A lire également
mercredi 10 mars 2010
Brève
Malwares, attaques, spam : les chiffres déprimants de Barracuda Networks
|
NKiller2, le déni de service oubliéLe frère caché de Slowloris ?Il n'y a pas que Slowloris dans le monde des dénis de service du moment. NKiller2, apparu au même moment, est lui aussi un outil d'exploitation simple à utiliser, capable de faire tomber un serveur ou un équipement réseau avec très peu de ressources. Mais il s'agit cette fois d'une attaque TCP, et non applicative. Quelque peu occulté par la popularité de Slow Loris, l'outil de déni de service NKiller2 n'en demeure pas moins une menace latente. Comme pour son illustre cousin, il s'agit de faire du neuf avec du vieux : la technique d'attaque est connue, mais la nouveauté réside dans la disponibilité d'un outil d'attaque pré-packagé. NKiller2 est également, comme Slowloris, très léger en ressources exigées côté client, ce qui en fait un candidat idéal pour un botnet. "Il maintient notamment un état précis des connexions ouvertes grâce un cookie de connexion (cookie TCP inversé en quelque sorte), ce qui lui permet lui de ne conserver que très peu de choses en local", explique Jérémy D’Hoinne, directeur produits chez NETASQ. La ressemblance s'arrête toutefois ici : alors que Slowloris est un DoS applicatif qui ne cible que Apache et certains serveurs web, NKiller2 attaque au niveau de la pile TCP/IP et peut donc concerner un panel d'équipements réseau plus vaste. Le principe de l'attaque consiste à empêcher le système d'exploitation de libérer la mémoire allouée à une connexion, en lui renvoyant de temps à autre (le timing est important) un simple paquet lui indiquant qu'il reste encore des choses à venir. Il est ainsi facile de saturer la mémoire en demandant toujours plus de connexions qui ne seront jamais purgées. La protection contre cette attaque exige de surveiller en temps réel l'état du serveur afin de repérer un surplus connexions en attente, et purger ces dernières des cookies de connexion. Il semblerait cependant que l'outil ne soit pas franchement exploité pour l'instant.
Les membres de la communauté ont publié 1 commentaire(s) à propos de cet article. Seuls les membres peuvent visualiser et prendre part aux discussions. Si vous disposez d'un compte sur la plate-forme SecurityVibes, merci de vous authentifier.
Contenus en rapport
|
Publicité
Questions & Réponses en rapport
Bloquez-vous IPredator en entrée comme en sortie ? (5 Réponses)
Vous avez déployé un IPS et vous pouvez en parler ? (13 Réponses)
Découvrez et évaluez les sociétés en rapport avec cet article
Rechercher
Nos flux RSS
Social Web
|
|||||||||||||
Brève
Brève



