91精品国产综合久久精品图片,77thz桃花论族在线观看,亚洲三区视频,国产色婷婷国产综合在线理论片a

您好!歡迎來到導(dǎo)航啦! 提交網(wǎng)站流程->注冊會員->提交網(wǎng)站->等待審核...
數(shù)據(jù)統(tǒng)計:131個主題分類,24758個優(yōu)秀站點,5個站點正在排隊審核,635篇站長資訊
*
【通知】 測試。

教你利用Google爬蟲DDoS任意網(wǎng)站

來源:網(wǎng)絡(luò) 瀏覽:743次 時間:2015-06-30

提醒:以下內(nèi)容僅供安全測試及教學參考,禁止任何非法用途


Google的FeedFetcher爬蟲會將spreadsheet的=image(“l(fā)ink”)中的任意鏈接緩存。


例如:


如果我們將=image(“http://upload.chinaz.com/2015/0630/1435626856276.jpg”)輸入到任意一個Google spreadsheet中,Google就會“派出”FeedFetcher爬蟲去抓取這個圖片并保存到緩存中以將其顯示出來。


但是,我們可以為文件名附加上隨機參數(shù),使FeedFetcher多次抓取同一文件。也就是說,如果一個網(wǎng)站有一個10MB的文件,要是將以下列表輸入到Google spreadsheet中,那么Google的爬蟲就會抓取該文件1000次。


=image("http://targetname/file.pdf?r=0")=image("http://targetname/file.pdf?r=1")=image("http://targetname/file.pdf?r=2")=image("http://targetname/file.pdf?r=3")...=image("http://targetname/file.pdf?r=1000")
附加上隨機參數(shù)后,每個鏈接都被看作是不同的鏈接,因此Google爬蟲會去抓取多次,使網(wǎng)站產(chǎn)生大量出站流量。所以任何人只需使用瀏覽器并打開一些標簽,就可以向web服務(wù)器發(fā)動巨大流量HTTP GET洪水攻擊。


但是這種攻擊使攻擊者根本不需要有多大的帶寬,只需要將“圖像”地址輸入進spreadsheet,Google就會從服務(wù)器上抓取這個10MB的數(shù)據(jù),但是因為地址指向一個PDF文件(非圖像文件),攻擊者從Google得到的反饋為N/A。很明顯這種類型的流量可以被放大多倍,引起的后果很可能是災(zāi)難性的。


只需要使用一臺筆記本,打開幾個web標簽頁,僅僅拷貝一些指向10MB文件的鏈接,Google去抓取同一文件的流量就超過了700Mbps。而這種600-700Mbps的抓取流量大概只持續(xù)了30-45分鐘,我就把服務(wù)器關(guān)閉了。如果沒算錯的話,45分鐘內(nèi)大概走了240GB的流量。

我和我的小伙伴被這么高的出站流量驚呆了。如果文件再大一點的話,我想其出站流量可以輕易達到Gpbs級,而且進站流量也能達到50-100Mbps。可以想象如果多個攻擊者同時用這種方法攻擊某個網(wǎng)站的話,流量能有多少了。同時由于Google用會多個IP地址進行抓取,所以也很難阻止這種類型的GET洪水攻擊,而且很容易將攻擊持續(xù)數(shù)個小時,因為這種攻擊實在是太容易實施了。


發(fā)現(xiàn)這個bug后,我開始搜索由其產(chǎn)生的真實案例,還真發(fā)現(xiàn)了兩例:




第一起攻擊案例解釋了博主如何不小心攻擊了自己,結(jié)果收到了巨款流量賬單。另一篇文章《利用Spreadsheet作為DDoS武器》描述了另一個類似攻擊,但指出攻擊者必須先抓取整個網(wǎng)站并用多個帳戶將鏈接保存在spreadsheet中。


不過奇怪的是沒有人嘗試用附加隨機請求變量的方法。盡管只是目標網(wǎng)站的同一個文件,但通過這種添加隨機請求變量的方法是可以對同一文件請求成千上萬次的,后果還是挺嚇人的,而且實施過程很容易,任何人只需要動動手指頭拷貝一些鏈接就可以做到。 


我昨天將這個bug提交給了Google,今天得到了他們的反饋,表示這不屬于安全漏洞,認為這是一個暴力拒絕服務(wù)攻擊,不在bug獎金范圍中。


也許他們事前就知道這個問題,并且認為這不是bug?


