Memcached DDoS 攻擊的 PoC 漏洞程式碼遭公開,自我防禦四措施

三月初發生了兩起破記錄的分散式阻斷服務 (DDoS) 事件。第一起是 GitHub 遭到史無前例 1.35 Tbps 的 DDoS 攻擊;五天後 Arbor Networks 證實,一家美國服務供應商遭到 1.7 Tbps 的 DDoS 攻擊。自從攻擊者開始濫用 Memcached 伺服器放大資源,分散式阻斷服務攻擊 (DDoS) 攻擊的等級就急遽上升。

Memcached DDoS 攻擊的 PoC 漏洞程式碼被公開

Memcached 伺服器如何遭到濫用?

攻擊者假冒目標的 IP 位址,向許多 Memcached 伺服器送出請求,而目標接收到的回應流量,可能高於請求本身 50,000 倍,導致受害者的網站遭到龐大的惡意流量轟炸。這種手法類似於反射攻擊,其曾在 2013 年及 2014 年引發災情,但這次使用的服務不同,威力更加強大。

最近,Memcached 放大式攻擊的兩種概念驗證 (PoC) 漏洞程式碼,顯示出這類大規模 DDoS 攻擊的發動方式。第一個PoC 名為 Memcrashed,位於 Python 指令碼中,其藉由 Shodan 搜尋引擎鎖定易受攻擊的 Memcached 伺服器,再透過它們攻擊目標。只需幾秒鐘執行工具,就能完成這項過程。

第二個 PoC 則發佈在 Pastebin 上,其以 C 語言寫成,附有 17,000 個易受攻擊的 Memcached 伺服器清單。這個指令碼會使用清單上的伺服器,針對特定目標發動 DDoS 攻擊。

使用者該如何緩解這類威脅?

DDoS 攻擊利用 Memcached 伺服器的消息傳出後,尋求解決方案的討論也隨之展開。除了通用的 DDoS 防護服務以外,有位研究人員提出一種針對 Memcached 伺服器的緩解技術。

memcachedserv

這項「銷毀開關 (kill switch)」的機制經測試證實完全有效。採取「全部清除」的方法,可使易受攻擊的伺服器快取徹底失效,進而阻止 DDoS 攻擊者的惡意酬載。

許多網站業主隨後展開行動,報告指出,數台明顯易受攻擊的 Memcached 伺服器在首起 DDoS 攻擊發生後停止運作。Memcached 團隊也著手處理伺服器濫用的問題,並於 2 月 28 日的安全版本更新中發佈 1.5.6 版。

除了將伺服器更新至最新版本,並使用「全部清除」的緩解技術之外,擔心遭受 DDoS 攻擊的使用者還可採取以下四個措施:

  1. 確認伺服器是否必要開放外部存取,並盡量避免使用可公開存取的工具。
  2. 確保上游供應商不只一家,如此在主要供應商遭到大量攻擊時,即可容錯轉移至其他連結。
  3. 確認網路供應商採取防偽措施 (例如 BCP38 和 84),以免 DDoS 反射攻擊使用這類假冒封包入侵網路。
  4. 確認網路是否有良好的流量監控功能 (傳入和傳輸流量均需要),並使用網路入侵防護工具,例如 趨勢科技的Deep Discovery Inspector及 TippingPoint。趨勢科技Deep Security 也提供多種網路安全功能,如深度封包檢測、入侵防禦 (IPS)、主機防火牆等。已發佈下列 IPS 規則,以利主動防範上述威脅:

    – 1008918-Identified Memcached Amplified Reflected Response
    – 1008916-Identified Memcached Reflected UDP Traffic

DDoS 攻擊強度遽增,如今隨著 PoC 公開,預計攻擊會越來越頻繁。網路罪犯也會不斷嘗試強化威脅,並設法從攻擊中牟利。使用者必須保持優勢,搶先行動,保護好伺服器安全,防患於未然。

◎原文來源:PoC Exploits for Memcached DDoS Attacks Published Online

網路隱私常見問題

免費無線上網安全嗎?如何在Facebook 上隱身, 不讓特定朋友知道你上線?網路攝影機也會成為攻擊他人的幫凶? 趨勢科技 3C 好麻吉為大家整理了 網路隱私常見問題,持續更新中…,如果大家還有其他關於網路隱私的問題,歡迎Android 用戶安裝 i3C app,趨勢科技專業線上客服團隊,協助您解決在手機或電腦上遇到的問題。

 

上網常見問題列表:
上網輸入個資前,你有先檢查網址列是否有這個嗎?

