admin管理员组

文章数量:1530078

DNS放大攻击

原理说明

利用DNS对DNS服务器发起DoS攻击:

肉鸡向DNS服务器发起大量伪造DNS请求,当DNS服务器解析在本机数据库之中查询不到该域名信息时,会向

下一级DNS服务器进行询问,但肉鸡本身就是发起大量伪造DNS域名请求,导致DNS服务器查询业务逐级放大,消耗DNS服务器资源,以至于正常的DNS请求无法及时得到响应。最终达到攻击DNS服务器的目的。

利用DNS发起放大(DoS)攻击:

放大攻击又叫杠杆攻击,攻击者不把通信包直接发给受害者,而是发给放大器(DNS服务器),然后再反射给受害者。攻击者利用了网络协议漏洞进行IP欺骗,可以由一个或多个攻击节点进行放大。攻击者利用DNS协议回复包比请求包大的特点,对流量进行放大,伪造请求包的源IP,最终将DNS服务器的应答包引向被攻击的目标。

危害说明

1、主机可能已中毒,对外发起DoS攻击,存在被监管单位网监或网信办通报的风险。

2、主机可能已中毒,主机敏感信息存在被泄露的风险。

处置建议

主机对外发起放大攻击,由于该只是一种异常外发行为,但并不清楚僵尸主机到底中了什么病毒。所以无法使用对应的专杀工具进行处置;而病毒本身在制作过程中,也会考虑免杀方案(如加壳),逃避专杀工具的检测,所以杀毒工具也不能100%查杀出病毒。

1、在此推荐使用深信服EDR工具进行分析并查杀:http://edr.sangfor/tool/SfabAntiBot.zip

2、如果查杀不出病毒,请联系我们的安服人员进行处理。

本文标签: dns