---
17. 5. 2011 6:56 Nový

slowloris a ddos

celé vlákno

hmm ..ak mam moznost otvorit 65535 sucastnych spojeni na server (dana IP a pocet portov -> pre tcp) tak mi staci mat 65535-1024 PCiek v botnete a mozem odpisat konkretnu verejnu IPcku ponukajucu nieco na porte 80. A ziadne PC v botnete si ani nevsimne ze robi nieco nekale (jedno otvorene spojenie ktore nevytazuje linku ani lokalny system) opravte ma ak sa mylim . dikes

Palo M.
Palo M. (neregistrovaný) 64.208.49.---
17. 5. 2011 7:29 Nový

Re: slowloris a ddos

celé vlákno

Podla clanku bol Apache v standardnom nastaveni nedostupny uz pri 530 spojeniach...

vembloud aura:43
17. 5. 2011 11:53 Nový

Re: slowloris a ddos

celé vlákno

Není tomu tak -- i v případě 65535 TCP spojení bude server využívat pouze jeden port (80). Co je v takovém případě omezující, je počet socketů (který může být nižší i vyšší než 65535).

Pletiplot
Pletiplot (neregistrovaný) 2001:1528:1:----:----:----:----:----
17. 5. 2011 11:55 Nový

Re: slowloris a ddos

celé vlákno

To jsi vedle. Zdrojovy port muze byt stejny. Takze pokud je otevrene spojeni z ip A port x na server S port 80 (A:x ->S:80) a nekdo dalsi otevre spojeni ze stejneho portu ale jineho zdrojoveho IP (B:x -> S:80), tak to bude normalne fungovat. Principielne B ani nebuze vedet, ze A jede ze stejneho zdrojoveho portu.

lol
lol (neregistrovaný) ---.78-98-134.t-com.sk
19. 5. 2011 18:23 Nový

Re: slowloris a ddos

celé vlákno

mam pocit ze tolko pocitacov ti dokaze dopalit akukolvek sluzbu na akomkolvek porte ktora ma nejaky timeout na user input.

Opin Dog
Opin Dog (neregistrovaný) ---.elas.sk
17. 5. 2011 7:47 Nový

Pekny clanok

celé vlákno

Chvalim autora, moc pekne... len tak dalej...

Mr. McFly aura:45
17. 5. 2011 8:29 Nový

Re: Útok Slowloris aneb plíživé nebezpečí pro web servery

celé vlákno

Děkuji za pěkný článek. Mimochodem skript na útok tohoto typu jste si pro praktickou ukázku napsal sám nebo se dá někde stáhnout? :-) Samozřejmě pouze kvůli studijním účelům.

Petr Krčmář aura:99
17. 5. 2011 8:34 Nový

Re: Útok Slowloris aneb plíživé nebezpečí pro web servery

celé vlákno

Použil jsem originál Slowloris. Odkaz na domovskou stránku je v článku uveden.

Mr. McFly aura:45
17. 5. 2011 8:49 Nový

Re: Útok Slowloris aneb plíživé nebezpečí pro web servery

celé vlákno

Děkuji. Skript jsem otestoval na serveru, kde máme obyčejného Apache a odporoučel se hned do kytek. :-( Druhý server (mnohem pomalejší), kde je předsazený nginx jako reverzní proxy, fungoval krásně dál jako by se nechumelilo.

boban
boban (neregistrovaný) 193.85.203.---
17. 5. 2011 8:37 Nový

Ochrana apache

celé vlákno
Rhinox
Rhinox (neregistrovaný) 88.151.74.---
17. 5. 2011 20:22 Nový

Re: Ochrana apache

celé vlákno

Tahle ochrana ovsem nefunguje kdyz se utok modifikuje na "http post" typ (misto typu "http get", kterej vyuziva slowloris).

Ten navic dokaze zablokovat taky IIS, a mnoho dalsich web-serveru. Vse co k tomu staci je mit nekde na webu jeden formular...

VM
VM (neregistrovaný) ---.net.upcbroadband.cz
18. 5. 2011 8:44 Nový

Re: Ochrana apache

celé vlákno

Pochybuju ze je formular potreba - server nema moznost zkoumat ktera stranka je formular a ktera prijima jeho data.

motyq
motyq (neregistrovaný) 2a02:598:7000:----:----:----:----:----
17. 5. 2011 9:22 Nový

reverse proxy

celé vlákno

Mozna nez snazit se to nejak ohackovat na urovni apache, by bylo jednodussi prdnout pred nej nginx jako reverse/cache proxy.
Konfigurace je vcelku trivialni a uspech/vyreseni zarucen.
Nehlede na to, ze s nim ziskate mocny nastroj proti takovymto utokum, tak muzete i dost odlehcit apachi/cemukoliv za nim.

uka
uka (neregistrovaný) ---.uochb.cas.cz
17. 5. 2011 10:12 Nový

překlad

celé vlákno

Podařilo se někomu ten mod_antiloris přeložit? GCC mi hází nějaké chyby...
Prosím pomozte.

P
P (neregistrovaný) 62.168.31.---
17. 5. 2011 10:23 Nový

Re: překlad

celé vlákno

podarilo, pripadne RPMka i RPMS jsou tady:
ftp://ftp.monshouwer.eu/pub/linux/mod_antiloris/

uka
uka (neregistrovaný) ---.uochb.cas.cz
17. 5. 2011 11:01 Nový

Re: překlad

celé vlákno

Díky, použil jsem upravený Makefile z mod-pacify-slowloris a kompilace i instalace funguje bez chyby. Zatím to testuji - vypadá, že Apache s tím mod_antiloris drží statečně. Děkuji za článek i za řešení.

Q
Q (neregistrovaný) ---.net.upcbroadband.cz
17. 5. 2011 10:30 Nový

Apache 2.2.15+ s mod_reqtimeout

celé vlákno

A neni takhle nahodou ucinnym resenim modul mod_reqtimeout, ktery je od verze 2.2.15 soucasti instalace Apache?
http://httpd.apache.org/docs/2.2/mod/mod_reqtimeout.html

Tim odpada nutnost instalace 3rd party modulu a navic tento modul resi kazde jednotlive spojeni a ne limit "per IP", takze by mel resit i v diskuzi zminovany problem DDoSu z vice IP.

(ja ten modul nezkousel, tak jestli si to nekdo otestujete, dejte vedet vysledek)

z8n
z8n (neregistrovaný) 95.85.250.---
17. 5. 2011 15:43 Nový

Více takových návodů !

celé vlákno

Příště třeba Antiantiloris útok, nebo ještě ničivější útoky.
A pokuď možno, ať fungují i proti root.cz, ať si mají děti s čím hrát. :-)

Camel
Camel (neregistrovaný) ---.net.upcbroadband.cz
17. 5. 2011 23:59 Nový

Re: Apache 2.2.15+ s mod_reqtimeout

celé vlákno

Ano, to se mi zdá jako řešení... navíc ve standard instalaci apache v debianu je modul aktivní :-P

Svalosil
Svalosil (neregistrovaný) 217.77.169.---
22. 5. 2011 9:27 Nový

Re: Apache 2.2.15+ s mod_reqtimeout

celé vlákno

Zrejme mas pravdu. Apache/2.2.16 (Debian) plus modul mod_reqtimeout enabled a Slowloris akorat plni velmi vydatne logy webserveru.

JD
JD (neregistrovaný) 194.213.198.---
17. 5. 2011 15:47 Nový

ten utok je podstatne starsi

celé vlákno

ten utok je podstatne starsi nez jen 2 roky. Kez by tento clanek existoval pred ctyrmi lety kdyz jsem to "schytal".
A uz v te dobe byl kombinovan s DDOS. K utoku bylo pouzito nekolik stroju, ne jeden.

Mepho
Mepho (neregistrovaný) ---.178-40-109.t-com.sk
17. 5. 2011 16:05 Nový

Hm..

celé vlákno

Hm.. skript vytvoreny (resp posledne updatovany) v 2009 a ja o tomto prvy krat pocujem az teraz.
Co branilo rozsireniu (ved apache je hadam na 50 percentach webserverov) a naslednej zaplate pre apache?
Keby sa utoky rozsirily, tak sa zaplata objavi urcite rychlo.

Linux_admin
Linux_admin (neregistrovaný) ---.65.broadband5.iol.cz
17. 5. 2011 20:36 Nový

Hodnocení

celé vlákno

Pěkně výstižně napsané a obsahově velmi zajímavé.

Nezbývá než pochválit ;o)

Clock
Clock (neregistrovaný) ---.adsl.green.ch
17. 5. 2011 21:58 Nový

To je bomba,

celé vlákno

Chytre hlavicky zase neco vymyslely :)

Mi. Chal. aura:32
17. 5. 2011 22:29 Nový

Takže jednoduché řešení

celé vlákno

je přejít na IIS

JardaP . aura:24
17. 5. 2011 23:00 Nový

Re: Takže jednoduché řešení

celé vlákno

Vy byste mel jit delat do PR oddeleni MS. Jsou i jina reseni a jsou lide, kterym pripadaji jednodussi, nez prechod na IIS. Krome toho, IIS je sazka do loterie. Je jen otazka casu, nez se na to zase objevi nejaky vypeceny cerv. A za to jeste vysolite prachy.

