Small scale denial of service attacks
Vít Bukač · 2015
Utok typu odepřeni služby (angl. denial of service, DoS) je nejběžnějsi utok na dostupnost dat, se kterým je možne se na internetu setkat. Jedna se o snahu ucinit výpocetni zdroj nedostupným pro jeho zamýslene uživatele. Distribuovaným DoS utokem (angl. distributed denial of service, DDoS) rozumime takový DoS utok, kdy několik různých zdrojů spolupracuje k dosaženi tohoto cile. Nejobvyklejsi třidou DoS utoků jsou tzv. zaplavove DoS utoky. Během zaplavoveho utoku posilaji utocici pocitace velke množstvi nevyžadaneho siťoveho provozu směrem k oběti, cimž dosahuji jejiho zahlceni. Zatimco největsi pozornost jak akademicke tak průmyslove sfery je namiřena na analýzu rozsahlých zaplavových utoků, statistiky ukazuji, že vice jak 80 % DoS utoků dosahuje sily mensi než 1 Gbps. Tyto utoky o male sile mohou být provaděny botnety, dedikovanými DoS nastroji nebo DDoS službami za uplatu (angl. DDoS-for-hire, DDoS-as-a-service, DDoSaaS). Tato prace poskytuje komplexni analýzu hrozby představovane dedikovanými DoS nastroji a siroce dostupnými DDoSaaS. Dale prezentuje framework pro automaticke posilovani DoS utoků. V připadě botnetů může být rozpoznani odchozich DoS utoků použito jako behavioralni detekce malwarem infikovaných strojů. Na pocatku prace prozkoumavame jak zakladni myslenky, tak stav soudobeho výzkumu v oblasti systemů detekce průniku na koncových strojich (angl. host-based intrusion detection system, HIDS). Separatni sekce jsou věnovany ochraně proti manipulaci a take technikam vyhýbani se detekci, ktere jsou použivany utocniky. Zdůrazňujeme existujici výzkumne trendy a navrhujeme možne budouci formy vývoje. Výzkum v oblasti detekce DoS utoků je komplikovan nedostatkem spolehlivých a siroce dostupných zaznamů o realných utocich. Souhrny dat s pojmenovaným obsahem jsou zvlastě vzacne. Tudiž je efektivita nových metod na detekci DoS utoků neustale ověřovana pomoci již zastaralých nastrojů a vzorků siťoveho provozu. Abychom řesili tento problem, poskytujeme srovnavaci analýzu vlastnosti datoveho provozu DoS utoků, ktere byly generovany modernimi dedikovanými DoS nastroji. Využili jsme takove nastroje, ktere byly použivany v medialně znamých incidentech. Poskytujeme klasifikaci jednotlivých vlastnosti datoveho provozu vcetně použitých technik pro vyhýbani se detekci a take vcetně pozorovaných anomalii. Vyspělost trhu s poskytovanim DoS utoků je vidět ve vzniku DDoS služeb za uplatu. Tyto služby jsou urceny pro siroke publikum a dovoluji provadět DoS utoky i uživatelům bez technických znalosti. Vyhodnotili jsme nebezpeci představovane DDoSaaS vůci malo a středně výkonným serverům hostovaným v cloudu a take vůci domacim uživatelům. Sledovali jsme take popularitu a dostupnost těchto služeb, jejich platebni schemata, ceny předplatneho a složitost i silu utoků, ktere jsou schopne generovat. Průběh každeho utoku vůci pocitacovemu systemu může být popsan dobře znamou a siroce využivanou kill chain metodikou. Kill chain řika, že každý utok prochazi několika jasně definovanými fazemi. Jejich pořadi je neměnne. Každa faze může zacit, pouze když předchozi faze byla uspěsně ukoncena. Analyzovali jsme kill chain u DDoSaaS služeb a porovnali jsme ho s kill chain u utoků typu Advanced Persistant Threat (APT). Diskutovali jsme specifika kill chainu v situaci, kdy je cast aktivit provaděna zakaznikem a cast je provaděna provozovatelem DDoS služby. Zaplavove DoS utoky maji casto neocekavane dopady. Klicovým problemem, aby bylo možne navrhnout efektivni systemy pro detekci a ochranu, je odhalit limity a možne varianty soudobých utoků. Bohužel, jak vývo