剥开层层迷雾,深度追踪针对GitHub的DDoS攻击

就在几周前,GitHub 网站遭受了有史以来最严重的DDoS攻击。本文中将使用http-traceroute来深入分析此次攻击的来源。

攻击真的来自中国吗?

GitHub是全球最大的社交编程及代码托管网站,上面托管了大量的开源项目,比如就有著名开源操作系统Linux。

瑞典网络安全公司Netresec认为:

这次DDoS攻击是通过一些中间人劫持设备并劫持了世界上其他地方向中国发起的访问流量,攻击者替换了其中的javascript代码,间接对GitHub发起攻击。

由于此次攻击似乎来自任何地方,这让GitHub难以抵挡。

用TTL值追踪中间人攻击

Netresec 通过查看数据包中的 TTL 值可以断定这是一起中间人攻击事件。

科普:什么是TTL?

TTL,或者 time-to-live,所有网络中的数据包中都用这个字段来表示数据包经过了几跳。每一次路由器将一个数据包发出去的时候,就会将这个字段减一。当这个字段为零的时候,数据包将会被丢弃。以防止路由器无限制发送数据包造成死循环。

很多操作系统发送数据包的时候默认 TTL 值是64,因此,当一个数据包到达的时候,如果 TTL 值为46,我们便会知道这个数据包在你的机器和发送数据包的机器之间经过了18个节点(64-18=46)。

netresec 所发现的结果正如下图中所示,下图显示了客户端和服务器之间的一些数据包,我机器发送给百度服务器的数据包 TTL 起始值是64,第一个响应包的 TTL 值是46,因为百度发送的数据包起始值为64,期间经过18次路由跳转才到达我的电脑。当我发起 web 请求之后,我收到的数据包中的 TTL 值很奇怪,TTL 值分别是98和99。这表明数据包明显不是来自最初的服务器,而是一些中间设备。

我知道在我和百度之间肯定有中间人设备,但是它在哪里?为了回答这个问题,我们使用 traceroute。

Traceroute工具帮了大忙

Traceroute 是一个很棒的工具。它可以发送TTL 为任意值的数据包,比如1,2,3.。。等等。因为有如此低的 TTL,这些数据包无法到达目标机器,当这些数据包的 TTL 值为0的时候,路由器就会丢掉这个包,并且路由器会返回一个用于通知的数据包,叫做Time-Exceeded message,地址是路由器的地址。因此,我可以收集到我喝目标服务器之间的所有路由器。

下图显示了这个工具的用法,是我电脑traceroute 到百度服务器的结果:

第二列是时间,如你所见,从我机器到Los Angeles用了大概80毫秒,然后,延迟飙到230毫秒才到达中国,另外,我发送的数据包没有到达目标服务器,第16跳得时候遇到了防火墙。

那么中间人劫持的设备到底在哪里?为了回答这个问题,我需要写代码,我自己写了一个小的 traceroute 工具,它并不是只发送一个数据包,而是首先建立一个有正常TTL 值的链接,所以,无论如何数据包都可以到达目标机器,然后,使用发起一个 http 请求,携带的包得 TTL 值是比较小的,所以这个数据包在到达目标前就会被丢弃掉,但是,当中间人劫持设备受到这个数据包的时候,会更新 TTL 的值,这样,我就可以发现中间人设备在什么地方了。

我发现中间人设备潜伏在11和12跳之间。web请求中 TTL 值为11的时候数据包没有响应,而 TTL 值为12的时候,返回了正常响应,如下图所示:

上面黑色被背景的就是我发送的数据包,TTL 值为12,橘黄色的数据包(及它上面的两个数据包)是从中间人设备传回的数据包,当我将数据包的 TTL 值置为11的时候,不会从中间人设备获得响应包。

从traceroute的 IP 地址可以看到,中间人设备放置在中国联通的骨干网络中。

下一步就是从其他方面 traceroute,从中国到一个被封锁的地址。用http://www.linkwan.net/tr.htm,这个网站,获得了如下数据:

结论

通过http-traceroute,Netresec判定攻击 GitHub 的中间人设备在中国。当然,这并不说明此次攻击就是中国发起的——还有其他的可能,比如黑客攻击或控制了这些网络设备。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129833.html<

(0)
管理的头像管理
上一篇2025-02-25 19:24
下一篇 2025-02-25 19:26

相关推荐

  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0
  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注