• IT-Karriere:
  • Services:

Inkompetenz führt zu DDoS

Auch Inkompetenz im Einsatz von Anti-DDoS-Equipment spiele häufig eine Rolle. So habe ein Kunde nach Angaben von Ziono eine "glänzende, teure Box", die vor DDoS-Angriffen schützen sollte, in sein Netzwerk integriert. Anschließend habe er alle Geräte damit verbunden, auch das interne VoIP-Netz. Ein Angriff auf das zu Schutzzwecken eingesetzte Geräte führte dann zum Totalausfall aller Systeme. Nach Angaben von Ziono dauerte es mehr als sieben Stunden, bis das gesamte Equipment der Firma wieder einsatzbereit war. In dieser Zeit wären zahlreiche Transaktionen ausgefallen - der falsch eingesetzte DDoS-Schutz führte also nicht nur ins Leere, sondern verursachte sogar wirtschaftlichen Schaden.

Stellenmarkt
  1. Anstalt für Kommunale Datenverarbeitung in Bayern (AKDB), München
  2. Bayerisches Landesamt für Gesundheit und Lebensmittelsicherheit, München

In einem weiteren Fall arbeitete ein Unternehmen offenbar mit einer Sicherheitsfirma zusammen, der es nicht vertraute. Das Unternehmen sollte die ein- und ausgehenden Datenströme auf Anomalien untersuchen - bekam aber kein Zertifikat zur Entschlüsselung des Datenverkehrs. HTTPS-Verkehre konnten daher nicht untersucht werden und waren für Angriffe anfällig.

Auch der Einsatz von Content-Delivery-Netzwerken (CDN) wie Cloudflare ist offenbar beliebt, um DDoS-Angriffe abzuwehren. Es gibt statische und dynamische CDNs. Statische CDNs halten den gesamten Content eines Frontends vor und liefern diesen bei Bedarf aus. Ist die Kapazität eines Angriffes groß genug, können auch diese Netzwerke erfolgreich lahmgelegt werden. In der Regel hat die DDoS-Versicherung von Akamai und Co. eine Obergrenze an Traffic, bevor die Seite nicht mehr erreichbar ist. Bei dynamischen CDNs werden Daten, die nicht im CDN vorliegen, von der Quelle (Origin) angefordert. Gegen DDoS-Angriffe schützen sie nur bedingt - denn wenn ein Angreifer eine Seite anfordert, aber bestimmte Parameter verändert, wird die Quelle immer wieder erneut angefragt und kann daher unter Umständen lahmgelegt werden. Sind die Systeme nicht sauber konfiguriert, kann ein dynamisches CDN auch die Quelle verraten, selbst wenn diese unter einer zufällig erstellten Subdomain liegt. Denn wenn ein Angreifer nach anderen bekannten Subdomains für eine Seite sucht und die /24 bzw. /16-Netzwerke scannt, kann er die Quelle unter Umständen finden. Alternativ kann er in der Whois-Historie fündig werden.

Netzwerk blockiert sich selbst

Der größte von Ziono beschriebene Fehler führte bei einem Test zu einem selbst verschuldeten DDoS. Ein Kunde, der seinen Schilderungen nach im staatlichen Sektor Israels zu vermuten ist, blockte einfach alle verdächtigen IP-Adressen. Dabei blockte er nicht nur die individuelle, verdächtige IP, sondern ganze Blöcke. Das nutzten die Sicherheitsforscher aus und sendeten dem Kunden eine große Menge gut erkennbarer TCP-Syn-Anfragen unter gespooften IP-Adressen - die vorgaben, aus dem Netz des Kundens selbst zu kommen. Innerhalb von 15 Minuten legte sich das Netz des Kunden somit selbst lahm.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Epic Fail Collection: Wie man einen DDoS-Angriff nicht verhindert
  1.  
  2. 1
  3. 2


Anzeige
Spiele-Angebote
  1. 2,79€
  2. 39,99€
  3. gratis (bis 29.04.)

Folgen Sie uns
       


VLC-Gründer Jean-Baptiste Kempf im Interview

Wir haben uns mit dem Präsidenten der VideoLAN-Nonprofit-Organisation unterhalten.

VLC-Gründer Jean-Baptiste Kempf im Interview Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /