Un attacco low and slow è un attacco DDoS che mira a fermare un servizio Web che utilizza un traffico HTTP o TCP estremamente lento.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
RU Dead Yet? (R.U.D.Y.)
Attacco Slowloris
Web Application Firewall (WAF)
Attacco Ping (ICMP) flood
Come sferrare un attacco DDoS | Strumenti di attacco DoS e DDoS
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Un attacco low and slow è un tipo di attacco DoS o DDoS che si basa su un piccolo flusso di traffico molto lento che prende di mira le risorse dell'applicazione o del server. A differenza dei più tradizionali attacchi di forza bruta, gli attacchi low and slow richiedono una larghezza di banda molto limitata e possono essere difficili da mitigare, in quanto generano traffico difficilmente distinguibile dal traffico normale. Mentre gli attacchi DDoS su larga scala vengono probabilmente rilevati rapidamente, gli attacchi low and slow possono rimanere non rilevati per lunghi periodi, negando o rallentando il servizio agli utenti reali.
Poiché non richiedono molte risorse per essere eseguiti, gli attacchi low and slow possono essere lanciati con successo utilizzando un singolo computer, a differenza degli attacchi più distribuiti che potrebbero richiedere una botnet. Due dei più popolari strumenti per lanciare un attacco low and slow sono chiamati Slowloris e R.U.D.Y.
Gli attacchi low and slow prendono di mira i server Web basati su thread con l'obiettivo di saturare ogni thread con richieste lente, impedendo così agli utenti autentici di accedere al servizio. Questo si ottiene trasmettendo i dati molto lentamente, ma sufficientemente velocemente da impedire al server di andare in timeout.
Immagina un ponte a 4 corsie con un casello autostradale per ogni corsia. I conducenti si fermano al casello, consegnano una banconota o delle monete, e poi attraversano il ponte, liberando la corsia per il conducente successivo. Ora immagina quattro automobilisti che arrivano contemporaneamente e occupano tutte le corsie disponibili mentre ognuno di loro consegna lentamente spiccioli all'operatore del casello, una moneta alla volta, bloccando tutte le corsie per ore e impedendo ad altri automobilisti di passare. Questo scenario incredibilmente frustrante è molto simile al funzionamento di un attacco low and slow.
Gli autori degli attacchi possono utilizzare intestazioni HTTP, richieste HTTP POST o traffico TCP per eseguire attacchi low and slow. Ecco tre esempi di attacchi comuni:
Le tecniche di rilevamento della frequenza utilizzate per identificare e bloccare gli attacchi DDoS tradizionali non sono in grado di rilevare un attacco low and slow, poiché questo appare come traffico normale. Il modo migliore per rilevarli è un attento monitoraggio e registrazione dell'utilizzo delle risorse del server, combinato con l'analisi comportamentale. Confronta il traffico e il comportamento degli utenti in periodi normali con il traffico e il comportamento degli utenti durante il potenziale periodo di attacco.
Se i server funzionano lentamente o si bloccano in modo anomalo e si sospetta un attacco low and slow, un segnale di tale attacco è che i normali processi utente richiedono molto più tempo. Se un'azione dell'utente (come la compilazione di un modulo) richiede in genere alcuni secondi ma impiega invece minuti o ore, occupando molte più risorse del server del normale, la causa potrebbe essere un attacco low and slow.
Una volta rilevato un attacco low and slow, la mitigazione diventa un'altra questione.
Un modo per mitigare un attacco low and slow è aumentare la disponibilità del server; più connessioni il server è in grado di gestire contemporaneamente, più difficile sarà per un attacco sovraccaricarlo. Il problema di questo approccio è che un aggressore può tentare di scalare il proprio attacco per raggiungere la disponibilità del tuo server.
Un'altra soluzione è la protezione basata su reverse proxy, che mitiga gli attacchi low and slow prima che raggiungano il server di origine. Scopri di più su come la protezione da attacchi DDoS basata su cloud di Cloudflare può mitigare gli attacchi low and slow.