FlashFlood: การโจมตี DoS โดยใช้ JavaScript

ttt_worker_agony_whrn_hacked_Tomacco

เมื่อสัปดาห์ที่ผ่านมา นักวิจัยจาก WhiteHat Labs ของ WhiteHat Security ได้เผยแพร่สคริปต์สำหรับโจมตีแบบ Denial of Service (DoS) รูปแบบใหม่โดยใช้ JavaScript เรียกว่า FlashFlood

“FlashFlood ทำงานโดยการส่ง HTTP Request ปริมาณมหาศาลโดยใช้พารามิเตอร์ที่แตกต่างกันเพื่อบายพาสระบบ Caching เช่น Varnish แต่ต้องระวังไว้ว่า มันจะทำการ Flooding โดยใช้หมายเลข IP ของตัวคุณเอง ทางทีดีควรหลอกใช้เครื่องคนอื่น หรือ Zombie ในการรันสคริปต์ FlashFlood” — Robert Hansen รองประธานของ WhiteHat Labs อธิบาย

อย่างไรก็ตาม สคริปต์ DoS ดังกล่าว ไม่ได้มีประสิทธิภาพเพียงพอที่จะล่มเว็บไซต์ทั่วไป แต่มันอาจส่งผลกระทบทางจิตใจแก่ผู้ดูแลระบบที่เคยถูกโจมตี DoS มาก่อน

เว็บไซต์ที่มีการใช้ฐานข้อมูลหนัก กับ Drupal ที่อาศัยการทำ Caching เพื่อป้องกันเว็บไซต์ ถือว่าเป็นเป้าหมายในอุดมคติของการโจมตีแบบ FlashFlood

ผู้ที่สนใจศึกษา FlashFlood DoS สามารถดาวน์โหลดสคริปต์ได้ที่ http://ha.ckers.org/weird/flashflood.zip

ที่มา: http://blog.whitehatsec.com/hackerkast-13-bonus-round/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Black Hat Asia 2023] ทำลายห่วงโซ่: มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์

ยินดีต้อนรับสู่มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์ หัวข้อนี้ถูกนำเสนอโดยนักวิจัยด้านความปลอดภัยชื่อ Yakir Kadkoda และ Ilay Goldman จาก Aqua Security ซึ่งมีประสบการณ์มากมายในงานด้าน Red Team พวกเขาให้ข้อมูลเชิงลึกอันมีค่าเกี่ยวกับช่องโหว่ที่แฝงตัวอยู่ในช่วงการพัฒนาซอฟต์แวร์ ที่เผยถึงความเสี่ยงที่องค์กรต้องเผชิญในการรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์

[Black Hat Asia 2023] สรุป Keynote วันที่ 1 เรื่อง “เตรียมตัวสำหรับการเดินทางอันยาวนานเพื่อความปลอดภัยของข้อมูล”

ข้อมูลถือเป็นปัจจัยที่ 5 ของการผลิต และความปลอดภัยของข้อมูล (Data Security) ก็ได้รับการจัดอันดับให้มีความสำคัญสูงสุดโดยรัฐบาลทั่วโลก ในประเทศจีน กฎหมายที่เกี่ยวข้องกับความปลอดภัยข้อมูล เช่น “กฎหมายความปลอดภัยของข้อมูล” และ “กฎหมายคุ้มครองข้อมูลส่วนบุคคล” ได้รับการประกาศใช้และมีผลบังคับใช้ในปี 2565 …