當前位置:首頁 » 網頁前端 » udp放大腳本
擴展閱讀
webinf下怎麼引入js 2023-08-31 21:54:13
堡壘機怎麼打開web 2023-08-31 21:54:11

udp放大腳本

發布時間: 2023-01-17 00:54:51

A. 論DNS是如何放大攻擊

DDoS攻擊是基於反射的體積分布式拒絕服務攻擊,攻擊者利用開放式DNS解析器的功能,便於使用更大量的流量壓倒目標伺服器或網路,從而呈現伺服器和它周圍的基礎設施無法進入。

那麼DNS是如何放大攻擊工作的呢?

其實所有放大攻擊都利用了攻擊者和目標Web資源之間的帶寬消耗差異。比如當在許多請求中放大成本差異時,就會由此產生的流量可能會破壞網路基礎設施。所以通過發送導致大量響應的小查詢,惡意用戶可以從更少的內容獲得更多。由具有在每個機器人這個倍數乘以僵屍網路進行類似的請求,攻擊者就是從檢測既混淆和收獲提高了攻擊流量的好處。

這些機器人可以比喻成一個惡意的人打電話給餐館並說「我將擁有一切,請給我回電話並告訴我整個訂單。」當餐廳給出的號碼是目標受害者的電話號碼,目標就能迅速接收來自餐館的電話,其中包含許多他們未請求的信息。

每個機器人都會要求使用欺騙性IP地址打開DNS解析器,那麼該IP地址已更改為目標受害者的真實源IP地址,目標會從DNS解析器接收響應。為了創建大量流量,攻擊者會從DNS解析器生成響應的方式構造請求。結果,目標接收到攻擊者初始流量的放大,並且他們的網路被虛假流量阻塞,導致拒絕服務。

DNS放大有四個步驟:

那麼問題來了怎樣去減輕DNS放大攻擊呢?

對於運營網站或服務的個人或公司來說,緩解選項是有限的。個人的伺服器雖然可能是目標,但是不會感受到體積攻擊的主要影響。一般產生了大量的流量,伺服器周圍的基礎設施會產生影響。ISP或者其他上游基礎架構提供商就無法處理傳入流量而不會變得不堪重負。ISP可能將所有流量黑洞到目標受害者的IP地址,保護自己並使目標站點離線。

源IP驗證 - 停止欺騙數據包離開網路

攻擊者僵屍網路發送的UDP請求必須具有欺騙受害者IP地址的源IP地址,所以一般會降低基於UDP的放大攻擊有效性的關鍵組件是Internet服務提供商拒絕任何內部流量欺騙的IP地址。從網路內部發送一個數據包,其源地址使其看起來像是在網路外部發起的,那麼它可能是一個欺騙性數據包,這種可以被丟棄。

其實通過正確配置的防火牆和足夠的網路容量阻止DNS放大攻擊等反射攻擊是微不足道的。但是我們的DDos能提供全面的(DDos)攻擊防護,緩存加速,隱藏源站,能幫您減輕這些攻擊。

B. 基於udp的放大攻擊

一、系統的影響

某些依賴於用戶數據報協議(User Datagram Protocol, UDP)的應用層協議已被識別為潛在的攻擊載體。這些包括:

域名系統,

網路時間協議(NTP)

無連接輕量級目錄訪問協議(CLDAP),

字元生成協議(CharGEN)

簡單服務發現協議,

BitTorrent,

簡單網路管理協議版本2 (SNMPv2)

Kad,

埠映射/遠程過程調用(RPC),

Quote of the Day(QOTD)

多播域名系統(mDNS),

網路基本輸入輸出系統(NetBIOS)

Quake 網路協議,

流協議,

路由信息協議版本1 (RIPv1)

輕量級目錄訪問協議(LDAP),

簡單文件傳輸協議(TFTP)和

Memcached,

以及Web服務動態發現(WS-Discovery)。

二、概述

分布式反射拒絕服務(DRDoS)是分布式拒絕服務(DDoS)攻擊的一種形式,它依賴於可公開訪問的UDP伺服器和帶寬放大因子(BAFs),以UDP流量淹沒受害者的系統。

三、描述

根據設計,UDP是一個不驗證源互聯網協議(IP)地址的無連接協議。除非應用層協議使用對策,如在互聯網語音協議中會話發起,否則攻擊者可以很容易地偽造IP包數據報(與包交換網路相關聯的基本傳輸單元)以包括任意源IP地址。當許多UDP數據包的源IP地址被偽造成受害者IP地址時,目標伺服器(或放大器)會響應受害者(而不是攻擊者),從而產生反射拒絕服務(DoS)攻擊。

UDP協議的某些命令會引發比初始請求大得多的響應。以前,攻擊者受到直接發送到目標的數據包的線性數量的限制而進行DoS攻擊;現在一個包可以產生10到100倍的原始帶寬。這被稱為放大攻擊,當與大規模的反射式DoS攻擊結合使用多個放大器並針對單一受害者時,DDoS攻擊就可以相對容易地進行。

放大攻擊的潛在效果可以通過BAF來衡量,BAF可以計算為放大器為響應請求而發送的UDP有效載荷位元組數與請求的UDP有效載荷位元組數的比較。

下面是已知協議及其相關的BAFs的列表。CISA感謝Christian Rossow提供了這些信息。更多關於BAFs的信息,請看Christian的博客以及相關的研究成果。

2015年3月,軟體工程學會CERT協調中心發布了漏洞說明VU#550620,描述了mDNS在DRDoS攻擊中的使用。攻擊者可以通過發送比設備能處理的更多的信息來利用mDNS,從而導致DoS狀態。

2015年7月,Akamai技術公司的Prolexic安全工程和研究團隊(PLXsert)發布了一份威脅報告,稱使用RIPv1的DRDoS攻擊激增。惡意參與者通過特別設計的請求查詢利用RIPv1的行為進行DDoS反射。

