中文

DNS 放大攻击的暗面:从互联网核心追踪 DDoS 攻击生态

密码学与安全 2021-10-07 v3 网络与互联网体系结构

摘要

本文通过研究互补数据源并结合正交方法,对 DNS 放大生态予以新的阐释。首先,我们提出一种部署于互联网核心(即互联网交换点 IXP)的被动攻击检测方法。令人惊讶的是,IXP 与蜜罐观测到的攻击集大多互不相交:IXP 推断的攻击中有 96% 对一个大型蜜罐平台不可见。其次,我们通过联合研究 IXP 轨迹与来自独立测量基础设施的多样数据,评估所观测 DNS 攻击的有效性。我们发现攻击者高效探测新反射器并有意在其间轮换。同时,我们揭示攻击者距引发显著更高的放大因子(14 倍)仅一步之遥。第三,我们通过研究攻击轨迹中的模式识别并指纹化一个主要攻击实体。我们表明该实体通过实施 59% 的攻击主导 DNS 放大生态,并对其随时间的行为提供深入分析。最后,我们的结果揭示各类 .gov 域名运营者未遵循 DNSSEC 密钥轮转最佳实践,这加剧了放大潜力。我们可验证地将此运营行为关联到滥用与攻击者决策。

关键词

引用

@article{arxiv.2109.01104,
  title  = {The Far Side of DNS Amplification: Tracing the DDoS Attack Ecosystem from the Internet Core},
  author = {Marcin Nawrocki and Mattijs Jonker and Thomas C. Schmidt and Matthias Wählisch},
  journal= {arXiv preprint arXiv:2109.01104},
  year   = {2021}
}

备注

Proc. of ACM IMC'21, camera-ready