Выпущена DoS утилита для SSL

Discussion in 'Мировые новости. Обсуждения.' started by K800, 25 Oct 2011.

  1. K800

    K800 Nobody's Fool

    Joined:
    25 Dec 2010
    Messages:
    2,173
    Likes Received:
    3,798
    Reputations:
    372
    Хакеры выпустили ПО, которое, по их словам, позволяет одному компьютеру вывести из строя серверы посредством эксплуатации подтвержденной уязвимости в реализации secure sockets layer.

    Немецкая группировка, известная как The Hacker's Choice, выпустила инструмент в понедельник, пытаясь привлечь внимание к "продолжительной череде уязвимостей в SSL", который веб-сайты используют для защиты персональных данных.

    "Мы надеемся, что сомнительная безопасность SSL не останется незамеченной", - сообщил в блоге неназванный член группировки. "Индустрия должна вмешаться и устранить проблему, чтобы граждане снова были в безопасности. SSL использует устаревший метод защиты приватных данных, который является сложным, нецелесообразным и неподходящим для 21 века".

    Инструмент THC-SSL-DOS позволяет одному компьютеру со скромным интернет-соединением сокрушить намного более мощный сервер с большей пропускной способностью, но только тогда, когда сервер поддерживает повторное подтверждение SSL (SSL renegotiation), говорится в сообщении, опубликованном в понедельник. Повторное подтверждение используется для создания нового секретного ключа, обеспечивающего безопасность коммуникаций после того, как зашифрованная сессия уже была начата. Переподтверждение было в основе уязвимости, обнаруженной в 2009 году. Данная уязвимость позволяла злоумышленникам внедрять текст в зашифрованный трафик, проходящий между двумя конечными точками.

    "Интересно то, что функция безопасности, которая была предназначена для обеспечения большей безопасности SSL, на самом деле делает его более уязвимым перед атакой", - заявил член группировки.

    Инструмент позволяет простому лэптопу с стандартным DSL соединением сокрушить обычный веб-сервер. Выведение из строя более крупной серверной фермы, использующей балансировку нагрузки, требует около 20 лэптопов и скорость примерно 120 кбит/с. Даже если сайты не поддерживают SSL renegotiation, они все же могут быть поражены THC-SSL-DOS, хотя атака должна быть модифицирована.

    Инструмент доступен как бинарный файл Windows и исходный код Unix.

    25.10.2011
    http://www.xakep.ru/post/57507/​
     
  2. dimonx15

    dimonx15 New Member

    Joined:
    18 Aug 2011
    Messages:
    48
    Likes Received:
    3
    Reputations:
    1
    И никакого DDoS не надо.
     
  3. lukmus

    lukmus Elder - Старейшина

    Joined:
    18 Nov 2009
    Messages:
    366
    Likes Received:
    115
    Reputations:
    23
    кто-нибудь пробывал уже?
     
  4. K800

    K800 Nobody's Fool

    Joined:
    25 Dec 2010
    Messages:
    2,173
    Likes Received:
    3,798
    Reputations:
    372
    Представлен эксплойт, способный блокировать работу любого SSL-сервера

    Известная немецкая хакерская группа THC представила эксплойт, реализующий DoS-атаку против любого SSL-сервера с задействованием всего одной или нескольких атакующих машин. Уязвимость присутствует во всех известных реализациях SSL и не может быть устранена без переработки принципа работы сервера.

    Идея, заложенная в эксплойт, очень проста и основана на том факте, что для установки SSL-соединения серверная сторона тратит в 15 раз больше ресурсов, чем клиентская. Фактически, все что делает эксплойт, это создает бесконечный поток подключений к серверу, что в конечном итоге приводит к исчерпанию ресурсов последнего. THC уверяет, что для введения среднестатистического сервера в состояние отказа в обслуживании понадобится всего 300 SSL-подключений в секунду, которые с легкостью обеспечит стандартный ноутбук, подключенный к сети с помощью DSL-канала. Большая ферма серверов, оснащенная балансировщиком нагрузки сможет выдержать натиск не более чем 20 таких ноутбуков, пропускной канал каждого из которых которых составляет всего 120 Кбит/с.

    Надежной защиты от данного способа атаки пока не существует и вряд ли появится в ближайшем будущем. Максимум, что могут сделать системные администраторы, это отключить механизм SSL-Renegotiation или установить коммерческий SSL Accelerator, благодаря которым удастся повысить производительность SSL-сервера и защититься хотя бы от атак, производимых с одной машины. Разработчики эксплойта утверждают, что производители были поставлены в известность о наличии проблемы ещё в 2003 году, но с тех пор ни один из вендоров не предпринял попыток исправления сложившейся ситуации.

    Получить код эксплойта можно с домашней страницы THC, на которой опубликована урезанная версия, которая не будет работать в отношении серверов с отключенным SSL-Renegotiation. При отключении SSL-Renegotiation для совершения атаки потребуется создавать новое TCP-соединение на каждый ресурсоёмкий SSL-handshake. Упрощённую функциональность эксплойта, работающего в ситуации отключения SSL-Renegotiation, можно повторить с помощью стандартного openssl-клиента (главное отличие эксплойта THC в том, что он инициирует серию SSL-handshake в рамках одного TCP-соединения, к чему серверы не подготовлены):

    thc-ssl-dosit() {
    while :; do
    (while :; do echo R; done) |\
    openssl s_client -connect 127.0.0.1:443 2>/dev/null;
    done
    }

    26.10.2011
    http://www.opennet.ru/opennews/art.shtml?num=32136​