2015年8月,3級威脅研究實驗室報告了一種使用portmap的新型DRDoS攻擊。攻擊者利用portmap服務的行為,通過欺騙請求向受害者的網路發送UDP流量。

2016年10月,Corero Network Security報告了一場新的DDoS擴增攻擊,利用LDAP目錄服務伺服器攻擊其客戶。

2017年11月,Netlab 360報告稱,CLDAP目前是第三大最常見的DRDoS攻擊,僅次於DNS和NTP攻擊。

2018年2月,SENKI報告了基於memcached的反射DDoS攻擊(通過UDP/TCP埠11211)的增加,並達到了前所未有的放大系數。

在2019年9月,Akamai報告了利用WS-Discovery協議(通過TCP/UDP埠3702)的DDoS攻擊。

四、影響

攻擊者可以利用此警報中提供UDP協議的大型伺服器的帶寬和相對信任,向受害者提供不需要的流量並創建DDoS攻擊。

五、解決方案

檢測

檢測DRDoS攻擊並不容易,因為它們使用了提供UDP服務的大型可信伺服器。這些可利用服務的網路運營商可以應用傳統的DoS緩解技術。要檢測DRDoS攻擊,請注意對特定IP地址的非正常大響應,這可能表明攻擊者正在使用該服務。

DRDoS攻擊的受害者可以做一些事情來檢測這種活動並作出反應:

1、檢測和警報大UDP數據包到更高的命令埠。

2、檢測和警告任何非狀態UDP數據包。(下面是一個簡單的Snort示例。這種方法需要針對每個帶有白名單和已知服務的環境進行定製。

3、上游供應商應更新與下遊客戶的聯系方式和方法,通過網路發送警報。

一般而言,互聯網服務供應商(ISPs)的網路和伺服器管理員應採用以下最佳做法,以避免成為放大器節點:

1、使用網路流檢測欺騙包。(請參閱下面的緩解部分,了解在阻止欺騙流量之前驗證該流量的信息。)

2、使用網路流或其他總結的網路數據來監視對有風險的UDP服務的異常數量的請求。

3、使用網路流量檢測服務異常(例如,每包位元組數和每秒數據包異常)。

緩解

以下步驟可以幫助減輕DRDoS攻擊:

1、使用有狀態UDP檢查(如反射訪問控制列表)來減少對邊界防火牆或邊界路由器上的關鍵服務的影響。[13]

2、使用邊界網關協議(BGP)來創建一個遠程觸發的黑洞,最好與上游提供商或isp合作。[14]

3、維護主要上游供應商緊急聯系人列表,以協調對攻擊的響應。上游供應商應與下遊客戶協調開展緩解措施。

一般來說,ISP網路和伺服器管理員應該使用以下最佳實踐來避免成為放大器節點:

1、定期更新軟體和配置以拒絕或限制濫用(例如,DNS響應率限制)。[15] [16] [17]

2、禁用和移除不需要的服務,或拒絕通過internet訪問本地服務。

3、使用udp的協議,如:流量和路由設備上的服務質量(QoS)——以支持基於網路的速率——限制在互聯網上提供的合法服務。

4、與客戶供應商和製造商合作,確保安全配置和軟體。

作為互聯網服務供應商,為避免濫用互聯網資源:

1、使用ingress過濾來阻止欺騙包(請參閱欺騙器項目[19]和IETF BCP 38和BCP 84指南)。

2、對UDP服務請求使用流量調整,以確保對internet資源的重復訪問不會被濫用。

C. 請問高手

埠概念
在網路技術中,埠(Port)大致有兩種意思:一是物理意義上的埠,比如,ADSL Modem、集線器、交換機、路由器用於連接其他網路設備的介面,如RJ-45埠、SC埠等等。二是邏輯意義上的埠,一般是指TCP/IP協議中的埠,埠號的范圍從0到65535,比如用於瀏覽網頁服務的80埠,用於FTP服務的21埠等等。我們這里將要介紹的就是邏輯意義上的埠。

查看埠
在Windows 2000/XP/Server 2003中要查看埠,可以使用Netstat命令:
依次點擊「開始→運行」,鍵入「cmd」並回車,打開命令提示符窗口。在命令提示符狀態下鍵入「netstat -a -n」,按下回車鍵後就可以看到以數字形式顯示的TCP和UDP連接的埠號及狀態。

關閉/開啟埠
在介紹各種埠的作用前,這里先介紹一下在Windows中如何關閉/打開埠,因為默認的情況下,有很多不安全的或沒有什麼用的埠是開啟的,比如Telnet服務的23埠、FTP服務的21埠、SMTP服務的25埠、RPC服務的135埠等等。為了保證系統的安全性,我們可以通過下面的方法來關閉/開啟埠。

關閉埠
比如在Windows 2000/XP中關閉SMTP服務的25埠,可以這樣做:首先打開「控制面板」,雙擊「管理工具」,再雙擊「服務」。接著在打開的服務窗口中找到並雙擊「Simple Mail Transfer Protocol (SMTP)」服務,單擊「停止」按鈕來停止該服務,然後在「啟動類型」中選擇「已禁用」,最後單擊「確定」按鈕即可。這樣,關閉了SMTP服務就相當於關閉了對應的埠。

開啟埠
如果要開啟該埠只要先在「啟動類型」選擇「自動」,單擊「確定」按鈕,再打開該服務,在「服務狀態」中單擊「啟動」按鈕即可啟用該埠,最後,單擊「確定」按鈕即可。
提示:在Windows 98中沒有「服務」選項,你可以使用防火牆的規則設置功能來關閉/開啟埠。
埠分類

邏輯意義上的埠有多種分類標准,下面將介紹兩種常見的分類:

1. 按埠號分布劃分

(1)知名埠(Well-Known Ports)
知名埠即眾所周知的埠號,范圍從0到1023,這些埠號一般固定分配給一些服務。比如21埠分配給FTP服務,25埠分配給SMTP(簡單郵件傳輸協議)服務,80埠分配給HTTP服務,135埠分配給RPC(遠程過程調用)服務等等。

(2)動態埠(Dynamic Ports)
動態埠的范圍從1024到65535,這些埠號一般不固定分配給某個服務,也就是說許多服務都可以使用這些埠。只要運行的程序向系統提出訪問網路的申請,那麼系統就可以從這些埠號中分配一個供該程序使用。比如1024埠就是分配給第一個向系統發出申請的程序。在關閉程序進程後,就會釋放所佔用的埠號。
不過,動態埠也常常被病毒木馬程序所利用,如冰河默認連接埠是7626、WAY 2.4是8011、Netspy 3.0是7306、YAI病毒是1024等等。

2. 按協議類型劃分
按協議類型劃分,可以分為TCP、UDP、IP和ICMP(Internet控制消息協議)等埠。下面主要介紹TCP和UDP埠:

(1)TCP埠
TCP埠,即傳輸控制協議埠,需要在客戶端和伺服器之間建立連接,這樣可以提供可靠的數據傳輸。常見的包括FTP服務的21埠,Telnet服務的23埠,SMTP服務的25埠,以及HTTP服務的80埠等等。

(2)UDP埠
UDP埠,即用戶數據包協議埠,無需在客戶端和伺服器之間建立連接,安全性得不到保障。常見的有DNS服務的53埠,SNMP(簡單網路管理協議)服務的161埠,QQ使用的8000和4000埠等等。
常見網路埠

網路基礎知識!埠對照

埠:0
服務:Reserved
說明:通常用於分析操作系統。這一方法能夠工作是因為在一些系統中「0」是無效埠,當你試圖使用通常的閉合埠連接它時將產生不同的結果。一種典型的掃描,使用IP地址為0.0.0.0,設置ACK位並在乙太網層廣播。
埠:1
服務:tcpmux
說明:這顯示有人在尋找SGI Irix機器。Irix是實現tcpmux的主要提供者,默認情況下tcpmux在這種系統中被打開。Irix機器在發布是含有幾個默認的無密碼的帳戶,如:IP、GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。許多管理員在安裝後忘記刪除這些帳戶。因此HACKER在INTERNET上搜索tcpmux並利用這些帳戶。

埠:7
服務:Echo
說明:能看到許多人搜索Fraggle放大器時,發送到X.X.X.0和X.X.X.255的信息。

埠:19
服務:Character Generator
說明:這是一種僅僅發送字元的服務。UDP版本將會在收到UDP包後回應含有垃圾字元的包。TCP連接時會發送含有垃圾字元的數據流直到連接關閉。HACKER利用IP欺騙可以發動DoS攻擊。偽造兩個chargen伺服器之間的UDP包。同樣Fraggle DoS攻擊向目標地址的這個埠廣播一個帶有偽造受害者IP的數據包,受害者為了回應這些數據而過載。

埠:21
服務:FTP
說明:FTP伺服器所開放的埠,用於上傳、下載。最常見的攻擊者用於尋找打開anonymous的FTP伺服器的方法。這些伺服器帶有可讀寫的目錄。木馬Doly Trojan、Fore、Invisible FTP、WebEx、WinCrash和Blade Runner所開放的埠。

埠:22
服務:Ssh
說明:PcAnywhere建立的TCP和這一埠的連接可能是為了尋找ssh。這一服務有許多弱點,如果配置成特定的模式,許多使用RSAREF庫的版本就會有不少的漏洞存在。

埠:23
服務:Telnet
說明:遠程登錄,入侵者在搜索遠程登錄UNIX的服務。大多數情況下掃描這一埠是為了找到機器運行的操作系統。還有使用其他技術,入侵者也會找到密碼。木馬Tiny Telnet Server就開放這個埠。

埠:25
服務:SMTP
說明:SMTP伺服器所開放的埠,用於發送郵件。入侵者尋找SMTP伺服器是為了傳遞他們的SPAM。入侵者的帳戶被關閉,他們需要連接到高帶寬的E-MAIL伺服器上,將簡單的信息傳遞到不同的地址。木馬Antigen、Email Password Sender、Haebu Coceda、Shtrilitz Stealth、WinPC、WinSpy都開放這個埠。

埠:31
服務:MSG Authentication
說明:木馬Master Paradise、Hackers Paradise開放此埠。

埠:42
服務:WINS Replication
說明:WINS復制

埠:53
服務:Domain Name Server(DNS)
說明:DNS伺服器所開放的埠,入侵者可能是試圖進行區域傳遞(TCP),欺騙DNS(UDP)或隱藏其他的通信。因此防火牆常常過濾或記錄此埠。

埠:67
服務:Bootstrap Protocol Server
說明:通過DSL和Cable modem的防火牆常會看見大量發送到廣播地址255.255.255.255的數據。這些機器在向DHCP伺服器請求一個地址。HACKER常進入它們,分配一個地址把自己作為局部路由器而發起大量中間人(man-in-middle)攻擊。客戶端向68埠廣播請求配置,伺服器向67埠廣播回應請求。這種回應使用廣播是因為客戶端還不知道可以發送的IP地址。

埠:69
服務:Trival File Transfer
說明:許多伺服器與bootp一起提供這項服務,便於從系統下載啟動代碼。但是它們常常由於錯誤配置而使入侵者能從系統中竊取任何 文件。它們也可用於系統寫入文件。