不過即使拿不到獎金,我仍希望他們會修復(fù)這個問題,由于實施門檻低,任何人都可以利用Google爬蟲發(fā)動這種攻擊。有一種簡單的修復(fù)方法,就是Google只抓取沒有請求參數(shù)的鏈接。希望Google早日修復(fù)這個bug,使站長免受其帶來的威脅。

轉(zhuǎn)載請注明-原文鏈接:教你利用Google爬蟲DDoS任意網(wǎng)站

推薦站點

  • 網(wǎng)站庫網(wǎng)站庫

    網(wǎng)站庫是全人工編輯的開放式網(wǎng)站分類目錄,收錄國內(nèi)外、各行業(yè)優(yōu)秀網(wǎng)站,旨在為用戶提供更全面的網(wǎng)站分類目錄檢索、優(yōu)秀網(wǎng)站參考、網(wǎng)站推廣服務(wù)、網(wǎng)站黃頁、網(wǎng)上娛樂沖浪導(dǎo)航網(wǎng)站。

    www.wangzhanku.com
  • 娛樂網(wǎng)知娛樂網(wǎng)知

    娛樂網(wǎng)知分類目錄-免費外鏈、免費網(wǎng)址收錄、免費網(wǎng)站收錄,娛樂網(wǎng)知分類目錄完全免費網(wǎng)址目錄收錄平臺.

    www.yulewangzhi.com
  • 網(wǎng)站庫網(wǎng)站庫

    網(wǎng)站庫,免費網(wǎng)站收錄,網(wǎng)站目錄,分類目錄,,免費收錄國內(nèi)外、各行業(yè)優(yōu)秀網(wǎng)站。

    www.wangzhanku.cn
  • 導(dǎo)航啦網(wǎng)站目錄導(dǎo)航啦網(wǎng)站目錄

    導(dǎo)航啦分類目錄-您網(wǎng)上沖浪導(dǎo)航專家!導(dǎo)航啦分類目錄-專業(yè)提供為廣大站長收錄的開放式網(wǎng)站分類目錄平臺,收集國內(nèi)外、各行業(yè)優(yōu)秀正規(guī)網(wǎng)站,全人工編輯收錄,為百度、谷歌、有道、搜狗、必應(yīng)等搜索引擎提供索引參考, 同時也是站長推廣網(wǎng)站值得信任選擇的平臺。

    m.xahmfloor.com
  • 導(dǎo)航呀導(dǎo)航呀

    導(dǎo)航呀分類目錄www.daohangya.cn免費收錄各類優(yōu)秀網(wǎng)站、網(wǎng)址的網(wǎng)站目錄,提供網(wǎng)址、網(wǎng)站目錄檢索,關(guān)鍵字搜索,網(wǎng)址搜索一站式網(wǎng)站目錄上網(wǎng)導(dǎo)航,免費提交網(wǎng)址、網(wǎng)站即可快速提升網(wǎng)站品牌形象。

    www.daohangya.cn
  • 藥方大全網(wǎng)藥方大全網(wǎng)

    本站為您搜集整理了大量的驗方偏方秘方古方等中藥方(中藥方劑)八萬多個。你是你自己的中醫(yī),我是你的中藥方!中醫(yī)中藥秘方網(wǎng),偏方大全愿為您的健康保駕護航。

    www.zhongyf.com
主站蜘蛛池模板: 威远县| 梨树县| 衡南县| 宝坻区| 伊宁市| 澜沧| 巩留县| 建平县| 郁南县| 临澧县| 榕江县| 沈阳市| 罗甸县| 怀远县| 永城市| 和静县| 连城县| 精河县| 灵川县| 镇巴县| 周至县| 新闻| 磴口县| 新绛县| 邻水| 宜阳县| 温州市| 滦平县| 甘泉县| 三门峡市| 随州市| 吉安市| 东乡县| 兴宁市| 宜兴市| 华容县| 嵩明县| 同仁县| 昔阳县| 彩票| 循化|