{"id":201690,"date":"2018-03-08T08:41:05","date_gmt":"2018-03-08T07:41:05","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=201690"},"modified":"2018-10-27T23:13:33","modified_gmt":"2018-10-27T21:13:33","slug":"memcached-ddos-angriff-proof-of-conzept-und-abwehrmanahmen-bekannt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/03\/08\/memcached-ddos-angriff-proof-of-conzept-und-abwehrmanahmen-bekannt\/","title":{"rendered":"Memcached DDoS-Angriff: Proof-of-conzept und Abwehrma&szlig;nahmen bekannt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>\u00dcber falsch konfigurierte memcached-Server f\u00fcr Web-Server lassen sich DDoS-Angriffe auf andere Webseiten fahren. Jetzt ist ein Proof-of-concept \u00f6ffentlich geworden. Und es sieht so aus, als ob es M\u00f6glichkeiten gibt, diese Angriffe abzuschw\u00e4chen.<\/p>\n<p><!--more--><\/p>\n<p>\u00dcber die M\u00f6glichkeit, DDoS-Angriffe per memcached-Server zu fahren, hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/03\/01\/memcached-im-einsatz-kann-fr-ddos-genutzt-werden\/\">Memcached im Einsatz? Kann f\u00fcr DDoS genutzt werden<\/a> berichtet. Das wurde f\u00fcr Angriffe auf GitHub eingesetzt (siehe <a href=\"https:\/\/borncity.com\/blog\/2018\/03\/02\/massive-ddos-angriffe-per-memcached-auf-github\/\">Massive DDoS-Angriffe per memcached auf GitHub<\/a>). Zur Abhilfe m\u00fcssen Administratoren nur daf\u00fcr sorgen, dass der memcached-Server nicht per Internet erreichbar ist. Bei \u00fcber 100.000 per Internet erreichbaren memcached-Servern ist das ein schwieriges Unterfangen.<\/p>\n<h2>Proof-of-Concept Code ver\u00f6ffentlicht<\/h2>\n<p>Das Problem der DDoS-Angriffe auf Webseiten unter Verwendung eines memcached-Server d\u00fcrfte sich demn\u00e4chst ausweiten. Denn laut <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/proof-of-concept-code-for-memcached-ddos-attacks-published-online\/\" target=\"_blank\" rel=\"noopener\">diesem Bericht<\/a> von Bleeping Computer ist jetzt ein Proof-of-Concept-Code f\u00fcr DDos-Angriffe per memcached-Server \u00f6ffentlich verf\u00fcgbar.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"memcached Code\" src=\"https:\/\/www.bleepstatic.com\/images\/news\/u\/986406\/attacks\/DDoS\/Memcached-PoC.png\" alt=\"memcached Code\" width=\"617\" height=\"295\" \/><\/p>\n<h2>Mitigation-Technik gegen memcached-DDoS-Angriffe<\/h2>\n<p>In einem <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/technique-discovered-that-can-mitigate-memcached-ddos-attacks\/\" target=\"_blank\" rel=\"noopener\">zweiten Beitrag<\/a> berichtet Bleeping Computer jetzt aber, dass eine Technik entdeckt wurde, um diese Angriffe eventuell abzuschw\u00e4chen.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">For what it's worth, if you're getting attacked by memcached's, it's pretty easy to disable them since the source won't be spoofed. They may accept \"shutdown\\r\\n\", but also running \"flush_all\\r\\n\" in a loop will prevent amplification.<\/p>\n<p>\u2014 dormando (@dormando) <a href=\"https:\/\/twitter.com\/dormando\/status\/968579781729009664?ref_src=twsrc%5Etfw\">27. Februar 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der obige Tweet weist den Weg, indem ein <em>shutdown\\r\\n<\/em> oder <em>flush_all\\r\\n<\/em>-Befehl an den angreifenden memcached-Server geschickt wird. Details sind dem verlinkten Artikel (und <a href=\"https:\/\/thehackernews.com\/2018\/03\/prevent-memcached-ddos.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a>) zu entnehmen. Auf <a href=\"https:\/\/twitter.com\/SpuzNiq\/status\/971604222784421888\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> wird ein Tool angeboten, welches das automatisiert macht.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">RELEASE: Memfixed-DDoS-Mitigation tool<\/p>\n<p>Thanks to <a href=\"https:\/\/twitter.com\/dormando?ref_src=twsrc%5Etfw\">@dormando<\/a> for the memcached \"killswitch\";<\/p>\n<p>Memfixed is a tool that mitigates the attacks using Shodan to efficiently shutdown and flush vulnerable memcached servers:<\/p>\n<p>Author: <a href=\"https:\/\/twitter.com\/037?ref_src=twsrc%5Etfw\">@037<\/a><a href=\"https:\/\/t.co\/vTf5AWwHdt\">https:\/\/t.co\/vTf5AWwHdt<\/a> <a href=\"https:\/\/t.co\/SfIpmdmr7U\">pic.twitter.com\/SfIpmdmr7U<\/a><\/p>\n<p>\u2014 spuz.me (@SpuzNiq) <a href=\"https:\/\/twitter.com\/SpuzNiq\/status\/971604222784421888?ref_src=twsrc%5Etfw\">8. M\u00e4rz 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Vielleicht hilft es mal einem Betroffenen weiter.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00dcber falsch konfigurierte memcached-Server f\u00fcr Web-Server lassen sich DDoS-Angriffe auf andere Webseiten fahren. Jetzt ist ein Proof-of-concept \u00f6ffentlich geworden. Und es sieht so aus, als ob es M\u00f6glichkeiten gibt, diese Angriffe abzuschw\u00e4chen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[4328],"class_list":["post-201690","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/201690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=201690"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/201690\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=201690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=201690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=201690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}