`
wbj0110
  • 浏览: 1604421 次
  • 性别: Icon_minigender_1
  • 来自: 上海
文章分类
社区版块
存档分类
最新评论

dos攻击和Web服务器存在重大安全漏洞

阅读更多

dos攻击有很多值得学习的地方,这里我们主要介绍dos攻击,包括介绍dos攻击等方面

安全专家罗伯特・汉森(RobertHansen)近日表示,Apache和其它Web服务器存在一个重大安全漏洞,可被黑客利用发起一种新拒绝服务(dos)攻击。

汉森将这种攻击称为“Slowloris”。传统的dos攻击往往是通过发送大量的数据来达到使网站宕机的目的,而Slowloris只需通过少数数据包就能实现同样的效果。

汉森表示,一个典型的dos攻击可能需要1000台计算机来让某个Web服务器宕机,因为攻击者需要它们发送大量数据来占满该网站线路的带宽,从而让别人无法再访问该服务器。而Slowloris不用如此,攻击者只需要在攻击开始的时候发送1000个左右数据包,然后每分钟继续发送200-300个数据包即可。

Slowloris并不是通过大流量数据来轰炸一个网站,而是通过发送局部http请求来占据一个Web服务器的可用连接。汉森表示,“你发送了一个请求,但你从没有实际完成这个请求,如果你发送数百个局部请求,Apache将等待很长时间来等每一个连接告诉它需要执行的内容。”

汉森表示,Apache服务器一般会限制同时打开的线程的数量,如果它未加限制,攻击者则可以使用内存耗尽或其他形式的手法来对其攻击。

目前存在该漏洞的Web服务器包括Apache 1.x、Apache2.x、dhttpd、GoAheadWebServer和Squid,但这种攻击对IIS6.0、IIS7.0或lighttpd无效。IIS等服务器使用“工作池”,可以打开其资源支持的任意多连接。

据汉森表示,该攻击不会影响使用负载均衡技术的大型网站 

come from internet

分享到:
评论

相关推荐

    WEB 服务器配置安全规范

    【WEB服务器配置安全...综上所述,保障Web服务器安全不仅需要选择安全的软件,还需要持续关注安全更新,正确配置和维护服务器,以及实施多层次的安全策略。这将有助于防止潜在的攻击,保护服务器免受恶意用户的侵害。

    WEB服务器配置安全规范[总结].pdf

    4. 恶意的攻击者进行“拒绝服务”(DoS)攻击的安全缺陷:这是最新在 6 月 17 日发现的漏洞,存在于 Apache 的 chunk encoding 中。 二、Apache 服务器配置安全规范 1. 正确维护和配置 Apache 服务器:正确维护和...

    软件安全测试·DoS·HTTP慢速攻击

    测试目的:DoS 攻击危害大,可导致正常的用户无法访问 web 应用(服务器拒绝提供服务),攻击方式多样,此处采用相对隐蔽的 HTTP 慢速攻击方式进行攻击。 测试用例级别:基本 设计者:tcf 评审者:50958330@qq.com ...

    Web_API_安全漏洞与检测.pdf

    WAF通常需要具备学习能力,以便不断适应新的威胁和攻击模式。 最后,Web API安全开发建议涉及一系列开发阶段的安全措施,比如使用安全的编程实践,进行代码审计和漏洞扫描,实施严格的数据输入和输出过滤,设置适当...

    web中间件常见漏洞总结.pdf

    然而,由于其复杂性和广泛的使用,Web中间件也成为了攻击者的目标,存在多种可能的安全漏洞。以下是对这些常见漏洞的详细总结: 1. **SQL注入**:当Web应用未能正确过滤或转义用户输入的数据时,攻击者可以插入恶意...

    web漏洞概述

    综上所述,防治Web漏洞需要全方位的安全策略,包括但不限于正确的服务器配置、输入验证、编码安全、限制权限以及使用最新的安全框架和库。同时,定期进行安全审计和渗透测试也是必不可少的,以便及时发现和修复潜在...

    Web服务器安全防范.doc

    Web服务器安全防范是确保互联网服务稳定性和数据保护的关键任务。Web服务器,作为World Wide Web的主要载体,负责提供信息浏览服务,使用HTTP协议处理客户端(浏览器)的请求,并根据请求发送相应的文件。随着Web...