Ela
Ela (neregistrovaný) ---.net.upcbroadband.cz
18. 5. 2011 8:36 Nový

Re: Takže jednoduché řešení

celé vlákno

JardaP.: +1
:D

...jit delat do PR MS :D Mozna tam uz i dela a to jsem mu chtela odpoved jinak (@#$%^&*), ale nechci byt sprosta a vulgarni :D
Takze dik i za toho Cherokee :)

P.S. Znam nekolik firem, co jedou na MS reseni a bohuzel musim rict, ze reseni typu MS a jejich uzivatele - plati tam vzajemna "interakce" jako kdyz se rika, ze po case se majitele psu, tedy jejich oblicej zacne podobat na oblicej psa (mysleno v dobrem), tak u tehle firem, ktere jedou na M$, take plati interakce - "leva ruka nevi co dela prava", uzivatele se postupne nestavaji moudrejsimi, ale spis hloupnou, diky priblblemu reseni M$ (a take asi proto, ze nejsou vedeni k tomu, aby vice pouzivali mozek... Bohuzel, at to pro nekoho zni jako flame nebo ne :p), ale ty uzivatele vetsinou skutecne nevi si spustit ani ten word, pokud nemaji jeho shortcut na plose :O

A to mohu vyjmenovat celkem vsem dobre zname "spolecnosti", dokonce typu 'a.s.' v Praze, o 's.r.o.'-ckach ani nemluve... :O

Takze co pak muzete cekat...

asdfasdf
asdfasdf (neregistrovaný) 88.103.124.---
18. 5. 2011 9:39 Nový

Re: Takže jednoduché řešení

celé vlákno

Co cekat od tebe(zenske) kdyz generalizujes a prezentujes se jako fanaticka .

Ja znam mnoho firem co maji mnohamilionove obraty a frci si na reseni od MS a nestezuji si , proste ty produkty pouzivaji tam kde to potrebuji a hodi se to . Do takovych firem potom nasazujeme nektera linuxova reseni a jsou spokojeni jak obe platformy se vyborne doplnuji a spolupracuji .

Mam pocit , ze vymezovani se vuci lin/win delaji jen ti co maji prd na praci , ostatni pracuji s obema platformami . Ano tady na rootu to asi bude mensinovy nazor .

Mimochodem , vis, ze dispecersky SW zachranek, hasicu , bezi povetsinou na reseni od MS ??

To aby si linufanatici udelali alternativni IZS ze ? :)))

Ela
Ela (neregistrovaný) ---.net.upcbroadband.cz
18. 5. 2011 9:51 Nový

Re: Takže jednoduché řešení

celé vlákno

: Co cekat od tebe(zenske) kdyz generalizujes a prezentujes se jako fanaticka .

Pokud jsem ja fanaticka, ty jses uplny bl... Ale jo, mas pravo na nazor, jako kazdy... ^^
A negeneralizuji - pouze rikam sve zkusenosti, kdyz chodim do firem a ziram, jak ty chudinky casto neumi ani to, co jsem jiz psala...

Linux uzivatele vetsinou 'musi' o trochu vic premyslet, mozna i proto maji tendenci na sobe vic pracovat ;-)

: Ja znam mnoho firem co maji mnohamilionove obraty a frci si na reseni od MS a nestezuji si , proste ty produkty pouzivaji tam kde to potrebuji a hodi se to.

S tim souhlasim, ale to nevylucuje, co jsem psala. A kdyz prosperuji, to jen diky tem, kteri s tema M$ umi delat vic nez BFU, vetsinou jsou to chudaci admini, kteri si nekdy rvou vlasy, diky BFU na M$ :D

: ...ostatni pracuji s obema platformami....

Ja nastesti uz 'nemusim' delat s M$, ale znam obe platformy dost dobre... ;)

: Mimochodem , vis, ze dispecersky SW zachranek, hasicu , bezi povetsinou na reseni od MS ??

Tak to jim uprimne preji, at jejich zasluznou a dulezitou praci nezkazi M$ reseni, protoze na M$ platformach si kazdy koleduje o prusvih...

: To aby si linufanatici udelali alternativni IZS ze ? :)))

Nevim o cem placas, uz jen tva predstava o linuxfanaticich mluvi o tobe, co jsi zac... ^^

Petr Krčmář aura:99
18. 5. 2011 9:53 Nový

Re: Takže jednoduché řešení

celé vlákno

Klidníme vášně (oba dva). Bavte se bez osobních urážek, jinak přijde vichr z hor.

