#dos

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Xiang Li 0108, Wei Xu 0064, Baojun Liu 0002, Mingming Zhang 0010, Zhou Li 0001, Jia Zhang 0004, Deliang Chang, Xiaofeng Zheng, Chuhan Wang 0001, Jianjun Chen 0005, Haixin Duan, Qi Li 0002

该论文针对 DNS 响应预处理阶段存在的逻辑漏洞进行了系统性研究。作者将 DNS 比作一盘棋局,规则简单但实现极其复杂。他们通过系统分析 DNS RFC 和多种 DNS 软件实现,发现了三类新型逻辑漏洞,并据此提出了名为 TuDoor 的攻击方法。TuDoor 攻击利用畸形 DNS 响应数据包,能够实现 DNS 缓存投毒、拒绝服务(DoS)和资源消耗攻击。实验表明,该攻击影响 24 款主流 DNS 软件,包括 BIND、PowerDNS 和 Microsoft DNS。攻击者可使用少量精心构造的数据包在 1 秒内对易受攻击的解析器发起缓存投毒或 DoS 攻击,或者绕过查询限制耗尽解析器资源(如 CPU)。为评估现实影响,作者测量了 16 款流行 Wi-Fi 路由器、6 种常见路由器操作系统、42 个公共 DNS 服务以及约 180 万个开放 DNS 解析器,发现 TuDoor 可影响 7 款路由器(或操作系统)、18 个公共 DNS 服务以及 424,652 个(23.1%)开放 DNS 解析器。作者遵循负责任披露流程,向所有受影响厂商报告了漏洞,其中 BIND、Chrome、Cloudflare、Microsoft 等 18 家厂商已确认并讨论了缓解方案。此外,共分配了 33 个 CVE 编号,并提供了一个在线检测工具作为缓解措施之一。这项研究凸显了标准化 DNS 响应预处理逻辑的紧迫性,以增强 DNS 的安全性。

💡 推荐理由: DNS 是互联网基础设施的核心,TuDoor 攻击影响大量主流软件和公共服务,可导致缓存投毒和拒绝服务,安全团队应关注自身解析器是否受影响并跟进补丁。

🎯 建议动作: 研究跟进,评估自身 DNS 基础设施是否受影响,并应用厂商补丁或缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Samuel DeLaughter, Karen R. Sollins

拒绝服务(DoS)攻击仍然是互联网面临的严重且持续的威胁。尽管已经开发并部署了多种缓解策略来防御这些攻击,但业界缺乏衡量其有效性的充分指标。目前用于量化DoS攻击的指标提供了一个良好的起点,但将其扩展到缓解措施领域并非易事。现有指标未考虑缓解措施在非攻击期间的额外开销,并且未能捕获重要的上下文信息——攻击速率、客户端行为、网络拓扑等各种因素的差异都可能显著改变攻击的影响和缓解措施的效果。本文提出了一套新的度量标准和方法论,旨在实现对DoS缓解措施进行更有意义且基于上下文的测量。为展示这些指标的优势,作者在DeterLab网络测试平台上进行了实验,测量了SYN Cookies(一种针对广泛存在的TCP SYN Flood攻击的知名且广泛使用的缓解措施)的有效性。实验表明,这种缓解措施在某些上下文中非常有效,但在其他上下文中会显著降低客户端服务质量。论文的目标是帮助设备所有者和网络运营商确定哪种缓解措施最适合其特定上下文,并帮助协议设计者和实现者构建更具DoS韧性的互联网。

💡 推荐理由: 本文揭示了DoS缓解措施的实际效果高度依赖于上下文,为网络运维人员提供了更科学的度量方法,帮助其根据自身网络环境选择最优缓解策略,避免盲目部署导致性能下降。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Amir Farhat, Samuel DeLaughter, Karen R. Sollins

本文针对在DeterLab测试平台上进行大规模Volumetric Denial-of-Service(DoS)洪泛实验时所面临的数据收集与处理挑战展开研究。DeterLab自带的实时数据收集与插入机制在高流量、多实验场景下性能瓶颈显著,严重拖慢实验进度。作者提出采用简单的数据包捕获(pcap)方法替代实时收集,以最小化对实验性能的影响。基于此,他们设计并比较了两种实验分组与分析策略:一种基于固定时间窗口,另一种基于动态流量特征。通过一系列高容量DoS实验,评估了两种方法在数据完整性、采集效率和分析准确性上的表现。实验结果表明,简单的pcap结合动态分组方法能在保证数据质量的同时大幅提升实验吞吐量。该工作的主要贡献在于量化了不同数据收集策略对DoS实验效能的差异,并为大规模网络安全实验的测量基础设施提供了实践指导。适合网络测量、安全实验设计及DoS研究领域的研究者阅读。

