Seguici su Facebook    Seguici su Twitter    Rimani aggiornato con i nostri Feed RSS    Rimani aggiornato Facebook e Twitter
WebEasyIT


Oggi è 22/05/2012, 2:37


Tutti gli orari sono UTC + 1 ora [ ora legale ]




Apri un nuovo argomento Rispondi all’argomento  [ 4 messaggi ] 
Autore Messaggio
 Oggetto del messaggio: [Exploit] 0 day SSL DOS tool
MessaggioInviato: 26/10/2011, 20:07 
Non connesso
Team
Team
Avatar utente

Iscritto il: 07/05/2010, 22:02
Messaggi: 12
Anni: 101
Codice:
2011-OCT-24 UPDATE: SSL-DOS released. Some organizations already found out about this release a while ago and mistakenly identified it as an SSL-RENEGOTIATION BUG. This is not true. The tool can be modified to work without SSL-RENEGOTIATION by just establishing a new TCP connection for every new handshake. 2011-OCT-24: News Articles:

http://thehackerschoice.wordpress.com/2011/10/24/thc-ssl-dos/
http://www.theregister.co.uk/2011/10/24/ssl_dos_tool_released/
http://www.zdnet.co.uk/news/security-threats/2011/10/25/hacking-tool-targets-ssl-vulnerability-40094270/
http://www.wired.com/threatlevel/2011/10/ssl-dos/
http://news.cnet.com/8301-1009_3-20125058-83/new-attack-tool-targets-web-servers-using-secure-connections/

2011-OCT-25 PRIVATE RELEASE: People are asking us about the private release that works against servers that do not support SSL renegotiation. We will not release it. Meanwhile the good news is that openssl can be used to perform the same attack It's not as elegant as the private thc-ssl-dos but works quite well indeed. 2 simple commands in bash: -----BASH SCRIPT BEGIN----- thc-ssl-dosit() { while :; do (while :; do echo R; done) | openssl s_client -connect 127.0.0.1:443 2>/dev/null; done } for x in `seq 1 100`; do thc-ssl-dosit & done -----BASH SCRIPT END-------

     ______________ ___  _________
     \__    ___/   |   \ \_   ___ \
       |    | /    ~    \/    \  \/
       |    | \    Y    /\     \____
       |____|  \___|_  /  \______  /
                     \/          \/
           http://www.thc.org

THC-SSL-DOS is a tool to verify the performance of SSL.

Establishing a secure SSL connection requires 15x more processing
power on the server than on the client.

THC-SSL-DOS exploits this asymmetric property by overloading the
server and knocking it off the Internet.

This problem affects all SSL implementations today. The vendors are aware
of this problem since 2003 and the topic has been widely discussed.

This attack further exploits the SSL secure Renegotiation feature
to trigger thousands of renegotiations via single TCP connection.


Usage:
./thc-ssl-dos 127.3.133.7 443
Handshakes 0 [0.00 h/s], 0 Conn, 0 Err
Secure Renegotiation support: yes
Handshakes 0 [0.00 h/s], 97 Conn, 0 Err
Handshakes 68 [67.39 h/s], 97 Conn, 0 Err
Handshakes 148 [79.91 h/s], 97 Conn, 0 Err
Handshakes 228 [80.32 h/s], 100 Conn, 0 Err
Handshakes 308 [80.62 h/s], 100 Conn, 0 Err
Handshakes 390 [81.10 h/s], 100 Conn, 0 Err
Handshakes 470 [80.24 h/s], 100 Conn, 0 Err

Comparing flood DDoS vs. SSL-Exhaustion attack:

A traditional flood DDoS attack cannot be mounted from a single DSL connection.
This is because the bandwidth of a server is far superior to the
bandwidth of a DSL connection: A DSL connection is not an equal opponent to
challenge the bandwidth of a server.

This is turned upside down for THC-SSL-DOS: The processing capacity for
SSL handshakes is far superior at the client side: A laptop on a DSL
connection can challenge a server on a 30Gbit link.

