Abo
  • Services:
Anzeige
Der Referent nutzte dieses Bild eines Massen-Facepalms, um seinen Vortrag zu bebildern.
Der Referent nutzte dieses Bild eines Massen-Facepalms, um seinen Vortrag zu bebildern. (Bild: Frank & Fefe)

Inkompetenz führt zu DDoS

Auch Inkompetenz im Einsatz von Anti-DDoS-Equipment spiele häufig eine Rolle. So habe ein Kunde nach Angaben von Ziono eine "glänzende, teure Box", die vor DDoS-Angriffen schützen sollte, in sein Netzwerk integriert. Anschließend habe er alle Geräte damit verbunden, auch das interne VoIP-Netz. Ein Angriff auf das zu Schutzzwecken eingesetzte Geräte führte dann zum Totalausfall aller Systeme. Nach Angaben von Ziono dauerte es mehr als sieben Stunden, bis das gesamte Equipment der Firma wieder einsatzbereit war. In dieser Zeit wären zahlreiche Transaktionen ausgefallen - der falsch eingesetzte DDoS-Schutz führte also nicht nur ins Leere, sondern verursachte sogar wirtschaftlichen Schaden.

Anzeige

In einem weiteren Fall arbeitete ein Unternehmen offenbar mit einer Sicherheitsfirma zusammen, der es nicht vertraute. Das Unternehmen sollte die ein- und ausgehenden Datenströme auf Anomalien untersuchen - bekam aber kein Zertifikat zur Entschlüsselung des Datenverkehrs. HTTPS-Verkehre konnten daher nicht untersucht werden und waren für Angriffe anfällig.

Auch der Einsatz von Content-Delivery-Netzwerken (CDN) wie Cloudflare ist offenbar beliebt, um DDoS-Angriffe abzuwehren. Es gibt statische und dynamische CDNs. Statische CDNs halten den gesamten Content eines Frontends vor und liefern diesen bei Bedarf aus. Ist die Kapazität eines Angriffes groß genug, können auch diese Netzwerke erfolgreich lahmgelegt werden. In der Regel hat die DDoS-Versicherung von Akamai und Co. eine Obergrenze an Traffic, bevor die Seite nicht mehr erreichbar ist. Bei dynamischen CDNs werden Daten, die nicht im CDN vorliegen, von der Quelle (Origin) angefordert. Gegen DDoS-Angriffe schützen sie nur bedingt - denn wenn ein Angreifer eine Seite anfordert, aber bestimmte Parameter verändert, wird die Quelle immer wieder erneut angefragt und kann daher unter Umständen lahmgelegt werden. Sind die Systeme nicht sauber konfiguriert, kann ein dynamisches CDN auch die Quelle verraten, selbst wenn diese unter einer zufällig erstellten Subdomain liegt. Denn wenn ein Angreifer nach anderen bekannten Subdomains für eine Seite sucht und die /24 bzw. /16-Netzwerke scannt, kann er die Quelle unter Umständen finden. Alternativ kann er in der Whois-Historie fündig werden.

Netzwerk blockiert sich selbst

Der größte von Ziono beschriebene Fehler führte bei einem Test zu einem selbst verschuldeten DDoS. Ein Kunde, der seinen Schilderungen nach im staatlichen Sektor Israels zu vermuten ist, blockte einfach alle verdächtigen IP-Adressen. Dabei blockte er nicht nur die individuelle, verdächtige IP, sondern ganze Blöcke. Das nutzten die Sicherheitsforscher aus und sendeten dem Kunden eine große Menge gut erkennbarer TCP-Syn-Anfragen unter gespooften IP-Adressen - die vorgaben, aus dem Netz des Kundens selbst zu kommen. Innerhalb von 15 Minuten legte sich das Netz des Kunden somit selbst lahm.

 Epic Fail Collection: Wie man einen DDoS-Angriff nicht verhindert

eye home zur Startseite



Anzeige

Stellenmarkt
  1. Wolters Kluwer Deutschland GmbH, Hürth bei Köln
  2. über Hanseatisches Personalkontor Rottweil, Gottmadingen (bei Singen am Htwl.)
  3. STAHLGRUBER GmbH, Poing, Raum München
  4. ROHDE & SCHWARZ GmbH & Co. KG, München


Anzeige
Blu-ray-Angebote
  1. (u. a. Reign, Person of Interest, Gossip Girl, The Clone Wars)
  2. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)
  3. (u. a. The Revenant 7,97€, James Bond Spectre 7,97€, Der Marsianer 7,97€)

Folgen Sie uns
       


  1. Ubisoft

    Far Cry 5 bietet Kampf gegen Sekte in und über Montana

  2. Rockstar Games

    Waffenschiebereien in GTA 5

  3. Browser-Games

    Unreal Engine 4.16 unterstützt Wasm und WebGL 2.0

  4. Hasskommentare

    Bundesrat fordert zahlreiche Änderungen an Maas-Gesetz

  5. GVFS

    Windows-Team nutzt fast vollständig Git

  6. Netzneutralität

    Verbraucherschützer wollen Verbot von Stream On der Telekom

  7. Wahlprogramm

    SPD fordert Anzeigepflicht für "relevante Inhalte" im Netz

  8. Funkfrequenzen

    Bundesnetzagentur und Alibaba wollen Produkte sperren

  9. Elektromobilität

    Qualcomm lädt E-Autos während der Fahrt auf

  10. Microsoft

    Mixer soll schneller streamen als Youtube Gaming und Twitch



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

Asus B9440 im Test: Leichtes Geschäftsnotebook liefert zu wenig Business
Asus B9440 im Test
Leichtes Geschäftsnotebook liefert zu wenig Business
  1. ROG-Event in Berlin Asus zeigt gekrümmtes 165-Hz-Quantum-Dot-Display und mehr

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroauto Tesla gewährt rückwirkend Supercharger-Gratisnutzung
  2. Elektroautos Merkel hofft auf Bau von Batteriezellen in Deutschland
  3. Strategische Entscheidung Volvo setzt voll auf Elektro und trennt sich vom Diesel

  1. Re: gvfs klingt interessant.

    Poison Nuke | 17:22

  2. Re: Coole Sache aber,

    Hotohori | 17:21

  3. Liebe SPD...

    Prinzeumel | 17:20

  4. Re: Tastatur für Entwickler / Programmierer...

    Speckpfanne | 17:18

  5. Re: Induktionsladung = schlechter Wirkungsgrad

    ArcherV | 17:18


  1. 16:40

  2. 16:29

  3. 16:27

  4. 15:15

  5. 13:35

  6. 13:17

  7. 13:05

  8. 12:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel