widgets

Selasa, 20 Januari 2015

DDoS TCP SYN attack

Sebelum menjelaskan mengenahi TCP SYN attack, penulis akan menjelaskan mengenahi SYN ini terlebih dahulu, yang di sebut dengan SYN dan bagaimana carakerjanya dalam jaringan internet

Sebenarnya SYN adalah salah satu protocol yang berkerja dalam Transmision Control Protocol atau TCP, yang berfungsi sebagai protocol perkenalan alias protocol yang bermuatan data-data dan nama komputer pengirim yang akan berkomunikasi dengan host lain

Dan carakerjanya komputer satu yang hendak berkomunikasi dengan komputer dua di dalam jaringan, komputer satu akan mengirim paket SYN ini sebagai protocol yang akan memperkenalkan dirinya kepada komputer yang akan melakukan pertukaran data denganya, ketika komputer dua menerima paket SYN dari lawan bicaranya yang hendak membangun sebuah jalur komunikasi komputer dua akan mengirim kembali paketan yang dikirim oleh komputer satu dengan isi yang sama dan menambahkan informasi mengenahi aktifnya host dan bisa berkomunikasi paketan tersebut di sebut dengan SYN ACK, ilustrasi mudahnya kalian bisa lihat gambar di bawah berikut



Dan di dalam serangan SYN attack ini attacker akan mengirim data SYN dengan jumlah yang banyak dan akan di kirim ke port-port pada host yang ada dengan alamata atau isi data SYN yang tidak falid, sehingga host atau kompuer yang menerima paket data tersebut menjadi bingung dan mengirim paket data SYN ACK yang tidak ada tujuanya disini mengakibatkan lost data SYN yang sangat banyak di dalam router dan menyebabkan router menjadi crash karena menunggu balasan dari komputer yang berada di dalam alamat SYN pertama kali 
 
SYN ini mengikuti alur three way handshake tcp, dan pengertian dari three way handshake tcp itu sendiri ketika host 1 yang akan berkomunikasi dengan host 2 maka host satu akan mnegirim paket SYN ini terlebih dahulu yang mencantumkan alamat dari host itu sendiri dan host 2 sebagai penerima dan akan mengembalikanya ke host 1, dan di dalam data SYN tersebut tidak di rubah oleh host 2 yang bertindak sebagai penerima, host 2 akan kembali mengirimkan paket SYN itu kepda pemiliknya yang berisi data dari pemilik dan ditambah data dari pengirim baru yaitu host penerima yang di sebut dengan SYN ACK kemudian pemilik akan mengirim kembali paketan SYN tersebut yang berisi data di antara kedua host dan di tambah persetujuan bahwa mereka siap melakukan komunikasi dengan protocol TCP/IP


Inti dari serangan diatas adalah seseorang yang menjadi attacker akan mengirimkan paket yang seharusnya three way handshake tcp dengan almat yang benar menjadi alamat yang tidak terdapat dalam jaringan tersebut yang mengakibatkan ERROR di three way handshake tcp yang menyebabkan host yang di serangan akan mengirimkan paket yang sangat banyak untuk menunggu respon dari pengirim, dan paket itu akan membuat jaringan lalulintas di dalam jaringan menjadi penuh dan akan menghambat komunikasi lainya


(DDoS SYN attack)
Kita akan membahas bagaimana menyerangan menggunakan SYN protocol ini, gunakan komputer atau laptop windows kalian, lebih aman saran penulis di virtual box kalian sendiri atau di dalam jaringan sendiri oke :)


Sofware yang akan di gunakan untuk melakukan SYN Flooding ini Hping3 yang sudah berada di kali linux dan backtrack dan juga distro pentest linux lainya, jika belum ada kalian bisa install dengan cara “apt-get install hping3” buka terminal kalian atau console kalian dan ketikan haping3 –help dalam terminal kalian dan kalian sudah dapat melihat perintah-perintah yang berada di dalam hping3


root@N-gative:~# hping3 --help
usage: hping3 host [options]
-h --help show this help
-v --version show version
-c --count packet count
-i --interval wait (uX for X microseconds, for example -i u1000)
--fast alias for -i u10000 (10 packets for second)
--faster alias for -i u1000 (100 packets for second)
--flood sent packets as fast as possible. Don't show replies.
-n --numeric numeric output
-q --quiet quiet
-I --interface interface name (otherwise default routing interface)
-V --verbose verbose mode
-D --debug debugging info
-z --bind bind ctrl+z to ttl (default to dst port)
-Z --unbind unbind ctrl+z
--beep beep for every matching packet received
Mode
default mode TCP
-0 --rawip RAW IP mode
-1 --icmp ICMP mode
-2 --udp UDP mode
-8 --scan SCAN mode.
Example: hping --scan 1-30,70-90 -S www.target.host
-9 --listen listen mode
IP
-a --spoof spoof source address
--rand-dest random destionation address mode. see the man.
--rand-source random source address mode. see the man.
-t --ttl ttl (default 64)
-N --id id (default random)
-W --winid use win* id byte ordering
-r --rel relativize id field (to estimate host traffic)
-f --frag split packets in more frag. (may pass weak acl)
-x --morefrag set more fragments flag
-y --dontfrag set don't fragment flag
-g --fragoff set the fragment offset
-m --mtu set virtual mtu, implies --frag if packet size > mtu
-o --tos type of service (default 0x00), try --tos help
-G --rroute includes RECORD_ROUTE option and display the route buffer
--lsrr loose source routing and record route
--ssrr strict source routing and record route
-H --ipproto set the IP protocol field, only in RAW IP mode
ICMP
-C --icmptype icmp type (default echo request)
-K --icmpcode icmp code (default 0)
--force-icmp send all icmp types (default send only supported types)
--icmp-gw set gateway address for ICMP redirect (default 0.0.0.0)
--icmp-ts Alias for --icmp --icmptype 13 (ICMP timestamp)
--icmp-addr Alias for --icmp --icmptype 17 (ICMP address subnet mask)
--icmp-help display help for others icmp options
UDP/TCP
-s --baseport base source port (default random)
-p --destport [+][+]<port> destination port(default 0) ctrl+z inc/dec
-k --keep keep still source port
-w --win winsize (default 64)
-O --tcpoff set fake tcp data offset (instead of tcphdrlen / 4)
-Q --seqnum shows only tcp sequence number
-b --badcksum (try to) send packets with a bad IP checksum
many systems will fix the IP checksum sending the packet
so you'll get bad UDP/TCP checksum instead.
-M --setseq set TCP sequence number
-L --setack set TCP ack
-F --fin set FIN flag
-S --syn set SYN flag
-R --rst set RST flag
-P --push set PUSH flag
-A --ack set ACK flag
-U --urg set URG flag
-X --xmas set X unused flag (0x40)
-Y --ymas set Y unused flag (0x80)
--tcpexitcode use last tcp->th_flags as exit code
--tcp-mss enable the TCP MSS option with the given value
--tcp-timestamp enable the TCP timestamp option to guess the HZ/uptime
Common
-d --data data size (default is 0)
-E --file data from file
-e --sign add 'signature'
-j --dump dump packets in hex
-J --print dump printable characters
-B --safe enable 'safe' protocol
-u --end tell you when --file reached EOF and prevent rewind
-T --traceroute traceroute mode (implies --bind and --ttl 1)
--tr-stop Exit when receive the first not ICMP in traceroute mode
--tr-keep-ttl Keep the source TTL fixed, useful to monitor just one hop
--tr-no-rtt Don't calculate/show RTT information in traceroute mode
ARS packet description (new, unstable)
--apd-send Send the packet described with APD (see docs/APD.txt)