💡 推荐理由: 为大规模DoS实验的数据收集提供了高效、低干扰的替代方案,有助于提升实验重复性和可扩展性,对网络安全实验平台优化有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 12.6
Conf: 50%
👥 作者: Oliver Jacobsen, Haya Schulmann

该论文评估了针对DNS解析器中NSEC3-encloser攻击的补丁的有效性。NSEC3是DNSSEC中用于认证记录不存在的一种机制,但攻击者可利用其生成大量恶意NSEC3记录,迫使解析器进行昂贵的SHA-1哈希计算,从而耗尽CPU资源,造成拒绝服务。尽管近年来发布了多个补丁,但研究表明主流DNS解析器仍存在脆弱性。作者对Unbound、BIND9、PowerDNS和Knot Resolver的补丁前后版本进行了测试,发现攻击可使CPU指令增加72倍。其中PowerDNS 5.0.5和Knot Resolver 5.7.3通过严格的哈希数量限制显著降低了资源消耗,而BIND9改进甚微,Unbound 1.20.0的CPU负载反而增加。在150个恶意NSEC3记录/秒的攻击速率下,良性DNS请求的丢失率在2.7%至30%之间。研究指出当前补丁不足以完全防御该攻击,需要更鲁棒的应对措施。该工作对DNS安全运营有直接参考价值。

💡 推荐理由: DNS解析器是互联网基础设施的关键,NSEC3-encloser攻击可导致大规模服务中断。补丁效果参差不齐,甚至存在副作用,安全团队需了解自身使用的解析器是否真正得到修复。

🎯 建议动作: 评估自身DNS解析器版本是否受NSEC3-encloser攻击影响,并考虑部署额外速率限制或哈希计算上限等缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuguang Zhou, Xunguang Wang, Pingchuan Ma, Zhantong Xue, Zhaoyu Wang, Shuai Wang

本文揭示了一种针对基于大语言模型(LLM)的自主智能体护栏系统的新型拒绝服务(DoS)攻击。LLM护栏旨在防御提示注入和越狱攻击,但其自身的推理与任务遵循能力却被利用:攻击者通过注入精心构造的数据,迫使护栏陷入冗长的推理循环,导致系统资源耗尽。为了系统性地暴露这一威胁,作者设计了一个束搜索优化框架,利用LLM提议器和策略库生成自然语言载荷,最大化护栏的推理长度。此外,基于护栏遵循模式化结构的特性,还提出了另一种机制感知的结构变异攻击框架,计算开销更小。实验评估分两部分:在独立评估中,攻击跨多种护栏架构、安全模板和智能体基准均有效,在单个开源替代模型上优化的载荷可迁移至Claude、GPT、Gemini、DeepSeek、Qwen等8个主流模型后端,实现13-63倍的令牌放大;在端到端真实智能体部署(包括Web、桌面、代码和多智能体系统)中,攻击导致高达148倍的延迟放大。研究表明,单个被污染的文档即可饱和共享护栏基础设施,有效耗尽同租户智能体的资源,使整个系统瘫痪。本文揭示了护栏系统的可用性缺陷,强调亟需开发成本受限、推理鲁棒的护栏机制。

💡 推荐理由: 首次系统性地揭示了LLM护栏的可用性缺陷,证明攻击者可通过单次注入导致整个智能体系统瘫痪,对依赖护栏的自主智能体部署构成严重威胁,需引起安全社区关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiang Li 0108, Dashuai Wu, Haixin Duan, Qi Li 0002

本文提出了一种名为DNSBomb的新型脉冲式拒绝服务(DoS)攻击。攻击者利用DNS协议中多个固有的良性机制(如超时、查询聚合、响应快速返回)将其转化为恶意攻击向量。具体而言,攻击者以低速率发送大量DNS查询,借助查询聚合和响应放大机制,使得所有DNS响应在短时间内汇聚成一个高强度的周期性脉冲信号,从而同时冲击目标系统。作者在10种主流DNS软件、46个公共DNS服务以及约180万个开放DNS解析器上进行了广泛评估,结果表明所有DNS解析器均可被利用来发起比以往脉冲DoS攻击更实用、更强大的DNSBomb攻击。小规模实验显示,峰值脉冲幅度可达8.7 Gb/s,带宽放大因子超过20,000倍。受控攻击导致了无状态和有状态连接(TCP、UDP、QUIC)的完全丢包或服务降级。此外,作者提出了有效的缓解方案并进行了详细评估。已向所有受影响厂商负责任地披露了发现,其中24家厂商已确认并正在修补其软件(如BIND、Unbound、PowerDNS、Knot),并分配了10个CVE编号。