埠:79
服務:Finger Server
說明:入侵者用於獲得用戶信息,查詢操作系統,探測已知的緩沖區溢出錯誤,回應從自己機器到其他機器Finger掃描。

埠:80
服務:HTTP
說明:用於網頁瀏覽。木馬Executor開放此埠。

埠:99
服務:Metagram Relay
說明:後門程序ncx99開放此埠。

埠:102
服務:Message transfer agent(MTA)-X.400 over TCP/IP
說明:消息傳輸代理。

埠:109
服務:Post Office Protocol -Version3
說明:POP3伺服器開放此埠,用於接收郵

件,客戶端訪問伺服器端的郵件服務。POP3服務有許多公認的弱點。關於用戶名和密碼交 換緩沖區溢出的弱點至少有20個,這意味著入侵者可以在真正登陸前進入系統。成功登陸後還有其他緩沖區溢出錯誤。

埠:110
服務:SUN公司的RPC服務所有埠
說明:常見RPC服務有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、amd等

埠:113
服務:Authentication Service
說明:這是一個許多計算機上運行的協議,用於鑒別TCP連接的用戶。使用標準的這種服務可以獲得許多計算機的信息。但是它可作為許多服務的記錄器,尤其是FTP、POP、IMAP、SMTP和IRC等服務。通常如果有許多客戶通過防火牆訪問這些服務,將會看到許多這個埠的連接請求。記住,如果阻斷這個埠客戶端會感覺到在防火牆另一邊與E-MAIL伺服器的緩慢連接。許多防火牆支持TCP連接的阻斷過程中發回RST。這將會停止緩慢的連接。

埠:119
服務:Network News Transfer Protocol
說明:NEWS新聞組傳輸協議,承載USENET通信。這個埠的連接通常是人們在尋找USENET伺服器。多數ISP限制,只有他們的客戶才能訪問他們的新聞組伺服器。打開新聞組伺服器將允許發/讀任何人的帖子,訪問被限制的新聞組伺服器,匿名發帖或發送SPAM。

埠:135
服務:Location Service
說明:Microsoft在這個埠運行DCE RPC end-point mapper為它的DCOM服務。這與UNIX 111埠的功能很相似。使用DCOM和RPC的服務利用計算機上的end-point mapper注冊它們的位置。遠端客戶連接到計算機時,它們查找end-point mapper找到服務的位置。HACKER掃描計算機的這個埠是為了找到這個計算機上運行Exchange Server嗎?什麼版本?還有些DOS攻擊直接針對這個埠。

埠:137、138、139
服務:NETBIOS Name Service
說明:其中137、138是UDP埠,當通過網上鄰居傳輸文件時用這個埠。而139埠:通過這個埠進入的連接試圖獲得NetBIOS/SMB服務。這個協議被用於windows文件和列印機共享和SAMBA。還有WINS Regisrtation也用它。

埠:143
服務:Interim Mail Access Protocol v2
說明:和POP3的安全問題一樣,許多IMAP伺服器存在有緩沖區溢出漏洞。記住:一種LINUX蠕蟲(admv0rm)會通過這個埠繁殖,因此許多這個埠的掃描來自不知情的已經被感染的用戶。當REDHAT在他們的LINUX發布版本中默認允許IMAP後,這些漏洞變的很流行。這一埠還被用於IMAP2,但並不流行。

埠:161
服務:SNMP
說明:SNMP允許遠程管理設備。所有配置和運行信息的儲存在資料庫中,通過SNMP可獲得這些信息。許多管理員的錯誤配置將被暴露在Internet。Cackers將試圖使用默認的密碼public、private訪問系統。他們可能會試驗所有可能的組合。SNMP包可能會被錯誤的指向用戶的網路。

埠:177
服務:X Display Manager Control Protocol
說明:許多入侵者通過它訪問X-windows操作台,它同時需要打開6000埠。

埠:389
服務:LDAP、ILS
說明:輕型目錄訪問協議和NetMeeting Internet Locator Server共用這一埠。

埠:443
服務:Https
說明:網頁瀏覽埠,能提供加密和通過安全埠傳輸的另一種HTTP。

埠:456
服務:[NULL]
說明:木馬HACKERS PARADISE開放此埠。

埠:513
服務:Login,remote login
說明:是從使用cable modem或DSL登陸到子網中的UNIX計算機發出的廣播。這些人為入侵者進入他們的系統提供了信息。

埠:544
服務:[NULL]
說明:kerberos kshell

埠:548
服務:Macintosh,File Services(AFP/IP)
說明:Macintosh,文件服務。

埠:553
服務:CORBA IIOP (UDP)
說明:使用cable modem、DSL或VLAN將會看到這個埠的廣播。CORBA是一種面向對象
的RPC系統。入侵者可以利用這些信息進入系統。

埠:555
服務:DSF
說明:木馬PhAse1.0、Stealth Spy、IniKiller開放此埠。

埠:568
服務:Membership DPA
說明:成員資格 DPA。

埠:569
服務:Membership MSN
說明:成員資格 MSN。

埠:635
服務:mountd
說明:Linux的mountd Bug。這是掃描的一個流行BUG。大多數對這個埠的掃描是基於UDP的,但是基於TCP的mountd有所增加(mountd同時運行於兩個埠)。記住mountd可運行於任何埠(到底是哪個埠,需要在埠111做portmap查詢),只是Linux默認埠是635,就像NFS通常運行於2049埠。

埠:636
服務:LDAP
說明:SSL(Secure Sockets layer)

埠:666
服務:Doom Id Software
說明:木馬Attack FTP、Satanz Backdoor開放此埠

埠:993
服務:IMAP
說明:SSL(Secure Sockets layer)

埠:1001、1011
服務:[NULL]
說明:木馬Silencer、WebEx開放1001埠。木馬Doly Trojan開放1011埠。

埠:1024
服務:Reserved
說明:它是動態埠的開始,許多程序並不在乎用哪個埠連接網路,它們請求系統為它們分配下一個閑置埠。基於這一點分配從埠1024開始。這就是說第一個向系統發出請求的會分配到1024埠。你可以重啟機器,打開Telnet,再打開一個窗口運行natstat -a 將會看到Telnet被分配1024埠。還有SQL session也用此埠和5000埠。

