预警|Portmap反射DDoS爆发,阿里云平台自动检测识别并拦截

本文涉及的产品
云安全中心 免费版,不限时长
简介:

阿里云安全团队于2018年9月14日0:10分监控到一起大规模攻击事件,当天近3000台的Portmap服务器被利用来进行反射DDoS攻击,平均反射放大比均值在7.X。阿里云平台30秒完成从检测识别到自动拦截,并第一时间通知到用户。

事发当日,仅阿里云安全团队拦截的从平台流出的对外Portmap攻击流量最高或可达到57G,预计全网该反射的攻击流量更是一个天文数字,危害极大。同时,被利用来反射的服务器将会出现网络满负载,甚至有CPU满载的情况,进而影响服务器上的正常业务应用的运行,严重情况下甚至会导致业务中断。

阿里云安全团队建议用户关注服务器上是否有开启RPCBind服务,如果业务中并没有使用RPCBind,可直接关闭,避免您的服务器被利用导致的业务受影响。

详细分析如下:

Portmap反射DDOS的成因:

Portmap RPCBind服务在TCP或UDP的111端口上运行,对该服务发起一个普通查询需要68字节,服务器响应包486字节,反射放大比为7.14。

一般反射DDOS攻击原理如下图所示:

8b77efdda433f82492916091253ee8366e25d67d

反射DDOS实施的2个必备条件:

1. 可以伪造源IP。

2. UDP协议无需连接,服务器响应包的大小远大于请求包大小,攻击以小博大。

针对以上数据流,我们认为限制并阻止违造源IP数据包发送到网络上,可以从根本上杜绝反射DDOS发生。

软件在服务器上的分发使用,我们认为:
a. 对“软件开发者”在设计服务时,需要有安全考虑,UDP协议存在放大时,可以加入鉴权机制。
b.对“镜像提供者”,在打包软件进入镜像时,默认镜像应审计其安全,不安全的打包安全策略。
c. 对“使用者”,在使用优先使用需要建立连接的TCP的服务,禁用UDP,以免在未建连接情况下伪造IP被以小博大。
全网情况

在shodan上搜索,整个互联网上潜在被利用的攻击主机数量近两百万,如下图:

6ae7d1690871ce1635646b566ab7ff00e428bdfc

(数据引用自shodan)

Portmap反射DDOS的危害:

- 用户云主机的CPU占用率会比日常高出几倍

9a6eefc4f12a5fbc717b612d0f107b3c9d8ba57d

- 用户云主机带宽全部被占满,下图为一台3M的主机:

ac8200319bad47514bbb295e464941f3727854a0

阿里云平台对反射DDOS自动管控:

处理时间快:9月14日首次Portmap攻击事件在00:10发生,全天共发现Portmap事件4000余起,涉及IP数2700余个,30s内完成检测并自动进行管控。

用户影响小:平台不关停用户云主机,对攻击流量进行管控,基本对用户正常业务无影响。

检测类型广:包含Portmap在内,平台检测并处置9种反射DDOS类型。

9230641b97427bf1589c65f49440d4f8532e5592

UDP各种服务的反射放大比如下图,引用自美国CERT公布的数据

https://www.us-cert.gov/ncas/alerts/TA14-017A:

9ebe8b5c8a7bf3f654e939e4b0c77a7595bcd9ce

相关文章
|
2月前
|
机器学习/深度学习 人工智能 算法
【AAAI 2024】再创佳绩!阿里云人工智能平台PAI多篇论文入选
阿里云人工智能平台PAI发表的多篇论文在AAAI-2024上正式亮相发表。AAAI是由国际人工智能促进协会主办的年会,是人工智能领域中历史最悠久、涵盖内容最广泛的国际顶级学术会议之一,也是中国计算机学会(CCF)推荐的A类国际学术会议。论文成果是阿里云与浙江大学、华南理工大学联合培养项目等共同研发,深耕以通用人工智能(AGI)为目标的一系列基础科学与工程问题,包括多模态理解模型、小样本类增量学习、深度表格学习和文档版面此次入选意味着阿里云人工智能平台PAI自研的深度学习算法达到了全球业界先进水平,获得了国际学者的认可,展现了阿里云人工智能技术创新在国际上的竞争力。
|
3月前
|
文字识别 API 开发工具
阿里云文字识别OCR服务确实支持将识别结果以键值对(key-value)的形式返回
【2月更文挑战第5天】阿里云文字识别OCR服务确实支持将识别结果以键值对(key-value)的形式返回
50 3
|
4月前
|
机器学习/深度学习 PyTorch 算法框架/工具
在阿里云机器学习平台上布置一个PyTorch模型
在阿里云机器学习平台上布置一个PyTorch模型【1月更文挑战第21天】【1月更文挑战第105篇】
170 1
|
4月前
|
文字识别 API 数据安全/隐私保护
可以使用阿里云文字识别服务中的个人证照识别功能。
可以使用阿里云文字识别服务中的个人证照识别功能。【1月更文挑战第21天】【1月更文挑战第102篇】
19 1
|
2月前
|
弹性计算 安全 定位技术
幻兽帕鲁服务器搭建攻略:【阿里云平台快速上手指南】
2024年,火爆畅销的《幻兽帕鲁》游戏让无数玩家着迷不已!那么,您是否急切想要拥有一个能与伙伴们一起畅快玩耍的游戏服务器呢?现在就跟随若城的脚步,一起动手搭建一个属于自己的《幻兽帕鲁》服务器吧!让这个新年有心意
|
3月前
|
弹性计算 Linux 数据安全/隐私保护
幻兽帕鲁服务器搭建攻略:阿里云平台快速上手指南
2024年,火爆畅销的《幻兽帕鲁》游戏让无数玩家着迷不已!那么,您是否急切想要拥有一个能与伙伴们一起畅快玩耍的游戏服务器呢?现在就跟随若城的脚步,一起动手搭建一个属于自己的《幻兽帕鲁》服务器吧!让这个新年有心意, 让这个寒假更有趣
75109 10
|
7天前
|
存储 Serverless 网络安全
Serverless 应用引擎产品使用之阿里云函数计算中的Web云函数可以抵抗网站对DDoS攻击如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
14 0
|
2月前
|
域名解析 弹性计算 网络协议
阿里云DNS常见问题之mx设置好但生效检测中未通过如何解决
阿里云DNS(Domain Name System)服务是一个高可用和可扩展的云端DNS服务,用于将域名转换为IP地址,从而让用户能够通过域名访问云端资源。以下是一些关于阿里云DNS服务的常见问题合集:
|
2月前
|
缓存 运维 监控
应用研发平台EMAS 常见问题之用华为的推送界面阿里云收不到如何解决
应用研发平台EMAS(Enterprise Mobile Application Service)是阿里云提供的一个全栈移动应用开发平台,集成了应用开发、测试、部署、监控和运营服务;本合集旨在总结EMAS产品在应用开发和运维过程中的常见问题及解决方案,助力开发者和企业高效解决技术难题,加速移动应用的上线和稳定运行。
384 2

热门文章

最新文章