SlideShare uma empresa Scribd logo
1 de 15
Baixar para ler offline
NTP
reflection
attack
2014/03/01 Sat
LT駆動開発01
自己紹介
広島在住、広島を中心に勉強会に出没

オープンソースカンファレンス2013
Hiroshima地元実行委員
@oschiroshima の中の人

広島サーバユーザ友の会(仮称)
はじめた奴

hiroshima.rb 広報担当?
・・・最近何もしていないような(汗

日本Androidの会 中国支部 運営スタッフ?
・・・最近全然何もしていないような(汗

Ustreamで勉強会の配信とかやってます。

Twitter @takatayoshitake
注: お約束
今回は個人的な発表で仕事とか勤務先とかは
関係ありません。
あまりちゃんと確認出来てないの間違えてたら
ゴメンなさい。
会場の方に質問  
● 先月(2014/02)NTPの大規模な
DDoS攻撃がありました
●
A 知ってる
●
B 知らない
– ア 100Gbps
– イ 200Gbps
– ウ 400Gbps
ntpd の monlist 機能を使った
DDoS 攻撃に関する注意喚起
● NTP Project が提供する ntpd の一部のバージョンには、NTP サーバの状態
を確認する機能 (monlist) が実装されており、同機能は遠隔からサービス運
用妨害 (DDoS) 攻撃に使用される可能性があります。
● NTP は、通常 UDP を使用して通信するため、容易に送信元 IP アドレスを
詐称することができます。また、monlist 機能は、サーバへのリクエストに対
して大きなサイズのデータを送信元 IP アドレスへ返送するため、攻撃者は攻
撃対象の IP アドレスを送信元 IP アドレスに偽装した問い合わせパケットを
NTP サーバに送信することで、大きなサイズのデータを攻撃対象 (Web サイト
など) に送りつけることができます。
http://www.jpcert.or.jp/at/2014/at140001.html
NTP DDoSの特徴
● UDPで比較的容易に詐称しやすい
ちょっとしたプログラムの知識があれば比較的容
易に攻撃プログラムが作れる
●
小さなリクエストで大きなレスポンス
DDoSとして費用対効果が高い
● 利用できる踏み台が多い
NTPは古くから広く公開されている
NTP攻撃の概要図
NTP レスポンス例
一部抜粋
11
2
3
Server
192.168.1.118
Client
192.168.1.120
1
2
3
小さな要求で大きな応答が返ってくる→攻撃に使いやすい
デモ
NTPセキュリティ対策
● ntpdへのアクセスを制限
– Firewall/iptables 等
● ntpd でアクセス制限
– restrict default ignore
– restrict 192.168.xxx.xxx netmask 255.255.255.0 nomodify notrap
– ※指定したIPからのみアクセス許可
● - ntpd の設定により、monlist 機能を無効にする
– ntp.conf に以下の1行を追加
– disable monitor
NTPを喋るのはサーバだけではない
NTP が DDoS 攻撃の
踏み台として使用される問題
https://jvn.jp/vu/JVNVU96176042/
ベンダ ステータス ステータス
最終更新日
アライドテレシス株式会社 該当製品あり 2014-02-04
古河電気工業株式会社 該当製品無し 2014-01-14
日本電気株式会社 該当製品あり(調査中) 2014-02-06
日立 該当製品あり(調査中) 2014-01-21
株式会社インターネットイニシアティブ 該当製品あり 2014-01-16
株式会社バッファロー 該当製品無し 2014-01-14
株式会社ビー・ユー・ジー 該当製品無し 2014-01-14
横河メータ&インスツルメンツ株式会社 該当製品無し 2014-01-14
横河電機株式会社 該当製品無し(調査中) 2014-01-14
NTPセキュリティ対策は
サーバだけではありません
● サーバだけでなく一般のブロードバンドルータ等、
組み込み機器にも影響があるので注意!
ご清聴
ありがとう
ございました

Mais conteúdo relacionado

Destaque

S Pr Ookjes Kpc De Steiger 12112012
S Pr Ookjes Kpc De Steiger 12112012S Pr Ookjes Kpc De Steiger 12112012
S Pr Ookjes Kpc De Steiger 12112012Johan Lapidaire
 
Guía de Lecturas - Finanzas 2 - 1C2011
Guía de Lecturas - Finanzas 2 - 1C2011Guía de Lecturas - Finanzas 2 - 1C2011
Guía de Lecturas - Finanzas 2 - 1C2011finanzas_uca
 
Saving Petrol Some Tips
Saving Petrol Some TipsSaving Petrol Some Tips
Saving Petrol Some TipsRajesh Goyal
 
Code Reviews - Vortrag für Innogames
Code Reviews - Vortrag für InnogamesCode Reviews - Vortrag für Innogames
Code Reviews - Vortrag für InnogamesFrank Sons
 
O πατέρας και O γιός
O πατέρας και O γιόςO πατέρας και O γιός
O πατέρας και O γιόςEftichia Zerde Mexi
 
MAKE-UP - interattiviamoci_gruppo2
MAKE-UP - interattiviamoci_gruppo2MAKE-UP - interattiviamoci_gruppo2
MAKE-UP - interattiviamoci_gruppo2silvia_ruggeri
 
The Rise of Click Bait, Death of Quality Content, and What We Can Do About It
The Rise of Click Bait, Death of Quality Content, and What We Can Do About ItThe Rise of Click Bait, Death of Quality Content, and What We Can Do About It
The Rise of Click Bait, Death of Quality Content, and What We Can Do About ItA Better Version of You
 
Introduksjon til GIS
Introduksjon til GISIntroduksjon til GIS
Introduksjon til GISFred Johansen
 
俺のUstアーカイブが10日でダウンロード出来るわけが無い!
俺のUstアーカイブが10日でダウンロード出来るわけが無い!俺のUstアーカイブが10日でダウンロード出来るわけが無い!
俺のUstアーカイブが10日でダウンロード出来るわけが無い!Yoshitake Takata
 
King Case Profiel Annemarie Kingma
King Case Profiel Annemarie KingmaKing Case Profiel Annemarie Kingma
King Case Profiel Annemarie KingmaAnnemarie Kingma
 
Mobile clinic breast_cancer_research_proposal_
Mobile clinic breast_cancer_research_proposal_Mobile clinic breast_cancer_research_proposal_
Mobile clinic breast_cancer_research_proposal_klee4vp
 
Anzo smart data integration february 2015
Anzo smart data integration february 2015Anzo smart data integration february 2015
Anzo smart data integration february 2015John Rueter
 

Destaque (19)

S Pr Ookjes Kpc De Steiger 12112012
S Pr Ookjes Kpc De Steiger 12112012S Pr Ookjes Kpc De Steiger 12112012
S Pr Ookjes Kpc De Steiger 12112012
 
Guía de Lecturas - Finanzas 2 - 1C2011
Guía de Lecturas - Finanzas 2 - 1C2011Guía de Lecturas - Finanzas 2 - 1C2011
Guía de Lecturas - Finanzas 2 - 1C2011
 
Saving Petrol Some Tips
Saving Petrol Some TipsSaving Petrol Some Tips
Saving Petrol Some Tips
 
Code Reviews - Vortrag für Innogames
Code Reviews - Vortrag für InnogamesCode Reviews - Vortrag für Innogames
Code Reviews - Vortrag für Innogames
 
O πατέρας και O γιός
O πατέρας και O γιόςO πατέρας και O γιός
O πατέρας και O γιός
 
MAKE-UP - interattiviamoci_gruppo2
MAKE-UP - interattiviamoci_gruppo2MAKE-UP - interattiviamoci_gruppo2
MAKE-UP - interattiviamoci_gruppo2
 
The Rise of Click Bait, Death of Quality Content, and What We Can Do About It
The Rise of Click Bait, Death of Quality Content, and What We Can Do About ItThe Rise of Click Bait, Death of Quality Content, and What We Can Do About It
The Rise of Click Bait, Death of Quality Content, and What We Can Do About It
 