埠:1025、1033
服務:1025:network blackjack 1033:[NULL]
說明:木馬netspy開放這2個埠。

埠:1080
服務:SOCKS
說明:這一協議以通道方式穿過防火牆,允許防火牆後面的人通過一個IP地址訪問INTERNET。理論上它應該只允許內部的通信向外到達INTERNET。但是由於錯誤的配置,它會允許位於防火牆外部的攻擊穿過防火牆。WinGate常會發生這種錯誤,在加入IRC聊天室時常會看到這種情況。

埠:1170
服務:[NULL]
說明:木馬Streaming Audio Trojan、Psyber Stream Server、Voice開放此埠。

埠:1234、1243、6711、6776
服務:[NULL]
說明:木馬SubSeven2.0、Ultors Trojan開放1234、6776埠。木馬SubSeven1.0/1.9開放1243、6711、6776埠。

埠:1245
服務:[NULL]
說明:木馬Vodoo開放此埠。

埠:1433
服務:SQL
說明:Microsoft的SQL服務開放的埠。

埠:1492
服務:stone-design-1
說明:木馬FTP99CMP開放此埠。

埠:1500
服務:RPC client fixed port session queries
說明:RPC客戶固定埠會話查詢

埠:1503
服務:NetMeeting T.120
說明:NetMeeting T.120

埠:1524
服務:ingress
說明:許多攻擊腳本將安裝一個後門SHELL於這個埠,尤其是針對SUN系統中Sendmail和RPC服務漏洞的腳本。如果剛安裝了防火牆就看到在這個埠上的連接企圖,很可能是上述原因。可以試試Telnet到用戶的計算機上的這個埠,看看它是否會給你一個SHELL。連接到600/pcserver也存在這個問題。

D. socat 埠轉發工具,腳本一鍵安裝配置

一、概述 目前常用的埠轉發工具有rinetd、Haproxy、iptables、Socat前面2種只能轉發TCP,後面TCP/UDP都可以轉發。如果是需要udp轉發的話,只能選擇iptables、Socat。iptables方面的轉口轉發配置這里就不多講了,網上資料一大堆。下面分享一下Socat使用和配置。 二、安裝配置 Socat可以通過rpm包的方式安裝,然後配置,下面分享一個更簡單的方法,一鍵部署安裝部署腳本。 2.1 系統要求及說明 系統要求:支持CentOS 6+ 、Debian 7+、Ubuntu 14+。 腳本說明:腳本默認開啟UDP、TCP轉發,帶開機自啟功能,且一次只能轉發單個埠,如果想轉發多個埠請重復運行本腳本。 2.2 安裝配置 1、腳本安裝 註:以root用戶執行上面的命令 2、輸入的參數說明: 輸入本地埠:指定本機未被佔用的埠,用戶可自定義。 輸入遠程埠:遠程主機的真實的埠。 遠程主機:遠程主機的真實的IP地址。 3、配置保存位置 配置保存在/etc/rc.local文件中。 2.3 軟體卸載 2.4 使用展示 1、環境說明 192.168.42.128:配置socat的機器,監聽本地埠:13022 192.168.42.130:跳板遠程連接的機器。.sh的監聽埠為:22 2、配置 3、通過跳板連接到遠程機器 三、小結 1、socat是繼rinetd、Haproxy、iptables之後,埠轉發和跳板的又一神器,同時支持tcp和udp。通過此一鍵配置腳本配置,非常簡單便捷。 socat.sh

E. 關於埠的問題!

埠概念
在網路技術中,埠(Port)大致有兩種意思:一是物理意義上的埠,比如,ADSL Modem、集線器、交換機、路由器用於連接其他網路設備的介面,如RJ-45埠、SC埠等等。二是邏輯意義上的埠,一般是指TCP/IP協議中的埠,埠號的范圍從0到65535,比如用於瀏覽網頁服務的80埠,用於FTP服務的21埠等等。我們這里將要介紹的就是邏輯意義上的埠。

查看埠
在Windows 2000/XP/Server 2003中要查看埠,可以使用Netstat命令:
依次點擊「開始→運行」,鍵入「cmd」並回車,打開命令提示符窗口。在命令提示符狀態下鍵入「netstat -a -n」,按下回車鍵後就可以看到以數字形式顯示的TCP和UDP連接的埠號及狀態。

關閉/開啟埠
在介紹各種埠的作用前,這里啟的,比如Telnet服務的23埠、FTP服務先介紹一下在Windows中如何關閉/打開埠,因為默認的情況下,有很多不安全的或沒有什麼用的埠是開的21埠、SMTP服務的25埠、RPC服務的135埠等等。為了保證系統的安全性,我們可以通過下面的方法來關閉/開啟埠。

關閉埠
比如在Windows 2000/XP中關閉SMTP服務的25埠,可以這樣做:首先打開「控制面板」,雙擊「管理工具」,再雙擊「服務」。接著在打開的服務窗口中找到並雙擊「Simple Mail Transfer Protocol (SMTP)」服務,單擊「停止」按鈕來停止該服務,然後在「啟動類型」中選擇「已禁用」,最後單擊「確定」按鈕即可。這樣,關閉了SMTP服務就相當於關閉了對應的埠。

開啟埠
如果要開啟該埠只要先在「啟動類型」選擇「自動」,單擊「確定」按鈕,再打開該服務,在「服務狀態」中單擊「啟動」按鈕即可啟用該埠,最後,單擊「確定」按鈕即可。
提示:在Windows 98中沒有「服務」選項,你可以使用防火牆的規則設置功能來關閉/開啟埠。
埠分類

邏輯意義上的埠有多種分類標准,下面將介紹兩種常見的分類:

1. 按埠號分布劃分

(1)知名埠(Well-Known Ports)
知名埠即眾所周知的埠號,范圍從0到1023,這些埠號一般固定分配給一些服務。比如21埠分配埠分配給SMTP(給FTP服務,25簡單郵件傳輸協議)服務,80埠分配給HTTP服務,135埠分配給RPC(遠程過程調用)服務等等。

(2)動態埠(Dynamic Ports)
動態埠的范圍從1024到65535,這些埠號一般不固定分配給某個服務,也就是說許多服務都可以使用這些埠。只要運行的程序向系統提出訪問網路的申請,那麼系統就可以從這些埠號中分配一個供該程序使用。比如1024埠就是分配給第一個向系統發出申請的程序。在關閉程序進程後,就會釋放所佔用的埠號。
不過,動態埠也常常被病毒木馬程序所利用,如冰河默認連接埠是7626、WAY 2.4是8011、Netspy 3.0是7306、YAI病毒是1024等等。

2. 按協議類型劃分
按協議類型劃分,可以分為TCP、UDP、IP和ICMP(Internet控制消息協議)等埠。下面主要介紹TCP和UDP埠:

(1)TCP埠
TCP埠,即傳輸控制協議埠,需要在客戶端和伺服器之間建立連接,這樣可以提供可靠的數據傳輸。常見的包括FTP服務的21埠,Telnet服務的23埠,SMTP服務的25埠,以及HTTP服務的80埠等等。

(2)UDP埠
UDP埠,即用戶數據包協議埠,無需在客戶端和伺服器之間建立連接,安全性得不到保障。常見的有DNS服務的53埠,SNMP(簡單網路管理協議)服務的161埠,QQ使用的8000和4000埠等等。
常見網路埠

網路基礎知識!埠對照

埠:0
服務:Reserved
說明:通常用於分析操作系統。這一方法能夠工作是因為在一些系統中「0」是無效埠,當你試圖使用通常的閉合埠連接它時將產生不同的結果。一種典型的掃描,使用IP地址為0.0.0.0,設置ACK位並在乙太網層廣播。

埠:1
服務:tcpmux
說明:這顯示有人在尋找SGI Irix機器。Irix是實現tcpmux的主要提供者,默認情況下tcpmux在這種系統中被打開。Irix機器在發布是含有幾個默認的無密碼的帳戶,如:IP、GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。許多管理員在安裝後忘記刪除這些帳戶。因此HACKER在INTERNET上搜索tcpmux並利用這些帳戶。

埠:7
服務:Echo
說明:能看到許多人搜索Fraggle放大器時,發送到X.X.X.0和X.X.X.255的信息。

埠:19
服務:Character Generator
說明:這是一種僅僅發送字元的服務。UDP版本將會在收到UDP包後回應含有垃圾字元的包。TCP連接時會發送含有垃圾字元的數據流直到連接關閉。HACKER利用IP欺騙可以發動DoS攻擊。偽造兩個chargen伺服器之間的UDP包。同樣Fraggle DoS攻擊向目標地址的這個埠廣播一個帶有偽造受害者IP的數據包,受害者為了回應這些數據而過載。

埠:21
服務:FTP
說明:FTP伺服器所開放的埠,用於上傳、下載。最常見的攻擊者用於尋找打開anonymous的FTP伺服器的方法。這些伺服器帶有可讀寫的目錄。木馬Doly Trojan、Fore、Invisible FTP、WebEx、WinCrash和Blade Runner所開放的埠。

埠:22
服務:Ssh
說明:PcAnywhere建立的TCP和這一埠的連接可能是為了尋找ssh。這一服務有許多弱點,如果配置成特定的模式,許多使用RSAREF庫的版本就會有不少的漏洞存在。

埠:23
服務:Telnet
說明:遠程登錄,入侵者在搜索遠程登錄UNIX的服務。大多數情況下掃描這一埠是為了找到機器運行的操作系統。還有使用其他技術,入侵者也會找到密碼。木馬Tiny Telnet Server就開放這個埠。

埠:25
服務:SMTP
說明:SMTP伺服器所開放的埠,用於發送郵件。入侵者尋找SMTP伺服器是為了傳遞他們的SPAM。入侵者的帳戶被關閉,他們需要連接到高帶寬的E-MAIL伺服器上,將簡單的信息傳遞到不同的地址。木馬Antigen、Email Password Sender、Haebu Coceda、Shtrilitz Stealth、WinPC、WinSpy都開放這個埠。

埠:31
服務:MSG Authentication
說明:木馬Master Paradise、Hackers Paradise開放此埠。

埠:42
服務:WINS Replication
說明:WINS復制

埠:53
服務:Domain Name Server(DNS)
說明:DNS伺服器所開放的埠,入侵者可能是試圖進行區域傳遞(TCP),欺騙DNS(UDP)或隱藏其他的通信。因此防火牆常常過濾或記錄此埠。

埠:67
服務:Bootstrap Protocol Server
說明:通過DSL和Cable modem的防火牆常會看見大量發送到廣播地址255.255.255.255的數據。這些機器在向DHCP伺服器請求一個地址。HACKER常進入它們,分配一個地址把自己作為局部路由器而發起大量中間人(man-in-middle)攻擊。客戶端向68埠廣播請求配置,伺服器向67埠廣播回應請求。這種回應使用廣播是因為客戶端還不知道可以發送的IP地址。

埠:69
服務:Trival File Transfer
說明:許多伺服器與bootp一起提供這項服務,便於從系統下載啟動代碼。但是它們常常由於錯誤配置而使入侵者能從系統中竊取任何 文件。它們也可用於系統寫入文件。

