反黑風暴·記一次遭遇 SSDP DDoS 和 EternalBlue(永恒之藍)攻擊經歷
- 前言
- 故事一:SSDP DDoS
- 故事二:EternalBlue(永恒之藍)
- 總結
- 參考
作者:高玉涵
時間:2021.12.07 15:45
博客:blog.csdn.net/cg_i
前言
?就在昨天下午我所處的內網被 DDoS 攻擊,萬幸的是攻擊來自內部,除所處網路因攻擊不堪重負癱瘓,期間并未波及其它,因發生在內部,定位也較為輕松,找到中毒的電腦,拔掉它的網線、殺毒、打上補丁,故障排除,本想“事去佛衣了”沒曾想,今天一大早又遭遇“永恒之藍”病毒攻擊,既然如此索性將此次遭遇分享,如果能夠對大家有所啟發將萬分榮幸,
故事一:SSDP DDoS
?2021年12月6日15 時,辦公室里正在認真作業而忙碌的同事,突然發現使用的內網電腦,操作出現卡頓嚴重到連滑鼠游標也無法移動,與此同時還伴隨著網路中斷,而一些同事無心將網線拔掉的舉動,發現電腦即刻恢復正常,插上網線后又出現先前癥狀,
?此時我一個激靈,憑經驗判斷網路一定遭到了攻擊,抓包后果然驗證了先前的判斷,網路中充斥著不正常的 SSDP 廣播包,

?經過統計 240 這臺機器,當前時間 53s 到 54s 間,1 秒內發送了 998,672 個資料包 1,104,788 * 179 Bytes 資料就達 170 M 之多,而此時攻擊已經持續超過 30 分鐘,整個網路帶寬早已被占用耗盡,又因為發送的是廣播資料,內網中每臺電腦在接收到廣播后又必須應答(本身也要發送一些應答資料),網路中的電腦近百臺,攻擊規模瞬間被放大以幾何級增長,受攻擊的電腦疲于接收、應答及等待回復(網路已癱瘓回復資料不能正常傳回直至超時)直至耗盡 CPU 資源,這也就是為什么會出開頭的描述,內網中的每臺電腦 CPU 風扇狂轉,同時系統出現卡頓現象,


?定位到攻擊源后,接下來的事情就比較簡單了,拔掉網線、殺毒、打上系統漏洞補丁,故障排除,

?這里要特別說明一下,在內部遭遇 DDoS 攻擊的網路,除了要斷開攻擊源主機的網路,還必須要重啟一下核心網路設備,因為雖然攻擊源主機斷開了,但攻擊資料包還在網路中(俗稱網路被“毒化”)否則網路攻擊依然不會停止,
故事二:EternalBlue(永恒之藍)
?2021年12月7日8 時30分,跟往常一樣,打開電腦準備一天的作業,可能緣于大家對昨天的攻擊還心有余悸,同事還在半開玩笑的說,覺得網路又有一點卡頓,但這次電腦并未見例外,我也沒當回事,只當是同事間開的玩笑,但又鬼使神差的,習慣性抓了一會包,這一看不得了,還真讓我發現了點珠絲馬跡,

?根據我以往的經驗,發現網路中存在利用微軟 MS17-010 漏洞的資料報文,即使一時還不能斷定是病毒所為,起碼從報文資訊中可得知,有“人”在通過匿名方式窮舉 SMB 共享密碼的行為,定位到攻擊源后,接下來的事情就比較簡單了,拔掉網線、殺毒、打上系統漏洞補丁,故障排除,
?通過殺毒結果印證了我先前的猜測,這臺電腦的確中了“永恒之藍”病毒,好在發現的早事態并未進一步擴大,

總結
?通過上述兩個我親身經歷的故事,發現這些遭受攻擊,癥狀比較嚴重的電腦,都存在一個共性問題,就是使用的作業系統是 WIN10 以下, 都是 WIN7 系統,且都是沒有安裝殺毒軟體,或病毒庫版久沒更新,更要命的是系統自帶的防火墻也沒有啟用,即使開了防火墻,默認啟用了共享目錄及列印機服務、UPNP 即插即用服務,前者易被“永恒之藍”病毒利用,后者易被 SSDP DDoS利用,
?所以這里強烈建議大家,平時要重視資訊安全防護作業,特別是在內網環境,不僅要安裝殺毒軟體、開啟防火墻、打補丁,有條件的話在網關或系統防火墻里關閉 139、135、445、1900 埠(SSDP DDoS利用)這些埠平時內網里也使用不到,
參考
- 由永恒之藍病毒引發的運維安全思考——網路邊界防御篇
- 分布式拒絕服務攻擊(英文意思是Distributed Denial of Service,簡稱DDoS)
- 簡單服務發現協議(SSDP,Simple Service Discovery Protocol)
- 通用即插即用(英語:Universal Plug and Play,簡稱UPnP)
- DDoS攻擊的發展和應對
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/376963.html
標籤:其他
上一篇:代碼審計之檔案上傳漏洞實驗
下一篇:高級密碼學復習1-HUST版
