Een nieuwe variant van een bekende DDoS-bot is veel effectiever geworden in het platleggen van Apache webservers. De eerste versie van MP-DDoser, ook bekend als 'IP-Killer', verscheen in december vorig jaar. De malware is specifiek ontwikkeld voor het uitvoeren van DDoS-aanvallen en is niet in staat om bijvoorbeeld wachtwoorden te stelen. In de eerste versies hadden de auteurs bepaalde fouten gemaakt, maar in de nieuwste versie zijn de 'buggy' DDoS-aanvallen niet alleen verholpen, maar bevatten ze ook een redelijk geavanceerde techniek om Apache servers aan te vallen.
Bandbreedte
Deze 'Apache Killer'-achtige aanval is relatief nieuw, geraffineerd en vereist weinig bandbreedte om een webserver plat te leggen. De aanval verscheen voor het eerst in augustus 2011 als proof-of-concept.
Tegen het einde van die maand werd de techniek in de Armageddon DDoS-bot toegepast, maar volgens beveiligingsbedrijf Arbor Networks waren er ernstige gebreken in de implementatie.
Effectief
De onlangs ontdekte implementatie in IP-Killer blijkt een volledig werkende Apache Killer-aanval te zijn. Bij de aanval wordt een erg lange Range HTTP header verstuurd, die met name Apache servers op de knieën weet te brengen, doordat de server voor een relatief klein aantal request zeer veel werk moet verrichten.
Het is daardoor één van de meest effectieve asymmetrische 'low-bandwith' HTTP-aanvallen van het moment, aldus Jeff Edwards.
Deze posting is gelocked. Reageren is niet meer mogelijk.