Kalian pelajari menggunakan hping terlebih dahulu seperti yang penulis berikan akan menyerang melalui sudut router, jika router lumpuh dan crash maka semua layanan yang akan menuju ke dalam jaringan akan mati atau down “hping3 -I wlan0 -c 1000000 --faster -S 10.10.10.1”


Penegrtina mengenai perintah di atas menggunakan hping3 adalah sebagai berikut ini
-I = menunjukan interface yang di gunakan untuk bergabung dengan jaringan
-c = cont paket yang akan dikirim, dalam arti besar paket yang akan dikirim 1000000 byte
--faster = kecepatan persecond 1000 data yang akan di kirim dalam jaringan tersebut
-S = source atau tujuan yang akan di kirim paket floodjng ini 


sumber:http://invisible-404.blogspot.com/2014/12/ddos-tcp-syn-attack.html
 

DDoS PING Flooding

Ping flood adalah salah satu dari jenis serangan DDoS yang kerap di gunakan untuk melumpuhkan jaringan atau sistem, serangan ini tidak berbeda dengan serangan DDoS yang lain, serangan ini akan membanjiri paket data dengan menggunakan service yang sudah di sediakan untuk mengechek koneksi yaitu PING

Pengertian dari ping sendiri adalah “Packert Internet Groper” yang di sediakan oleh sistem oprasi untuk menganalisa jariangan atau komputer yang hendak berkomunikasi, dengan adanya PING ini user satu dengan yang lain dapat melihat apakah bisa mereka berkomunikasi, jika kalian menggunakan windows untuk mencoba menggunakan PING masuk ke menu windows → Run dan ketikan cmd dan enter maka akan tampil layar hitam seperti gambar di bawah ini



Dan ping sendiri adalah susunan dari paket data yang di kirim degan ICMP (Internet Control Message Protocol) untuk melihat apakah user satu dengan yang lain dapat untuk berkomunikasi jika user pengirim paket menerima balasan dari user yang hendak akan menjalin komunikasi berarti mereka atau dua user tersebut dapat melakukan komunikasi dengan TCP/IP

Pengertian dari paket data yang ada di atas adalah Replay form 74.125.68.138 adalah balasan dari komputer google yang mengirimkan paket riquest ICMP kepada pengirim atau saya, dan mengirim paket ICMP sebesar 32 byte dapat dilihat di bagian bytes=32 karna 32 byte adalah paket default dari sistem oprasi, dan di bagian time= ini menjelaskan 32 byte di kirim dalam waktu sekian Milli second dan TTL menunjukan jumlah hob yang kita lalui , default TTL menggunakan 128 bit jika nilai TTL ini semakin kecil maka akan semakin jauh pula koneksi yang di lakukan, karna TTL 128 ini akan berkurang satu setiap melewati router, contohnya ketika saya berikan ping kedapa IP gateway saya maka TTL akan berkurang satu, terlihat bukan dari 128 berkurang menjadi satu



Dalam serangan DDoS menggunakan ping flood ini hanya memanfaatkan perintah pengiriman data yang ada, contoh ketika user satu mengirim dengan besar data yang dikirim 32 bytes permili detik jika di ganti dengan hitungan maximum 65535 bytes maka user satu akan mengalami crash atau heng dan menyebabkan user yang menerima data tersebut mati atau down contohnya untuk melakukan hal tersebut sangat mudah dengan kalian membuka cmd kalian di windows “DDOS CMD”


Dalam kasus seperti diatas user sebagai attacker akan mengirim data permili dettiknya sebesar 65000 byte dan di tambah lagi dengan parameter -t yang menunjukan ICMP Ping akan di kirim terus menerus hingga habisnya resourcenya target atau korban yang berada di dalam jaringan, ada banyak sekali software yang mendukung serangan ini contohnya seperti ping flood dan arp attack yang pernah melumpuhkan beberapa situs besar di internet ini

Dengan adanya DDoS seperti di atas akan meyebabkan user target menjadi terus menjawab atau sibuk dengan paket data yang besar dan terus menerus mengalir ke komuter target yang menyebabkan target restart atau down ! Dalam kasus ini bukan hanya sekedar dapat merestart sistem akan tetapi jika sangat besar serangan data yang di kirim bisa merusak data komunikasi yang berada di dalam jaringan dan merusak interface yang bekerja di OSI hardaware atau Physical layer

Analisa kasus PING flooding dengan Etherape dan Wireshark, sebenarnya ada banyak software yang dapat mendukung untuk melakukan analisa jaringan akan tetapi penulis lebih suka menggunakan panduan antara Etherape dan Wireshark untuk melihat jalur komunikasi data yang ada di dalam jaringan tersebut alasanya karna data yang tercapture dengan wireshark cukup lengkap dan dapat di analisa lebih lanjut oke kita mulai anlisa dengan kejadian yang ada di atas

Jalankan Wireshark yang sudah kalian install jika belum download dan install applikasi Wiresharknya penulis sarankan untuk anlisa sebuah kasus cyber sebaiknya gunakan distro linux yang sudah siap software untuk security seperti backtrack atau kali linux, setelah muncul halaman wireshark pilih seperti biasa interface yang kalian gunakan kalau penulis menggunakan wifi maka penilis menggunakan Wlan0 sebagai interface kemudian pilih start dan lihat hasil yang di tampilkan oleh wireshark


Kalian bisa melihat bukan koneksi terus menerus berjalan di dengan protocol ICPM ping menuju ke IP address target 10.10.10.3 dari IP address 10.10.10.4 dan ada ketrengan di sana menjelaskan bahwa paket yang dikirim secara terus menerus dan di situ juga di jelaskan data permili detik yang dikirimkan berapa


Besar lengt atau panjangan string yang dikirmkan juga bisa kalian lihat ,Frame length sebesar 1514 byte = 12112 bit dengan kecepatan yang melebihi paket biasa jika terus menerus ini terjadi di dalam jaringan maka koneksi dari router juga akan terganggu karna banyaknya paket dan sangat besar yang dikirmkanya, coba buka Etherape dengan cara mengetikan Etherape di terminal atau masuk menu applications → Internet → dan pilih Etherape


Dan lihat data warna hijau yang ada di sana adalah paket ICMP yang sangat besar bukan kalian bisa memperjelas dengan membuka menu → View → note di dalam ethercap untuk menampilkan koneksi yang terjadi pada jaringan


Coba kalian perhatikan dalam layar note yang ada di dalam Etherape IP 10.10.10.4 mengirim paket yang tidak wajar di dalam jaringan yang menuju ke target 10.10.10.3 , kalian bisa memperjelasnya lagi dengan membuka menu → view → protocl pada etherape untuk melihat data yang dikirm seperti gambar di bawah ini


Kalian juda dapat melihat dengan jelas menggunakan software snort yang belum terconfigurasi, karna snort akan di jelaskan di bab belakang yang menjelaskan tentang paket data normal dan tidak normal mengenai firewall juga akan di bahas lihat dengan kalian mengetikan snoft setelah install dengan repo mirro security apt-get install snort kalian akan dapat menampilkan data yang berada di dalam jaringan seperti gambar berikut ini
[09]







Sumber:http://invisible-404.blogspot.com/2014/12/ddos-ping-flooding.html

DDoS Dengan Cara Athena !!!

Athena adalah sebuah pasukan yunani yang sangat kuat, kalau sudah membahas pasukan yanani pasti kalian tidak ragu lagi dengan kemampuan pasukan yunani yang sudah di ceritakan di film Troya dan 300 spartha

Penulis sebut ini Athena karena komputer yang berhasil di racuni oleh attacker yang sebelumnya di susupkan ke dalam komputer yang berhasil di tembus oleh attacker, attacker memberikan trojan ke dalam komputer yang di inginkan oleh attacker menjadi Zombie yang akan di gunakan oleh attacker untuk melakukan DDoS secara bersamaan 

Dengan kemampuan serangan di atas mengakibatakan jariangan yang ada di pihak attacker akan mengalami gangguan walaupun tujuan utama adalah salah satu server yang berada di dalam jaringan tapi jaringan tersebut akan terkena dampaknya contoh pada gambar di bawah ini
Ilustrasi di atas sudah jelas, adanya seseorang yang mengontrol jaringan yang berisi lebih dari 3 komputer bahkan kalau penyerang mahir dalam pemetaan jaringan dan mencari informasi, mereka bisa saja menyerang router backbone dan memperbarui table-routing yang berada di dalam table tersebut mengarah ke suatu target yang sudah di tentukan, bayangkan saja jika backbone indonesia berhasil di susupi oleh attacker dan table yang mengarah ke situs-situs indnonseia atau ISP di dalam negeri menerima koneski jutaan orang/satu detik contohnya ketika table routing ke jaringan facebook di ubah ke jaringan ISP yang berada di indonesia ? Berapa banyak yang mengakses facebook dalam satu hari ? Kalian bisa tau apa akibatnya jika backbone terlihat :)
 
Dan serangan Athena ini bisa terjadi karna malware yang di buat oleh attacker sehingga attacker tidak perlu mengontrol PC atau Zombie yang ada, karena malware yang telah di susupkan ke komputer zombie akan membuat perintah DDoS ke jaringan yang sudah di tentukan.

Dan adakalanya seseraong attacker mengontrol PC yang menjadi zombie dan PC tersebut akan di gunakan secara manual untuk melakukan serangan DDoS pada jaringan yang sudah di tentukan dengan mengguanakn tehnik Ping flood yang di luncurkan bersamaan sebanyak 10,000 komputer maka akan terasa berat bagi server yang menjadi target pasukan Athena ini
 
Ada beberapa inti dari serangan ethena ini , membuat malware yang sengaja di buat untuk melakukan DDoS dan menyebarkanya via email atau social angineering atau jaringan warnet dan lain sebagainya, kedua menentukan target yang akan di hajjar alias di jadikan sasaran keusilan cyber ini, dan yang lebih mahir lagi jika seseorang attacker mampu menggali informasi jaringan dan mendapatkan back-bone dalam atau luar negri maka mereka hanya tunggu beberapa tahap mereka akan menekuk negara tersebut dengan bajirnya malware karna router backbone sudah di kuasai attacker, dan serangan seperti ini penulis rasa masih belum ada yang bisa, adakah di antara kalian yang ingin melakukanya :)


Langsung saja kita akan coba menganalisa kejadian di atas, karena penulis sudah jelaskan cara melakukan Ping Flood (Hanya untuk di analisa) dengan sederhananya kalian bisa mengembangkan logika kalian jika terjadi masalah di dalam jariangan kalian, dan kali ini akan di jelaskan anlisa masih tetap sama menggunakan wireshark dan etherape di tambah satu lagi snort yang akan menjelaskan paketan secara singkat dan jelas :)

Analisa DDoS Athena Zombie

Untuk melakukan analisa DDoS yang menggunakan tehnik Athena ini perlu di sadari adalah paket ICMP yang tidak wajar dalam jaringan yang ada, dan terjadi bukan dari satu sumber akan tetapi dari banyak komputer yang melakukan DDoS ini, adakalanya tidak di sadari oleh pengguna yang sudah di jadikan sebagai zombie atau bahkan itu sesuai rencana yang di lakukan oleh beberapa kelompok untuk melakukan serangan secara bersamaan 