Traditional DDoS attacks based on flooding are sub optimal: Servers are
prepared to handle large amount of traffic and clients are constantly
sending requests to the server even when not under attack.

The SSL-handshake is only done at the beginning of a secure session and
only if security is required. Servers are _not_ prepared to handle
large amount of SSL Handshakes.

The worst attack scenario is an SSL-Exhaustion attack mounted from
thousands of clients (SSL-DDoS).


Tips & Tricks for whitehats

1. The average server can do 300 handshakes per second. This would require
   10-25% of your laptops CPU.
2. Use multiple hosts (SSL-DOS) if an SSL Accelerator is used.
3. Be smart in target acquisition: The HTTPS Port (443) is not always the
   best choice. Other SSL enabled ports are more unlikely to use an SSL
   Accelerator (like the POP3S, SMTPS, ...  or the secure database port).

Counter measurements:

No real solutions exists. The following steps can mitigate (but not solve)
the problem:
1. Disable SSL-Renegotiation
2. Invest into SSL Accelerator

Either of these countermeasures can be circumventing by modifying
THC-SSL-DOS. A better solution is desireable. Somebody should fix
this.



Yours sincerely,

The Hackers Choioce
http://www.thc.org



Il tool, THC-SSL-DOS, si limita a sfruttare un funzionalità del protocollo SSL nota come "SSL renegotiation", normalmente utilizzata per rinegoziare lo scambio di pacchetti di dati contenenti la chiave crittografica su una connessione protetta da SSL.

Si tratta di una funzionalità usata di rado, spiegano quelli di THC, e pur tuttavia ben pochi amministratori di sistema si prendono la briga di disabilitarla sui server sotto la loro responsabilità. Con la rinegoziazione SSL abilitata, il tool DoS teutonico sarebbe in grado di ridurre in ginocchio il server bersaglio facendo uso di un banalissimo laptop e una connessione DSL standard.


Qui il tool winzoz

Mi raccomando..proxatevi e non fate troppo casino :lol: :lol: :lol: :lol:


Top
 Profilo  
 
 Oggetto del messaggio: Re: [Exploit] 0 day SSL DOS tool
MessaggioInviato: 26/10/2011, 23:09 
Non connesso
Webmaster
Webmaster
Avatar utente

Iscritto il: 09/02/2010, 23:48
Messaggi: 207
Anni: 25
Sesso: Uomo
Sentimentale: Fidanzato/a
Ottima info, naturalmente è solo a scopo informativo. :dent:

_________________
Ognuno di noi nasce con un tot di carburante nel serbatoio di cui non conosciamo la quantità. A qualcuno è stato fatto il pieno,altri ne hanno metà,altri nascono che sono gia in riserva. L'unica è tirare come niente fosse e quando poi sentirai che il carburatore si svuota improvvisamente, è il tuo momento. L'importante è non essere andato a passo di lumaca tutta la vita per timore di questo momento!


Top
 Profilo  
 
 Oggetto del messaggio: Re: [Exploit] 0 day SSL DOS tool
MessaggioInviato: 27/10/2011, 0:24 
Non connesso
Team
Team
Avatar utente

Iscritto il: 07/05/2010, 22:02
Messaggi: 12
Anni: 101
Dangerous ha scritto:
Ottima info, naturalmente è solo a scopo informativo. :dent:


e di studio :)


Top
 Profilo  
 
 Oggetto del messaggio: Re: [Exploit] 0 day SSL DOS tool
MessaggioInviato: 30/10/2011, 13:29 
Non connesso
Amministratore
Amministratore
Avatar utente

Iscritto il: 23/09/2011, 11:21
Messaggi: 41
Anni: 23
Sesso: Uomo
Grazie airuzzo, ottimo materiale di...studio :appro:


Top
 Profilo  
 
Visualizza ultimi messaggi:  Ordina per  
Apri un nuovo argomento Rispondi all’argomento  [ 4 messaggi ] 

Tutti gli orari sono UTC + 1 ora [ ora legale ]


Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite


Non puoi aprire nuovi argomenti
Non puoi rispondere negli argomenti
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi inviare allegati

Cerca per:
Vai a:  
cron