下載應用程式時為何要注意存取權限設定?

如何隱藏舊情人動態?

【FB 與 IG 隱私設定】出遊打卡,把親友拖下水,還告訴小偷:闖空門正是時候?

當心Google 隱私帳戶的個人資料外洩! 趕緊管理應用程式存取權限

裸照外流,只有A 咖女星要擔心?預防雲端資料外流,六個小提醒

受夠了臉書被洗版? FB ”保持距離”與”暫停追蹤”設定教學

如何設定雙重認證? 給網路帳號雙重的保障

網路正妹想跟我當 fb 好友,該不該接受呢?三步驟從大頭貼揪出臉書假帳號!

如何在Facebook 上隱身, 不讓特定朋友知道你上線?

被朋友的標籤出賣了? facebook 照片不想被朋友標記,請這麼做

你不是志玲姐姐沒關係? 不是 A 咖明星也必學的手機、電腦送修注意事項!

《資安漫畫》網路攝影機也會成為攻擊他人的幫凶?

使用Google以圖找圖,快速又有效的方法

免費無線上網安全嗎? 當心駭客也喜歡跟你一起連線公共 Wi-Fi !

《資安漫畫》離開座位時,你的螢幕有上鎖嗎?

CPU使用率異常高,你的電腦也淪落為挖礦機了嗎?

歷年被破解的懶人密碼,你中了嗎?(同場加映:密碼攻擊手法解析)

繼續閱讀

CIGslip 駭客技巧可讓駭客避開 Microsoft Code Integrity Guard 程式碼完整性保護機制

 

資安研究人員發現了一種可避開 Microsoft Code Integrity Guard (CIG) 程式碼完整性保護機制的攻擊技巧,將惡意程式庫注入受 CIG 保護的應用程式和執行程序,例如 Microsoft Edge 瀏覽器。

CIG 如何運作?

CIG 是從 Windows 10 和 Windows Server 2016 開始導入的一項程式碼保護機制,屬於 Device Guard 裝置保護機制的一環,Microsoft 的 Edge 瀏覽器即支援 CIG。第三方軟體廠商也可在自己的應用程式當中加入 CIG 機制。支援 CIG 的應用程式只能載入 Microsoft 和 Windows Store 簽署的動態連結程式庫 (DLL) 和二進位檔案,如此可防止應用程式被注入不肖的程式碼。此外,CIG 也可攔截銀行木馬程式在瀏覽器 (如 Edge) 內顯示網路釣魚內容的程式碼。

[資訊安全指南:如何防範網頁注入]

CIGslip 如何避開 CIG 機制?

這個稱為「CIGslip」的攻擊技巧能避開 CIG 的保護機制,不需在系統記憶體內注入未經簽署的程式碼。惡意程式可利用 CIGslip 的技巧模仿正常 DLL 載入執行程序的方式來避開 CIG 的保護。接著,將無 CIG 保護的執行程序內部的惡意程式碼載入受 CIG 保護的執行程序當中,這就是駭客將其程式碼注入應用程式的方式。 繼續閱讀

手機邊充電邊聽音樂,少女觸電身亡!切記三點防悲劇

根據《每日郵報》報導,巴西一名17歲少女被家人發現倒臥不治,耳朵上還戴著熔化的耳機。警方初步判斷,少女邊聽音樂邊將手機充電,導致觸電。家人表示事發當時有發生打雷、閃電,詳細觸電原因還得要進一步調查。

另外,2015 年越南一名國三少女,睡前將智慧型手機接上電線充電,沒想到卻在睡夢中遭到漏出強烈電流電擊身亡,當時手中還握著燒焦的充電線,警方懷疑是充電器故障造成!相關報導:   窗外打雷、閃電!少女用手機聽歌觸電 耳機熔化耳中身亡 

看到這些一邊充電一邊使用手機而發生意外的事件,先不要太惶恐,其實大部分這類事件主要的肇事原因並不是因為一邊充電一邊使用手機所導致的,正常情況下手機充電時,電壓經手機充電器的變壓器調降後,只剩下五到十伏特,因此即使是手機漏電或充電器漏電,電死人的機率也很小,因此大多關於手機的危險事件往往是使用者的不良使用習慣所導致的,趨勢科技3C好麻吉為您提出與手機充電相關的三個安全建議:

繼續閱讀