1. <nobr id="easjo"><address id="easjo"></address></nobr>

      <track id="easjo"><source id="easjo"></source></track>
      1. 
        

      2. <bdo id="easjo"><optgroup id="easjo"></optgroup></bdo>
      3. <track id="easjo"><source id="easjo"><em id="easjo"></em></source></track><option id="easjo"><span id="easjo"><em id="easjo"></em></span></option>
          貴州做網站公司
          貴州做網站公司~專業!靠譜!
          10年網站模板開發經驗,熟悉國內外開源網站程序,包括DEDECMS,WordPress,ZBlog,Discuz! 等網站程序,可為您提供網站建設,網站克隆,仿站,網頁設計,網站制作,網站推廣優化等服務。我們專注高端營銷型網站,企業官網,集團官網,自適應網站,手機網站,網絡營銷,網站優化,網站服務器環境搭建以及托管運維等。為客戶提供一站式網站解決方案?。?!

          利用Google爬蟲DDoS任意網站

          來源:互聯網轉載 時間:2024-01-29 08:23:29

          作者 Taskiller

          提醒:以下內容僅供安全測試及教學參考,禁止任何非法用途

          Google的FeedFetcher爬蟲會將spreadsheet的=image(“link”)中的任意鏈接緩存。

          例如:

          如果我們將=image(“http://example.com/image.jpg”)輸入到任意一個Google spreadsheet中,Google就會“派出”FeedFetcher爬蟲去抓取這個圖片并保存到緩存中以將其顯示出來。

          但是,我們可以為文件名附加上隨機參數,使FeedFetcher多次抓取同一文件。也就是說,如果一個網站有一個10MB的文件,要是將以下列表輸入到Google spreadsheet中,那么Google的爬蟲就會抓取該文件1000次。

          =image("http://targetname/file.pdf?r=0")=image("http://targetname/file.pdf?r=1")=image("http://targetname/file.pdf?r=2")=image("http://targetname/file.pdf?r=3")...=image("http://targetname/file.pdf?r=1000")

          附加上隨機參數后,每個鏈接都被看作是不同的鏈接,因此Google爬蟲會去抓取多次,使網站產生大量出站流量。所以任何人只需使用瀏覽器并打開一些標簽,就可以向web服務器發動巨大流量HTTP GET洪水攻擊。

          但是這種攻擊使攻擊者根本不需要有多大的帶寬,只需要將“圖像”地址輸入進spreadsheet,Google就會從服務器上抓取這個10MB的數據,但是因為地址指向一個PDF文件(非圖像文件),攻擊者從Google得到的反饋為N/A。很明顯這種類型的流量可以被放大多倍,引起的后果很可能是災難性的。

          只需要使用一臺筆記本,打開幾個web標簽頁,僅僅拷貝一些指向10MB文件的鏈接,Google去抓取同一文件的流量就超過了700Mbps。而這種600-700Mbps的抓取流量大概只持續了30-45分鐘,我就把服務器關閉了。如果沒算錯的話,45分鐘內大概走了240GB的流量。

          我和我的小伙伴被這么高的出站流量驚呆了。如果文件再大一點的話,我想其出站流量可以輕易達到Gpbs級,而且進站流量也能達到50-100Mbps??梢韵胂笕绻鄠€攻擊者同時用這種方法攻擊某個網站的話,流量能有多少了。同時由于Google用會多個IP地址進行抓取,所以也很難阻止這種類型的GET洪水攻擊,而且很容易將攻擊持續數個小時,因為這種攻擊實在是太容易實施了。

          發現這個bug后,我開始搜索由其產生的真實案例,還真發現了兩例:

          第一起攻擊案例解釋了博主如何不小心攻擊了自己,結果收到了巨款流量賬單。另一篇文章《利用Spreadsheet作為DDoS武器》描述了另一個類似攻擊,但指出攻擊者必須先抓取整個網站并用多個帳戶將鏈接保存在spreadsheet中。

          不過奇怪的是沒有人嘗試用附加隨機請求變量的方法。盡管只是目標網站的同一個文件,但通過這種添加隨機請求變量的方法是可以對同一文件請求成千上萬次的,后果還是挺嚇人的,而且實施過程很容易,任何人只需要動動手指頭拷貝一些鏈接就可以做到。

          我昨天將這個bug提交給了Google,今天得到了他們的反饋,表示這不屬于安全漏洞,認為這是一個暴力拒絕服務攻擊,不在bug獎金范圍中。

          也許他們事前就知道這個問題,并且認為這不是bug?