埠:79
服務:Finger Server
說明:入侵者用於獲得用戶信息,查詢操作系統,探測已知的緩沖區溢出錯誤,回應從自己機器到其他機器Finger掃描。

埠:80
服務:HTTP
說明:用於網頁瀏覽。木馬Executor開放此埠。

埠:99
服務:Metagram Relay
說明:後門程序ncx99開放此埠。

埠:102
服務:Message transfer agent(MTA)-X.400 over TCP/IP
說明:消息傳輸代理。

埠:109
服務:Post Office Protocol -Version3
說明:POP3伺服器開放此埠,用於接收郵件,客戶端訪問伺服器端的郵件服務。POP3服務有許多公認的弱點。關於用戶名和密碼交 換緩沖區溢出的弱點至少有20個,這意味著入侵者可以在真正登陸前進入系統。成功登陸後還有其他緩沖區溢出錯誤。

埠:110
服務:SUN公司的RPC服務所有埠
說明:常見RPC服務有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、amd等

埠:113
服務:Authentication Service
說明:這是一個許多計算機上運行的協議,用於鑒別TCP連接的用戶。使用標準的這種服務可以獲得許多計算機的信息。但是它可作為許多服務的記錄器,尤其是FTP、POP、IMAP、SMTP和IRC等服務。通常如果有許多客戶通過防火牆訪問這些服務,將會看到許多這個埠的連接請求。記住,如果阻斷這個埠客戶端會感覺到在防火牆另一邊與E-MAIL伺服器的緩慢連接。許多防火牆支持TCP連接的阻斷過程中發回RST。這將會停止緩慢的連接。

埠:119
服務:Network News Transfer Protocol
說明:NEWS新聞組傳輸協議,承載USENET通信。這個埠的連接通常是人們在尋找USENET伺服器。多數ISP限制,只有他們的客戶才能訪問他們的新聞組伺服器。打開新聞組伺服器將允許發/讀任何人的帖子,訪問被限制的新聞組伺服器,匿名發帖或發送SPAM。

埠:135
服務:Location Service
說明:Microsoft在這個埠運行DCE RPC end-point mapper為它的DCOM服務。這與UNIX 111埠的功能很相似。使用DCOM和RPC的服務利用計算機上的end-point mapper注冊它們的位置。遠端客戶連接到計算機時,它們查找end-point mapper找到服務的位置。HACKER掃描計算機的這個埠是為了找到這個計算機上運行Exchange Server嗎?什麼版本?還有些DOS攻擊直接針對這個埠。

埠:137、138、139
服務:NETBIOS Name Service
說明:其中137、138是UDP埠,當通過網上鄰居傳輸文件時用這個埠。而139埠:通過這個埠進入的連接試圖獲得NetBIOS/SMB服務。這個協議被用於windows文件和列印機共享和SAMBA。還有WINS Regisrtation也用它。

埠:143
服務:Interim Mail Access Protocol v2
說明:和POP3的安全問題一樣,許多IMAP伺服器存在有緩沖區溢出漏洞。記住:一種LINUX蠕蟲(admv0rm)會通過這個埠繁殖,因此許多這個埠的掃描來自不知情的已經被感染的用戶。當REDHAT在他們的LINUX發布版本中默認允許IMAP後,這些漏洞變的很流行。這一埠還被用於IMAP2,但並不流行。

埠:161
服務:SNMP
說明:SNMP允許遠程管理設備。所有配置和運行信息的儲存在資料庫中,通過SNMP可獲得這些信息。許多管理員的錯誤配置將被暴露在Internet。Cackers將試圖使用默認的密碼public、private訪問系統。他們可能會試驗所有可能的組合。SNMP包可能會被錯誤的指向用戶的網路。

埠:177
服務:X Display Manager Control Protocol
說明:許多入侵者通過它訪問X-windows操作台,它同時需要打開6000埠。

埠:389
服務:LDAP、ILS
說明:輕型目錄訪問協議和NetMeeting Internet Locator Server共用這一埠。

埠:443
服務:Https
說明:網頁瀏覽埠,能提供加密和通過安全埠傳輸的另一種HTTP。

埠:456
服務:[NULL]
說明:木馬HACKERS PARADISE開放此埠。

埠:513
服務:Login,remote login
說明:是從使用cable modem或DSL登陸到子網中的UNIX計算機發出的廣播。這些人為入侵者進入他們的系統提供了信息。

埠:544
服務:[NULL]
說明:kerberos kshell

埠:548
服務:Macintosh,File Services(AFP/IP)
說明:Macintosh,文件服務。

埠:553
服務:CORBA IIOP (UDP)
說明:使用cable modem、DSL或VLAN將會看到這個埠的廣播。CORBA是一種面向對象的RPC系統。入侵者可以利用這些信息進入系統。

埠:555
服務:DSF
說明:木馬PhAse1.0、Stealth Spy、IniKiller開放此埠。

埠:568
服務:Membership DPA
說明:成員資格 DPA。

埠:569
服務:Membership MSN
說明:成員資格 MSN。

埠:635
服務:mountd
說明:Linux的mountd Bug。這是掃描的一個流行BUG。大多數對這個埠的掃描是基於UDP的,但是基於TCP的mountd有所增加(mountd同時運行於兩個埠)。記住mountd可運行於任何埠(到底是哪個埠,需要在埠111做portmap查詢),只是Linux默認埠是635,就像NFS通常運行於2049埠。

埠:636
服務:LDAP
說明:SSL(Secure Sockets layer)

埠:666
服務:Doom Id Software
說明:木馬Attack FTP、Satanz Backdoor開放此埠

埠:993
服務:IMAP
說明:SSL(Secure Sockets layer)

埠:1001、1011
服務:[NULL]
說明:木馬Silencer、WebEx開放1001埠。木馬Doly Trojan開放1011埠。

埠:1024
服務:Reserved
說明:它是動態埠的開始,許多程序並不在乎用哪個埠連接網路,它們請求系統為它們分配下一個閑置埠。基於這一點分配從埠1024開始。這就是說第一個向系統發出請求的會分配到1024埠。你可以重啟機器,打開Telnet,再打開一個窗口運行natstat -a 將會看到Telnet被分配1024埠。還有SQL session也用此埠和5000埠。