💡 推荐理由: DNSBomb攻击利用了DNS协议的基本机制,影响范围极广(几乎所有DNS解析器),且放大倍数极高,可轻易导致目标网络和服务瘫痪,对互联网基础设施构成严重威胁。

🎯 建议动作: 研究跟进:评估自身DNS基础设施受影响程度,测试厂商补丁并考虑部署缓解方案。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Felix Stöger, Henry Birge-Lee, Giacomo Giuliari, Jordi Subirà Nieto, Adrian Perrig

该论文研究了一种名为 BGP Vortex 的新型网络攻击,攻击者通过向 BGP 路由器发送大量精心构造的路由更新消息,造成路由表震荡和路由器资源耗尽,进而导致互联网级的不稳定。论文首先分析了 BGP 协议在处理大量更新消息时的脆弱性,指出当前 BGP 实现缺乏有效的洪泛防护机制,使得单个或少数恶意 AS 即可引发连锁反应。作者构建了 BGP Vortex 攻击模型,通过模拟实验评估了不同攻击强度下路由收敛时间、CPU 利用率和路由表规模的变化。实验结果表明,即使中等规模的更新消息洪泛也能显著延长收敛时间并可能导致局部路由失效。论文进一步探讨了可能的防御策略,包括基于速率的更新限制、路由审查以及 BGP 会话隔离等,但指出现有方案在对抗分布式攻击场景下存在局限性。总体而言,该工作揭示了 BGP 控制平面面临的新一类威胁,对互联网路由基础设施的安全性提出了重要警示。

💡 推荐理由: 揭示了BGP协议在更新洪泛攻击下的脆弱性,可能被用于大规模网络中断,影响全球互联网稳定性,迫使运营商重新审视路由安全策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fabio Streun, Joel Wanner, Adrian Perrig

本文针对当前广泛使用的虚拟专用网(VPN)技术,在洪水型拒绝服务(DoS)攻击下的韧性进行了系统性评估。现有文献多聚焦于VPN实现(如OpenVPN、WireGuard、IPsec等)在正常环境下的性能对比,缺乏对抗性场景的考量。作者提出了一种对抗性测试框架,通过向不同VPN实现发送高流量洪水(如SYN洪水、UDP洪水等),测量其连接保持率、吞吐量下降程度及恢复时间等指标。实验在受控网络环境中进行,测试了多种主流VPN软件在不同配置下的表现。结果表明,部分实现存在显著脆弱性:某些VPN在低速率洪水下即出现连接中断,且恢复缓慢;而另一些则表现出较强的韧性,能在持续攻击下维持服务。研究还发现,VPN的认证握手阶段及密钥协商过程是常见瓶颈,攻击者可利用少量精心构造的报文引发拒绝服务。该工作首次为VPN系统在对抗性环境下的鲁棒性提供了量化基准,揭示了部署VPN时应考虑的安全冗余机制,如流量整形、连接速率限制或多路径冗余。本文的贡献在于:提出了一种可复现的VPN DoS测试方法;揭示了不同实现之间的韧性差异;为VPN开发者和运维人员提供了加强抗攻击能力的指导建议。

💡 推荐理由: VPN是保护网络通信的关键技术,但此前缺乏针对其抗DoS能力的系统性评估。本研究揭示了主流VPN实现中的安全隐患,为安全团队评估和加固VPN部署提供了重要参考。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shuqiang Wang, Wei Cao, Jiaqi Weng, Jialing Tao, Licheng Pan, Hui Xue, Zhixuan Chu

本文研究大型推理模型(LRMs)在面对逻辑不一致或不完整输入时,倾向于产生过长且冗余的推理轨迹,即“过度思考”现象,这会导致推理延迟和能耗显著增加,构成潜在的拒绝服务(DoS)攻击向量。作者提出一种自动化黑盒框架,通过层次遗传算法(HGA)系统性地扰动输入问题的逻辑结构,以诱导LRMs过度思考。该算法在结构化问题分解上运行,并优化复合适应度函数,旨在最大化响应长度和反思性过度思考标记。在四个最先进的推理模型上,该方法在MATH基准测试中实现了高达26.1倍的输出长度增加,持续优于良性基线和手动构造的缺失前提基线。此外,攻击输入具有良好的可迁移性,使用小型代理模型进化的对抗输入对大型商业LRMs仍然高度有效。研究结果强调了过度思考是现代推理系统中一个共享且可利用的漏洞,亟需更强健的防御措施。适合安全研究人员、AI系统开发者及关注LLM安全性的从业者阅读。

💡 推荐理由: 揭示LRMs在逻辑矛盾输入下产生过度思考的漏洞,可被黑盒利用导致计算资源耗尽,对依赖LLM推理的应用构成实际威胁。

🎯 建议动作: 研究跟进:评估自身LRM部署对此类攻击的敏感性,并纳入风险评估流程。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)