          不過即使拿不到獎金,我仍希望他們會修復這個問題,由于實施門檻低,任何人都可以利用Google爬蟲發動這種攻擊。有一種簡單的修復方法,就是Google只抓取沒有請求參數的鏈接。希望Google早日修復這個bug,使站長免受其帶來的威脅。

          原文地址:http://chr13.com/2014/03/10/using-google-to-ddos-any-website/

          標簽:taskiller-網站-

          網絡推廣與網站優化公司(網絡優化與推廣專家)作為數字營銷領域的核心服務提供方,其價值在于通過技術手段與策略規劃幫助企業提升線上曝光度、用戶轉化率及品牌影響力。這...

          在當今數字化時代,公司網站已成為企業展示形象、傳遞信息和開展業務的重要平臺。然而,對于許多公司來說,網站建設的價格是一個關鍵考量因素。本文將圍繞“公司網站建設價...

          在當今的數字化時代,企業網站已成為企業展示形象、吸引客戶和開展業務的重要平臺。然而,對于許多中小企業來說,高昂的網站建設費用可能會成為其發展的瓶頸。幸運的是,隨...

          騰訊人工客服如何能打通?騰訊的人工客服,有人打電話給你沒用。他們最終會讓你四處轉轉。它網頁上的所有指導都是供你自己或用機器來解決的。怎么找到qq的人工客服?您可以直接撥打0755-83765566,也可以使用QQ聯系。具體操作如下:1。首先,在電腦桌面上,點擊QQ圖標,登錄QQ,然后點擊QQ左下角菜單中的三個欄,如下圖所示。2. 然后,在彈出的頁面中,找到“幫助”,點擊;然后彈出一個頁面,找到騰訊...

          騰訊圖書網加入書簽后怎么看書簽加在哪?打開騰訊圖書網的收藏列表,您可以直觀地看到您最近收藏的章節名稱。每次你點擊哪個章節的“書簽”,它都會顯示你的章節名稱,但它只會記錄你上一次收集的章節名稱,其他時間不會。先安裝QQ工具欄!然后登錄QQ,就可以看到書簽了!單擊以查找上一個書簽添加書簽里刪除的怎么恢復?1. 登錄QQ賬號,同步書簽檢索原來,QQ瀏覽器保存了很多書簽,但清理完瀏覽器緩存后,就不見了。不...

          如何成為qq心悅會員?心悅會員是一款拿來為騰訊游戲充值話費后臺在內優先可以體驗的特權,要想擁有那個會員要滿足下條件。1.簡單你的有帳號,然后把用帳號進來,心悅會員俱樂部,然后那就是再積累你的成長值,這個成長值是你用你的帳號在手機充值游戲的時候花的錢,1元錢不等于10成長會值,積累知識50000成長值的時候是會自動啟動下一界心悅會員。怎么開通騰訊會員?第1種:網支付在線支付的這個可以可分、財付通、支...

          TOP
          国产初高中生视频在线观看|亚洲一区中文|久久亚洲欧美国产精品|黄色网站入口免费进人
          1. <nobr id="easjo"><address id="easjo"></address></nobr>

              <track id="easjo"><source id="easjo"></source></track>
              1. 
                

              2. <bdo id="easjo"><optgroup id="easjo"></optgroup></bdo>
              3. <track id="easjo"><source id="easjo"><em id="easjo"></em></source></track><option id="easjo"><span id="easjo"><em id="easjo"></em></span></option>