埠:1025、1033
服務:1025:network blackjack 1033:[NULL]
說明:木馬netspy開放這2個埠。

埠:1080
服務:SOCKS
說明:這一協議以通道方式穿過防火牆,允許防火牆後面的人通過一個IP地址訪問INTERNET。理論上它應該只允許內部的通信向外到達INTERNET。但是由於錯誤的配置,它會允許位於防火牆外部的攻擊穿過防火牆。WinGate常會發生這種錯誤,在加入IRC聊天室時常會看到這種情況。

埠:1170
服務:[NULL]
說明:木馬Streaming Audio Trojan、Psyber Stream Server、Voice開放此埠。

埠:1234、1243、6711、6776
服務:[NULL]
說明:木馬SubSeven2.0、Ultors Trojan開放1234、6776埠。木馬SubSeven1.0/1.9開放1243、6711、6776埠。

埠:1245
服務:[NULL]
說明:木馬Vodoo開放此埠。

埠:1433
服務:SQL
說明:Microsoft的SQL服務開放的埠。

埠:1492
服務:stone-design-1
說明:木馬FTP99CMP開放此埠。

埠:1500
服務:RPC client fixed port session queries
說明:RPC客戶固定埠會話查詢

埠:1503
服務:NetMeeting T.120
說明:NetMeeting T.120

埠:1524
服務:ingress
說明:許多攻擊腳本將安裝一個後門SHELL於這個埠,尤其是針對SUN系統中Sendmail和RPC服務漏洞的腳本。如果剛安裝了防火牆就看到在這個埠上的連接企圖,很可能是上述原因。可以試試Telnet到用戶的計算機上的這個埠,看看它是否會給你一個SHELL。連接到600/pcserver也存在這個問題。

F. DDOS攻擊之DNS放大攻擊

此DDoS攻擊是基於反射的體積分布式拒絕服務(DDoS)攻擊,其中攻擊者利用開放式DNS解析器的功能,以便使用更大量的流量壓倒目標 伺服器 或網路,從而呈現伺服器和它周圍的基礎設施無法進入。

所有放大攻擊都利用了攻擊者和目標Web資源之間的帶寬消耗差異。當在許多請求中放大成本差異時,由此產生的流量可能會破壞網路基礎設施。通過發送導致大量響應的小查詢,惡意用戶可以從更少的內容獲得更多。由具有在每個機器人這個倍數乘以僵屍網路進行類似的請求,攻擊者是從檢測既混淆和收獲大大提高了攻擊流量的好處。

DNS放大攻擊中的一個機器人可以被認為是一個惡意的少年打電話給餐館並說「我將擁有一切,請給我回電話並告訴我整個訂單。」當餐廳要求時一個回叫號碼,給出的號碼是目標受害者的電話號碼。然後,目標接收來自餐館的電話,其中包含許多他們未請求的信息。

由於每個機器人都要求使用欺騙性IP地址打開DNS解析器,該IP地址已更改為目標受害者的真實源IP地址,然後目標會從DNS解析器接收響應。為了創建大量流量,攻擊者以盡可能從DNS解析器生成響應的方式構造請求。結果,目標接收到攻擊者初始流量的放大,並且他們的網路被虛假流量阻塞,導致拒絕服務。

攻擊者使用受損端點將帶有欺騙性IP地址的UDP數據包發送到DNS recursor。數據包上的欺騙地址指向受害者的真實IP地址。

每個UDP數據包都向DNS解析器發出請求,通常會傳遞諸如「ANY」之類的參數,以便接收可能的最大響應。

在收到請求後,嘗試通過響應提供幫助的DNS解析器會向欺騙的IP地址發送大量響應。

目標的IP地址接收響應,周圍的網路基礎設施因流量泛濫而變得 不堪重負 ,導致拒絕服務。

雖然一些請求不足以取消網路基礎設施,但當此序列在多個請求和DNS解析器之間成倍增加時,目標接收的數據放大可能很大。探索有關反射攻擊的更多技術細節。

對於運營網站或服務的個人或公司,緩解選項是有限的。這是因為個人的伺服器雖然可能是目標,但卻不會感受到體積攻擊的主要影響。由於產生了大量流量,伺服器周圍的基礎設施會產生影響。Internet服務提供商(ISP)或其他上游基礎架構提供商可能無法處理傳入流量而不會變得不堪重負。因此,ISP可能將所有流量黑洞到目標受害者的IP地址,保護自己並使目標站點離線。除Cloudflare DDoS保護等非現場保護服務外,緩解策略主要是預防性互聯網基礎設施解決方案。

DNS放大攻擊的一個重要組成部分是訪問開放式DNS解析器。通過將配置不當的DNS解析器暴露給Internet,攻擊者需要做的就是利用DNS解析器來發現它。理想情況下,DNS解析器應僅向源自受信任域的設備提供其服務。在基於反射的攻擊的情況下,開放的DNS解析器將響應來自Internet上任何地方的查詢,從而允許利用漏洞。限制DNS解析器以使其僅響應來自可信源的查詢使得伺服器成為任何類型的放大攻擊的不良工具。

由於攻擊者僵屍網路發送的UDP請求必須具有欺騙受害者IP地址的源IP地址,因此降低基於UDP的放大攻擊有效性的關鍵組件是Internet服務提供商(ISP)拒絕任何內部流量欺騙的IP地址。如果從網路內部發送一個數據包,其源地址使其看起來像是在網路外部發起的,那麼它可能是一個欺騙性數據包,可以被丟棄。Cloudflare強烈建議所有提供商實施入口過濾,有時會聯系那些 不知不覺 地參與DDoS攻擊並幫助他們實現漏洞的ISP。

G. 昆侖通態modbus-UDP通信需要寫腳本程序嗎

昆侖通態里有驅動,用莫迪康plc的modbus-udp,這一套機制好像就是莫迪康公司的