Perl-Skript "slowloris" legt Apache-Websites lahm

Das letzte Woche im Internet veröffentlichte Tool "slowloris" bereitet derzeit vielen Webmastern Kopfzerbrechen. Mit dem in Perl geschriebenen Programm ist es möglich, gegen jeden Apache-Webserver eine einfache, aber effektive DoS-Attacke zu fahren. Es sendet unvollständige HTTP-Request-Header an einen Apache-Server, der daraufhin in der Standardeinstellung fünf Minuten wartet, dass der fehlende Teil des Headers gesendet wird. So lange bleibt die TCP-Verbindung auf dem Apache-Server geöffnet.

Da jeder Apache-Prozess in der Default-Konfiguration maximal 256 TCP-Verbindungen zulässt, ist es innerhalb kürzester Zeit möglich, mit einem einzigen Angriffsrechner zu bewirken, dass ein Apache-Prozess keine weiteren Verbindungen annimmt und damit faktisch ausfällt. Meist arbeiten Apache-Server mit nur wenigen Prozessen, die sich auf diese Weise alle blockieren lassen.

Das Skript ist derart einfach zu bedienen, dass keine technischen Vorkenntnisse erforderlich sind. Betroffen sind alle Betreiber von Apache-Servern, die den direkten Zugriff aus dem Internet zulassen. Wer vorgeschaltete Komponenten, etwa einen Reverse-Proxy oder einen Load-Balancer verwendet, muss im Einzelfall prüfen, ob er betroffen ist. Der Apache-Web-Server hat laut Netcraft einen weltweiten Marktanteil von 47,12 Prozent, gefolgt von Microsofts Internet Information Server mit 24,80 Prozent, gemessen an der Anzahl der Domainnamen.

Bojan Zdrnja empfiehlt in einem Blogeintrag des Internet Storm Center allen betroffenen Webmastern bis zum Erscheinen eines Fixes, vorsichtig mit einer Herabsetzung der TimeOut-Direktive zu experimentieren. Setze man diese beispielsweise auf fünf Sekunden, so laufe man bereits Gefahr, legitime Nutzer mit langsamen Verbindungen auszusperren.

Die Herabsetzung dieses Wertes löse zwar das grundsätzliche Problem nicht, aber ein Angreifer müsse dann 256 Verbindungen innerhalb von weniger als fünf Sekunden öffnen, was slowloris in der Standardeinstellung nicht macht, um nicht durch eine intelligente Firewall entdeckt zu werden. Das könne viele Skript-Kiddies abhalten. Eine andere Möglichkeit zur Gefahrenabwehr sieht Zdrnja in der Verwendung des Moduls mod_limitpconn, dass die Anzahl der TCP-Verbindungen von einer einzigen IP-Adresse limitiert. Hier laufe man jedoch Gefahr, Nutzer aus größeren NAT-Installationen auszusperren, da alle Anwender dieselbe öffentliche IP-Adresse nutzen.

Fanden Sie diesen Artikel nützlich?
29 von 29 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

Lesermeinungen zum Artikel

 
von e-TuT
am 4. Mai 2011, 20:48 Uhr
Schutz
Ich hab hier mal was zum Thema gepostet.. auch wenn es alt ist, ich weiß :)

e-tut.de/...

ZDNet.de Live

Telst ...

Telstra Next G juggles 13.2m customers: t.co/...

9.02.12, 03:52 von zdnetaustralia
Justi ...

Justice Dept. 'set to clear' Google, Motorola merger t.co/...

9.02.12, 03:05 von ZDNet
Apple ...

Apple's UK, European growth continues as PC sales decline t.co/...

9.02.12, 02:35 von ZDNet
Inter ...

Interpol defends its voluntary filter: t.co/...

9.02.12, 02:32 von zdnetaustralia
Logit ...

Logitech channels the touchscreen with Logitech Touch Mouse M600 t.co/...

9.02.12, 02:25 von ZDNet
Game ...

Game developers give Facebook Credits mixed reviews t.co/...

9.02.12, 02:20 von ZDNet
Nokia ...

Nokia skips Australia in Symbian Belle roll-out: t.co/...

9.02.12, 02:13 von zdnetaustralia
Be ...

Be aware and beware Facebook rules -- you could lose valuable rights t.co/...

9.02.12, 01:25 von ZDNet
iOS ...

iOS apps: Massive invasion of user privacy? t.co/...

9.02.12, 01:20 von ZDNet
Which ...

Which are the most commonly observed Web exploits in the wild? t.co/...

9.02.12, 01:15 von ZDNet
Cisco ...

Cisco's new focus pays off for Q2: t.co/...

9.02.12, 00:54 von zdnetaustralia
Resea ...

Researchers spot a fake version of Temple Run on Android's Market t.co/...

9.02.12, 00:25 von ZDNet
Comme ...

Commercial Support now available for the open-source NGINX Web server t.co/...

9.02.12, 00:25 von ZDNet
The ...

The TV Now aftermath: our Twisted Wire podcast t.co/...

9.02.12, 00:14 von zdnetaustralia
Paper ...

Paperwork is a vendor's best friend #itpriorities | t.co/...

9.02.12, 00:00 von zdnetaustralia
EPIC ...

EPIC sues FTC to stop Google; search giant says group wrong on facts, law t.co/...

9.02.12, 00:00 von ZDNet
Why ...

Why small business cannot afford to overlook Pinterest t.co/...

8.02.12, 23:50 von ZDNet
Apple ...

Apple wants new rules for mobile patents: t.co/...

8.02.12, 23:48 von zdnetaustralia
Polyc ...

Polycom hires former Electronic Arts exec as CFO, COO t.co/...

8.02.12, 23:45 von ZDNet
User ...

User meta data wars going way too far, Google t.co/...

8.02.12, 23:40 von ZDNet