3-L3-IP欺骗-day11

3-L3-IP欺骗-day11
IP源地址欺骗IP Spoofing 文章目录一、原理二、主要分类与利用场景1. 单向欺骗简单介绍隐藏攻击者身份1. 什么是单向欺骗详细介绍为什么可以实现1️⃣ IP 协议无状态、无认证2️⃣ TCP 三次握手的特性三、目的✅ 目的 1隐藏攻击者真实身份最核心✅ 目的 2绕过基于源 IP 的访问控制ACL / 白名单✅ 目的 3耗尽目标资源DoS 辅助✅ 目的 4盲攻击Blind Attack老系统2. 反射/放大攻击简单介绍DRDoS分布式反射拒绝服务2. 为什么叫反射 放大详细介绍二、原理四步链路三、攻击三要素四、常见反射协议与放大倍数五、攻击效果1️⃣ “以小博大”2️⃣ 隐蔽性强3️⃣ 破坏力大4️⃣ 典型案例一句话总结一、原理IP协议在设计之初为了保证传输效率并未对IP头部中的“源IP地址”字段做真实性校验。操作系统允许应用程序通过原始套接字raw socket直接构造包含任意源IP的数据包。攻击者借此发送源IP被篡改的数据包接收方无法仅凭IP头判断该地址是否为发送方的真实地址。二、主要分类与利用场景1. 单向欺骗简单介绍隐藏攻击者身份攻击者将数据包的源IP伪造为第三方如8.8.8.8发送给目标服务器。服务器会将响应包如SYN-ACK发送给被伪造的第三方而非攻击者。核心用途隐匿行踪使安全设备难以通过源IP追溯攻击者真实位置。绕过访问控制伪造受信任网段的IP地址绕过基于源IP的ACL或黑名单。盲攻击在老式系统中若结合TCP序列号预测可伪造完整的TCP会话。1. 什么是“单向”欺骗详细介绍单向欺骗 只发请求不收响应。攻击者伪造源 IP 发包给目标但并不接收目标返回的响应包整个攻击链路只有“去程”没有“回程”。✅ 和“反射放大”的区别单向欺骗攻击者 → 目标响应发给无辜第三方或被丢弃反射放大攻击者 → 反射器 → 受害者利用第三方回包放大为什么可以实现1️⃣ IP 协议“无状态、无认证”IPv4 头部里的Source IP字段没有任何签名 / MAC / 校验机制路由器只负责“按目的 IP 转发”不会验证源 IP 是否真实属于发送接口---------------------- | IP Header | |----------------------| | Src IP: 8.8.8.8 | ← 攻击者随便填 | Dst IP: 10.0.0.5 | | Protocol: TCP | | ... | ----------------------只要底层网络设备没做 uRPF / Anti-Spoofing ACL这个包就会被正常转发。2️⃣ TCP 三次握手的特性以 TCP SYN 为例攻击者 → 目标SYN (src8.8.8.8) 目标 → 8.8.8.8SYN-ACK发给无辜第三方 攻击者不回 ACK也不需要目标服务器不知道对方不存在或不回应它会为伪造的源 IP 建立半连接SYN_RECV 状态三、目的✅ 目的 1隐藏攻击者真实身份最核心场景作用溯源对抗安全设备看到的源 IP 是伪造的日志无法直接定位攻击者绕过封禁防火墙封的是伪造 IP攻击者自身 IP 不受影响合规规避跨国/跨司法辖区伪造 IP增加执法成本 在内网渗透中这是“低调行动”的关键手段。✅ 目的 2绕过基于源 IP 的访问控制ACL / 白名单很多企业内网的信任模型是信任 10.0.0.0/24 → 允许访问核心数据库攻击者只要hping3 --spoof 10.0.0.50 -S 10.0.0.100 -p 3306就可能绕过防火墙 ACL绕过数据库 IP 白名单绕过 WAF/IPS 的源 IP 规则✅ 目的 3耗尽目标资源DoS 辅助单向欺骗常用于制造大量半连接辅助 DoS 攻击资源消耗方式TCP Backlog伪造大量不同源 IP 的 SYNConntrack 表防火墙为每个“伪连接”分配状态CPU 中断处理无意义的 SYN-ACK 回应⚠️ 注意单向欺骗本身带宽消耗很小但对“状态型设备”杀伤力大。✅ 目的 4盲攻击Blind Attack老系统在老式 OS / IoT 设备中TCP ISN初始序列号可预测攻击者可以伪造 SYNsrc可信IP预测服务器回的 SYN-ACK 序列号直接发 ACK无需收包建立“单向可用”的 TCP 会话 现代系统已通过随机 ISN 基本修复但在老旧路由器嵌入式设备工控系统仍有现实风险。 一句话总结单向欺骗是“触发型攻击”不是“交互型攻击”。2. 反射/放大攻击简单介绍DRDoS分布式反射拒绝服务这是IP欺骗最具破坏性的应用形式也是当前DDoS攻击的主流。攻击流程攻击者控制僵尸网络向互联网上大量开放的反射器如DNS、NTP服务器发送请求包。将请求包的源IP伪造为受害者的IP地址。反射器收到请求后将远大于请求体积的响应包发送给受害者形成流量放大。