DoS-rünnakud Tor võrgu jõudluse alandamiseks

Georgetown Ülikooli ja USA Mereteenistuse teaduslabori uurijate rühm analüüsisid Tor'i anonüümsüsteemi vastupidavus teenuste keelamise (DoS) rünnakutele. Tor'i võrgu kompromiteerimise uuringud keskenduvad peamiselt tsenseerimisele (Tor'i pääsutee blokeerimine), Tor'i kaudu suunatud päringute tuvastamisele ülekandeliikluses ning liiklusvoogude korrelatsiooni analüüsimisele enne Tor'i sisenemist ja pärast väljumispunkti, et kasutajaid deanonüümida. Esitatud uuring näitab, et DoS-rünnakute korraldamine Tor'i vastu jääb tähelepanuta ja mõne tuhande dollari kuised kulud võivad reaalselt luua tingimused Tor'i normaalsete toimingute häirimiseks, mis võib sundida kasutajaid Tor'i kasutamisest loobuma halva jõudluse tõttu.

Uuringud pakuvad välja kolm DoS-rünnaku stsenaariumi: ummikute loomine sildade vahel, koormuse tasakaalustamatus ja ummikute loomine vahejuhtide vahel, mille teostamiseks on ründajal vaja 30, 5 ja 3 Gbit/s ribalaiust. Raha ekvivalendina rünnaku teostamise kulu kuu jooksul on vastavalt 17, 2,8 ja 1,6 tuhat dollarit. Võrdluseks, DDoS-rünnaku korral Tor'i töö häirimiseks on vaja 512,73 Gbit/s ribalaiust ja see maksab 7,2 miljonit dollarit kuus.

Esimene meetod, mille kuu kulu on 17 tuhat dollarit, vähendab piiratud arvu sillaknode kaudu 30 Gbit/s intensiivsusega andmete allalaadimise kiirusest 44%. Testide käigus jäi toimima vaid 12 obfs4 sillaknodest 38-st (ei kuulu avalike nimekirjade hulka). serverite katalooge ja neid kasutatakse valve sõlmede blokeeringute hoidmiseks, mis võimaldab valikuliselt talletada töötavad sildade sõlmed ummikutega. Tor arendajad võivad kahekordistada hoolduskulusid ja taastada puuduvate sõlmede töö, kuid ründajale piisab oma kulude suurendamisest 31 000 dollarini kuus, et rünnata kõiki 38 sildade sõlme.

Teine meetod, mis nõuab rünnakuks 5 Gbit/s, põhineb TorFlow keskse läbilaskevõime mõõtesüsteemi talitlushäirete toimetamisel, mis võimaldab keskmise andmeallalaadimise kiirusest kuni 80% vähendada. TorFlow kasutatakse koormuse tasakaalustamiseks, mis võimaldab rünnaku käigus rikkuda liiklusjaotust ja korraldada selle edasiviimist piiratud arvul serveritest, põhjustades nende ülerahvastatuse.

Kolmas meetod, milleks piisab 3 Gbit/s, põhineb muudetud Tor-kliendi kasutamisel, et luua parasiitne koormus, mis vähendab kliendilaadimiste kiirus 47% võrra, kulutades 1,6 tuhat dollarit kuus. Rünnaku kulude suurenemisega 6,3 tuhande dollarini on võimalik saavutada kliendilaadimiste kiirus kuni 120% langust. Muudetud klient rakendab normaalse kolme sõlme (sisene, vahepealne ja väljaminev sõlm) asemel lubatud protokolli 8 sõlme ahela, millel on maksimaalne hüpete arv sõlmede vahel. Seejärel küsib see suurte failide allalaadimist ja peatab lugemisoperatsioonid pärast päringute esitamist, kuid jätkab halduscommand'i SENDME saatmist, andes korralduse sisenemissõlmedele andmete edastamist jätkata.

On tuvastatud, et teenuse keelamise algatamine on märgatavalt efektiivsem kui DoS-rünnaku korraldamine Sybili meetodi kaudu samade kulude juures. Sybili meetod hõlmab suure hulga omade releede paigaldamist Tor-võrku, mille abil saab eemaldada ahelaid või kärpida läbilaskevõimet. Rünnakubudžetiga 30, 5 ja 3 Gbit/s saavutab Sybili meetod vastavalt 32%, 7,2% ja 4,5% väljundpuncte efektiivsuse vähenemise. Samal ajal katab uuringus esitatud DoS-rünnakud kõiki sõlmi.

Kui võrrelda kulusid teiste rünnakuviisidega, siis 30 Gbit/s deanonüümimise rünnaku korraldamine võimaldab kontrollida 21% sisenevatest ja 5,3% väljuvatest sõlmedest ning saavutada kõigi ahela sõlmede katvust 1,1% juhtudel. 5 ja 3 Gbit/s eelarvete puhul on efektiivsus vastavalt 0,06% (4,5% sisenemist, 1,2% väljumist) ja 0,02% (2,8% sisenemist, 0,8% väljumist).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster