Test DoS come parte del test di penetrazione

0

Sto facendo test di penetrazione sull'applicazione web nella mia rete locale. Come parte della procedura di test, sto pianificando di eseguire il test DoS. Dato che sto usando un solo PC, penso che l'unico attacco DoS ragionevole da testare sarà quel tipo di attacco che non richiede l'invio di un numero molto grande di richieste, voglio dire:

  • Slowloris - Intestazioni HTTP lente
  • Corpo HTTP lento

Ma questi attacchi sono noti da molti anni, quindi ha senso verificare ancora queste vulnerabilità al giorno d'oggi? È sufficiente verificare che l'applicazione utilizzi un server Web effettivo, che non dovrebbe essere vulnerabile? Ho letto che questa vulnerabilità dipende dalla configurazione ma questo problema è ancora attuale nelle versioni server moderne (la maggior parte degli articoli che ho trovato provengono dal 2010 al 2014)?

Ci sono altri test DoS che dovrei eseguire che sono ragionevoli sulla rete locale e non influenzeranno la mia rete che viene utilizzata anche da altri utenti?

    
posta user187205 20.11.2017 - 23:53
fonte

1 risposta

2

In primo luogo, non farei affidamento esclusivamente sull'enumerazione dei banner per determinare la vulnerabilità in termini di test di penetrazione.

In secondo luogo, potrebbe non essere corretto presumere che questi siano gli unici attacchi DoS fattibili. Le applicazioni Web (in particolare quelle native) sono spesso vulnerabili a tutti i tipi di attacchi DoS interessanti. Un esempio potrebbe essere un server delle applicazioni che ha un connettore che si interfaccia in modo errato con un server Web di partner e una serie di richieste (ad esempio il rilevamento del contenuto con uno strumento come dirs3arch) per il contenuto inesistente causerà l'arresto del server.

E per l'attacco in stile slowloris, qualsiasi server che manterrà le connessioni aperte all'infinito durante la ricezione di richieste incomplete sarà vulnerabile. Ho trovato alcune applicazioni in cui questo è vero nei test di penetrazione nel mondo reale.

    
risposta data 21.11.2017 - 05:35
fonte

Leggi altre domande sui tag