    精品专题(2021-2022年收藏)Web服务器安全防护技术分析与探讨.doc

    同时,定期进行安全审计和漏洞扫描也是确保Web服务器安全的重要步骤。 总的来说,构建Web服务器的安全策略需要多层防护,结合技术手段与管理措施,以达到最佳的安全效果。通过深入了解和应用上述防护技术,可以显著...

    Apache Web服务器安全设置注意事项.docx

    Apache Web服务器是全球最受欢迎的Web服务器之一,但其广泛使用也使其成为了黑客攻击的主要目标。以下是一些关于Apache服务器安全设置的重要注意事项: 1. **HTTP拒绝服务(DoS)攻击**: - 数据包洪水攻击:攻击...

    web安全&漏洞挖掘.zip(中文)

    7. **WEB安全-杂类知识**:这个标签可能涵盖了Web安全领域的各种边缘话题,比如密码学原理、Web应用防火墙(WAF)的工作机制、服务器安全配置、最新的安全趋势和案例分析等。 总的来说,这个压缩包提供了一个全面的...

    web中间件常见漏洞分析

    IIS服务支持多种功能,包括Web服务器、FTP服务器等。尽管IIS服务功能强大,但其也存在一些漏洞,这些漏洞可能导致攻击者对Web应用程序发起攻击。 IIS解析漏洞指的是IIS在处理特定请求时的一种错误解析机制,它可以...

    Web中间件常见漏洞总结.pdf

    中间件的安全问题常常成为黑客攻击的目标,因此深入理解和掌握Web中间件常见漏洞的知识对于网络安全防护至关重要。下面,我们将围绕文档提及的IIS中间件,总结其常见漏洞类型及修复建议。 1. IIS解析漏洞 IIS解析...

    PHP multipartform-data 远程DOS漏洞

    绿盟扫描器是一款常见的网络安全扫描工具,它能够检测出网络环境中的各种安全漏洞,包括PHP的multipart/form-data远程DoS漏洞。当你看到“绿盟扫描器直接扫出来的漏洞验证”时,这意味着你的系统可能已经暴露在这种...

    CGI安全漏洞资料速查 v1.0(一)

    CGI(Common Gateway Interface)是Web服务器与外部应用程序...通过实施这些策略,可以显著降低CGI安全漏洞带来的风险,保障Web服务器的稳定和安全。同时,定期进行安全扫描和漏洞评估也是维护CGI环境安全的重要环节。

    第八章 Web攻击及防御技术1

    6. **防火墙和入侵检测系统**:阻止未经授权的访问和攻击。 7. **Web应用防火墙(WAF)**:专门用于保护Web应用的防火墙,阻止恶意流量。 8. **安全培训**:提高用户和管理员的安全意识,防止社会工程学攻击。 9. **...

    PHPDOS, multipart/form-data 远程dos漏洞利用程序

    "PHPDOS.exe"可能是Windows环境下运行的PHPDOS工具,它允许攻击者方便地测试其目标服务器是否存在此类漏洞。"说明.txt"可能包含了如何使用该工具的详细步骤和注意事项,包括如何配置攻击参数以及如何运行多实例以...

    「工控安全」安全漏洞概念及分类 - 安全运维.zip

    安全漏洞是指存在于硬件、软件或系统设计中的缺陷或弱点,这些缺陷可以被恶意攻击者利用,导致系统遭受未经授权的访问、数据泄露、系统崩溃或其他安全事件。漏洞通常源于编程错误、设计疏忽或是配置不当,它们可能是...

    ssl dos 用于测试https网站

    HTTPS(HyperText Transfer Protocol Secure)是HTTP协议与SSL/TLS协议的结合,用于在浏览器和Web服务器之间建立安全连接。 **DOS攻击**:DoS(Denial of Service)攻击是一种恶意网络攻击,攻击者通过发送大量请求...

    逆向工程与Web安全

    渗透测试是评估Web应用安全性的一种方式,通过模拟攻击来找到潜在的安全漏洞。而安全箱子可能指的是某种安全沙箱环境,用于在隔离的环境下运行和测试代码。Curl是一个常用的命令行工具和库,用于处理URL请求,其安全...

Global site tag (gtag.js) - Google Analytics