HudsonStan
HudsonStan (neregistrovaný) 94.138.96.---
18. 5. 2011 10:19 Nový

Re: Takže jednoduché řešení

celé vlákno

"Mimochodem , vis, ze dispecersky SW zachranek, hasicu , bezi povetsinou na reseni od MS ??"
Také by vám mohli vyprávět o problémech co s tím mají. Věřte, že by to bylo na dlouhé zimní večery. Není to tak dlouho co některé části systému vyžadovaly použití IE jako klienta.

Mi. Chal. aura:32
18. 5. 2011 20:16 Nový

Re: Takže jednoduché řešení

celé vlákno

Pokud mate blbe udelany software, tak je to ve vetsine pripadu chyba autoru toho sw a ne OS. Blby sw se da najit na vsech platformach.

JardaP . aura:24
18. 5. 2011 20:44 Nový

Re: Takže jednoduché řešení

celé vlákno

Blby OS ale najdete hlavne na strojich s Widlemi. Po XP je to uz tragedie. System naladovany hovadinami, jako snizovani kvality obrazu, pokud neni vystup posilan chranenym kanalem a dalsi kraviny. Presne to, co uzivatel potrebuje na to, aby jeho system byl stabilni a rychly, neni-liz pravda? Uz aby Cray dal do placu nejaky supravodivy desktop, jestli ta firma jeste existuje. Dnesni PC ty Widle uz pomalu nezvladaji. MS vyviji cim dal tim vic pro HW budoucnosti.

Johny
Johny (neregistrovaný) ---.sattnet.cz
18. 5. 2011 17:37 Nový

Re: Takže jednoduché řešení

celé vlákno

> proste ty produkty pouzivaji tam kde to potrebuji a hodi se to
Já teda nepovažuji webserver za místo, kam se hodí MS server.

> Ja znam mnoho firem co maji mnohamilionove obraty a frci si na reseni od MS a nestezuji si

Ja znam mnoho firem co maji mnohamilionove obraty a frci si na Linuxu/BSD a nestezuji si

Mimochodem , vis, ze Google, Seznam, Yahoo atp. bezi na Linuxu ??

JardaP . aura:24
18. 5. 2011 20:46 Nový

Re: Takže jednoduché řešení

celé vlákno

> Co cekat od tebe(zenske)....

Hele a uz ti nejaka dala?

JardaP . aura:24
18. 5. 2011 20:38 Nový

Re: Takže jednoduché řešení

celé vlákno

Rikam si, ze jestli casem zacnu pripominat tucnaka, budu na tom furt lip, nez kdybych pripominal pokroucene, barevne okno. I kdyz zenske asi leti vic na certy, nez na tucnaky.

Mi. Chal. aura:32
18. 5. 2011 20:13 Nový

Re: Takže jednoduché řešení

celé vlákno

Ja to myslel jako joke a s MS nemam nic spolecneho. Problemy jsou v kazdem sw a je jenom otazka casu, kdy na ne nekdo prijde. Jenom mi prislo zajimave, ze tenhle problem ma snad nejcasteji pouzivany webserver pod linuxem a MS se to tentokrat netyka.

veverka
veverka (neregistrovaný) ---.134.broadband6.iol.cz
19. 5. 2011 22:56 Nový

Priklad pouziti ...

celé vlákno

perl ./slowloris.pl -dns cy8mtvussp.ve­civerejne.cz -port 443 -num 20000

michal
michal (neregistrovaný) ---.superhosting.cz
20. 5. 2011 20:06 Nový

Re: Útok Slowloris aneb plíživé nebezpečí pro web servery

celé vlákno

no ja nevim jestli uz 2009... ja jsem tenhle typ utoku predvadel v praci uz v roce 2007...

mimo_svk
mimo_svk (neregistrovaný) 158.193.66.---
31. 5. 2011 14:05 Nový

a co nginx ?

celé vlákno

Podla mna by to nginx nemalo postihnut. A ak je system stavany tak ze je jeden alebo viac balancovanych serverov cez nginx tak by to nemalo ohrozit beh stranok. "Chyba" sa tyka priamo apache2.

Mr. McFly aura:45
1. 6. 2011 21:08 Nový

Re: a co nginx ?

celé vlákno

V článku je psáno, že nginx není ohrožen. A v diskusi je to také zmíněno z reálného testu. ;-)

Zasílat nově přidané příspěvky e-mailem