ShareJS launch talk
ShareJS launch talkShareJS launch talk
ShareJS launch talk
 
100mph, Stage 3: Flipping the Switch
100mph, Stage 3: Flipping the Switch100mph, Stage 3: Flipping the Switch
100mph, Stage 3: Flipping the Switch
 
Introduksjon til GIS
Introduksjon til GISIntroduksjon til GIS
Introduksjon til GIS
 
Ashab e-rasool
Ashab e-rasoolAshab e-rasool
Ashab e-rasool
 
俺のUstアーカイブが10日でダウンロード出来るわけが無い!
俺のUstアーカイブが10日でダウンロード出来るわけが無い!俺のUstアーカイブが10日でダウンロード出来るわけが無い!
俺のUstアーカイブが10日でダウンロード出来るわけが無い!
 
Maximo Overview
Maximo OverviewMaximo Overview
Maximo Overview
 
Sosiale medier og etikk
Sosiale medier og etikkSosiale medier og etikk
Sosiale medier og etikk
 
King Case Profiel Annemarie Kingma
King Case Profiel Annemarie KingmaKing Case Profiel Annemarie Kingma
King Case Profiel Annemarie Kingma
 
Spain
SpainSpain
Spain
 
Mobile clinic breast_cancer_research_proposal_
Mobile clinic breast_cancer_research_proposal_Mobile clinic breast_cancer_research_proposal_
Mobile clinic breast_cancer_research_proposal_
 
Ellis Hope 2010
Ellis Hope 2010Ellis Hope 2010
Ellis Hope 2010
 
Anzo smart data integration february 2015
Anzo smart data integration february 2015Anzo smart data integration february 2015
Anzo smart data integration february 2015
 

Mais de Yoshitake Takata

20170805-osckyoto-lt-hiroshima
20170805-osckyoto-lt-hiroshima20170805-osckyoto-lt-hiroshima
20170805-osckyoto-lt-hiroshimaYoshitake Takata
 
来週11/27(日) OSC広島のご紹介
来週11/27(日) OSC広島のご紹介来週11/27(日) OSC広島のご紹介
来週11/27(日) OSC広島のご紹介Yoshitake Takata
 
広島アニメ関連イベントカレンダー(仮)はじめました
広島アニメ関連イベントカレンダー(仮)はじめました広島アニメ関連イベントカレンダー(仮)はじめました
広島アニメ関連イベントカレンダー(仮)はじめましたYoshitake Takata
 
[参考情報]OSC広島のお知らせ
[参考情報]OSC広島のお知らせ[参考情報]OSC広島のお知らせ
[参考情報]OSC広島のお知らせYoshitake Takata
 
スマホのパケットを節約したいけど音泉をもっと楽しみたい
スマホのパケットを節約したいけど音泉をもっと楽しみたいスマホのパケットを節約したいけど音泉をもっと楽しみたい
スマホのパケットを節約したいけど音泉をもっと楽しみたいYoshitake Takata
 
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみた
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみたアニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみた
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみたYoshitake Takata
 
一部のWebアクセスだけ回線を切り替える方法
一部のWebアクセスだけ回線を切り替える方法一部のWebアクセスだけ回線を切り替える方法
一部のWebアクセスだけ回線を切り替える方法Yoshitake Takata
 
IT関係の認定試験と取得費用について
IT関係の認定試験と取得費用についてIT関係の認定試験と取得費用について
IT関係の認定試験と取得費用についてYoshitake Takata
 
今年は広島関連のアニメがすごい!
今年は広島関連のアニメがすごい!今年は広島関連のアニメがすごい!
今年は広島関連のアニメがすごい!Yoshitake Takata
 
広島IT勉強会カレンダー(仮)はRubyを使っています
広島IT勉強会カレンダー(仮)はRubyを使っています広島IT勉強会カレンダー(仮)はRubyを使っています
広島IT勉強会カレンダー(仮)はRubyを使っていますYoshitake Takata
 