常见反射协议与放大倍数协议端口放大倍数Memcached11211~50000x最猛烈NTP123~556xChargen19~358xSNMP161~100xDNS/SSDP53/1900~30x特点攻击者无需占据大量带宽只需利用开放的反射器和IP欺骗能力即可发动TB级的DDoS攻击。反射/放大攻击Reflection Amplification DDoS简称 DRDoS是 IP 源地址欺骗最具破坏性的应用形式也是当前公网 DDoS 的主流形态。它的核心思想是借刀杀人利用互联网上大量开放服务的协议特性把小请求变成打向受害者的大流量。2. 为什么叫反射 放大详细介绍这两个词分别对应攻击的两个机制反射Reflection攻击者伪造受害者 IP 向第三方服务器发请求第三方服务器按协议规范如实把响应发回给受害者——攻击者借助第三方完成了攻击流量的转向。放大Amplification某些协议天生请求小、响应大一个几十字节的请求能触发几千甚至几十万字节的响应——带宽被杠杆放大。两个机制叠加就成了以小博大、隐藏自身的顶级 DDoS 武器。 核心前提UDP 协议面向无连接、缺乏源认证源 IP 极易伪造因此 UDP 反射放大是此类攻击的主要实现形式。二、原理四步链路① 伪造源 IP受害者 ② 小请求 攻击者 ────────────────────────────────────── 反射器DNS/NTP/Memcached │ │ ③ 放大响应 ▼ 受害者 ←───────────── 海量大响应Step 1IP 欺骗​攻击者构造 UDP 请求包源 IP 字段填入受害者的 IP 地址目的 IP 是反射器。Step 2反射转发​反射器收到请求按协议逻辑处理并把响应发往包里写的源 IP即受害者。Step 3流量放大​反射器返回的响应包大小 / 数量远大于请求包形成放大效应。衡量指标叫BAFBandwidth Amplification Factor带宽放大系数BAF 反射器返回的 UDP 载荷字节数 / 请求的 UDP 载荷字节数Step 4目标瘫痪​成千上万台反射器同时向受害者回送放大后的响应瞬间耗尽受害者的带宽、CPU 或状态表。三、攻击三要素要素说明反射器​开放且无严格访问控制的公共服务器开放 DNS、NTP、Memcached 等IP 欺骗​篡改数据包源 IP 为受害者地址使响应定向到目标隐藏攻击者真实身份放大效应​响应包与请求包的大小/数量比放大倍数倍数越高攻击效率越强⚠️ 关键洞察攻击者自身不需要大带宽不需要控制僵尸网络——只要能找到足够多的开放反射器一台普通主机就能打出 TB 级流量。四、常见反射协议与放大倍数以下数据来自美国国土安全部 CISA 的官方告警 TA14-017A协议端口放大倍数BAF触发命令/请求Memcached​1121110,000 ~ 51,000​普通 UDP 请求返回指定字段大小NTP​123556.9​MON_GETLISTCharGEN​19358.8字符生成请求QOTD​17140.3Quote 请求SNMPv2​1616.3GetBulk 请求SSDP​190030.8SEARCH 请求DNS​5328 ~ 54ANY/TXT 查询CLDAP​38956 ~ 70未授权用户基本查询TFTP​6960-RIPv1​520131.24Malformed requestPortmap​1117 ~ 28Malformed requestBitTorrent​-3.8文件搜索Memcached 是核武器请求包仅几十字节响应可达 1 MB理论上 5 万多倍的放大。五、攻击效果1️⃣ “以小博大”按 CISA 数据Memcached 的 BAF 高达 10000~51000 倍。这意味着攻击者以 200 Mbps 带宽发出请求经过反射放大后受害者面临1 Tbps 以上的入向流量2️⃣ 隐蔽性强攻击者与受害者从不直接通信受害者看到的流量来源是全球各地的合法服务器 IP传统的IP 黑名单完全失效3️⃣ 破坏力大高放大倍数可瞬间生成数百 Gbps 甚至 Tbps 级流量轻易压垮中小型网络或服务器结合僵尸网络可发起分布式 DDoS4️⃣ 典型案例2018 年 GitHub 攻击峰值1.35 Tbps利用暴露公网的 Memcached UDP 端口11211/UDP2014 年 Spamhaus 攻击约 300 Gbps 的 NTP 反射攻击2013 年 Spamhaus 早期事件DNS 反射攻击2015 年中国某云平台遭遇 453.8 Gbps DNS 反射攻击持续 12 小时一句话总结**反射/放大攻击 IP 欺骗 协议缺陷 杠杆效应。**​ 它把互联网的基础服务变成了打向受害者的放大器让 1 Gbps 的攻击者能打出 1 Tbps 的破坏力