Langsung kita mulai ketika kalian mengalami sesuatu yang aneh di dalam server kalian, seperi server kalian yang menjadi berat ketika di akses atau resource dari komputer kalian semakin berkurang padahal sebelumnya kalian mengalami keadaan server kalian yang normal-normal saja lansung buka Etherape kalian dengan cara yang sama seperti cara yang sudah di jelaskan pada bab sebelumnya tampilan normmal akan keluar jika kalian tidak mengalami gangguan seperti gambar di bawah ini
Pada gambar di atas akan di jelaskan mengenai Protocol TCP/IP di bab terakhir dalam buku ini karena focus ke analisa dan setelah itu baru akan memahami TCP/IP dengan jelas suapaya tidak menganggu konsentrasi ke anaisa jaringan yang ada, oke kalian bandingan saja dengan jaringan yang tidak normal ketika terjadi Athena attack ini lihat gambar berikut yang menandakan adanya serangan berjenis Athena
Perhatikan pada gamabar di atas kalian bisa melihat paket yang mengarah ke korban dengan IP address 10.10.10.3 dari IP address di dalam jaringan yang ada 10.10.10.0 dan penyrang ada di 3 komputer dengan IP address 10.10.10.4 , 10.10.10.5 , 10.10.10.6 mereka mengirim paket ICPM secara bersamaan dengan jumlah yang besar, untuk mengetahui jumlah serangan besar atau tidak kalian bisa melihat di menu Etherape dengan memilih menu → view → note dan lihat
Benar bukan paket yang di kirim secara terus menerus dengan jumlah paket yang di atas standar seperti paket 65500 yang di gunakan untuk melumpuhkan komputer atau server target yang ada, kalian juga bisa melihat semua protocol yang berada di dalam jaringan tersebut dengan memilih menu yang ada di Etherape → view → Protocol seperti gambar di bawah ini
Lihat kalian dapat menemukan protocol apa saja yang berada di dalam jaringan dan focus pada ICMP protocol dan lihat berapa paket perdetik yang di kirim di sana !!!
Jika kalian ingin menganalisa lebih jauh lagi gunakan wireshark dan snort, yang pertama gunakanlah wireshark dengan cara yang sama seperti di atas untuk melihat jalur lalulintas yang ada di dalam jaringan kalian seperti biasa buka wireshark kalian dan masuk ke interface dan pilih wlan0 (karna saya menggunakan Wlan0) seperti gambar berikut
Bayangkan jika ini terjadi dengan jumlah komputer lebih dari 1000 atau bahkan 10,000 komputer yang menyerang satu server apa yang akan terjadi di dalam router yang sebagai perantara menuju jaringan luar atau dan penyambung antara server satu dengan yang lain jika lalulintasnya sangat padat seperti yang ada di atas ! Mungkinkah jaringan akan berjalan normal ?! Itu mustahil !!!
Jika ingin diperjelaslagi untuk menganalisa suatu paket data dengan wireshark kalian pilih saja satu paket yang kalian inginkan dan lihat di kolom ke dua wireshark
Kalian juga bisa menggunakan periantah “snort” di dalam terminal kalian, snort akan berjalan dan kalian akan melihat lalulintas data yang ada di dalam jaringan dan hasil paket yang rusak seperti gambar di bawah ini
Paket ICMP yang di kirim secara bersamaan dari komputer yang menjadi zombie terbaca, kenapa bisa mengira Komputer-komputer tersebut dalah zombie ??? karena mereka menyerang dalam waktu yang bersamaan dan dengan paket data yang sama di gunakan untuk membanjiri paket data yang ada, setelah lama menjalankan snort tekan tombol Ctrl+C untuk menghentikan proses snort dan kalian bisa melihat paket apa saja yang berada di dalam jaringan yang sedang terjadi
Di dalam snort 2 menit bisa sampai puluhan ribu paket yang di terima oleh komputer jika ini berlangsung selama dua atau tiga jam sudah di pastikan komputer dan server atau bahkan jaringan yang ada akan lumpuh dan down seketika itu !!!


Inti dari serangan Athena adalah komputer yang berjumlah banyak atau zombie yang di kontrol oleh satu attacker untuk menyerang secara bersamaan ke tujuan atau target yang sama
 
sumber:http://invisible-404.blogspot.com/2014/12/analisa-ddos-athena-zombie.html

 

Blogroll

About

xxx