Ubuntuで起動画面を美雲あんずさんに変更してみた!
Ubuntuで起動画面を美雲あんずさんに変更してみた!Ubuntuで起動画面を美雲あんずさんに変更してみた!
Ubuntuで起動画面を美雲あんずさんに変更してみた!Yoshitake Takata
 
20150704-innovationegg04-conoha
20150704-innovationegg04-conoha20150704-innovationegg04-conoha
20150704-innovationegg04-conohaYoshitake Takata
 
OpenWebBoardを触ってみた(仮)
OpenWebBoardを触ってみた(仮)OpenWebBoardを触ってみた(仮)
OpenWebBoardを触ってみた(仮)Yoshitake Takata
 
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門Yoshitake Takata
 
冴えないFileSystem(ファイルシステム)の育て方
冴えないFileSystem(ファイルシステム)の育て方冴えないFileSystem(ファイルシステム)の育て方
冴えないFileSystem(ファイルシステム)の育て方Yoshitake Takata
 
Puppetを試してみた 〜スタンドアローン〜(途中)
Puppetを試してみた 〜スタンドアローン〜(途中)Puppetを試してみた 〜スタンドアローン〜(途中)
Puppetを試してみた 〜スタンドアローン〜(途中)Yoshitake Takata
 
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜Yoshitake Takata
 
二月は広島の勉強会がすごい
二月は広島の勉強会がすごい二月は広島の勉強会がすごい
二月は広島の勉強会がすごいYoshitake Takata
 
やはり日本の技術基準適合証明はまちがっている?
やはり日本の技術基準適合証明はまちがっている?やはり日本の技術基準適合証明はまちがっている?
やはり日本の技術基準適合証明はまちがっている?Yoshitake Takata
 
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~Yoshitake Takata
 

Mais de Yoshitake Takata (20)

20170805-osckyoto-lt-hiroshima
20170805-osckyoto-lt-hiroshima20170805-osckyoto-lt-hiroshima
20170805-osckyoto-lt-hiroshima
 
来週11/27(日) OSC広島のご紹介
来週11/27(日) OSC広島のご紹介来週11/27(日) OSC広島のご紹介
来週11/27(日) OSC広島のご紹介
 
広島アニメ関連イベントカレンダー(仮)はじめました
広島アニメ関連イベントカレンダー(仮)はじめました広島アニメ関連イベントカレンダー(仮)はじめました
広島アニメ関連イベントカレンダー(仮)はじめました
 
[参考情報]OSC広島のお知らせ
[参考情報]OSC広島のお知らせ[参考情報]OSC広島のお知らせ
[参考情報]OSC広島のお知らせ
 
スマホのパケットを節約したいけど音泉をもっと楽しみたい
スマホのパケットを節約したいけど音泉をもっと楽しみたいスマホのパケットを節約したいけど音泉をもっと楽しみたい
スマホのパケットを節約したいけど音泉をもっと楽しみたい
 
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみた
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみたアニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみた
アニメの公式アカウントのフォロワー数をつぶやくTwitterボットを作ってみた
 
一部のWebアクセスだけ回線を切り替える方法
一部のWebアクセスだけ回線を切り替える方法一部のWebアクセスだけ回線を切り替える方法
一部のWebアクセスだけ回線を切り替える方法
 
IT関係の認定試験と取得費用について
IT関係の認定試験と取得費用についてIT関係の認定試験と取得費用について
IT関係の認定試験と取得費用について
 
今年は広島関連のアニメがすごい!
今年は広島関連のアニメがすごい!今年は広島関連のアニメがすごい!
今年は広島関連のアニメがすごい!
 
広島IT勉強会カレンダー(仮)はRubyを使っています
広島IT勉強会カレンダー(仮)はRubyを使っています広島IT勉強会カレンダー(仮)はRubyを使っています
広島IT勉強会カレンダー(仮)はRubyを使っています
 
Ubuntuで起動画面を美雲あんずさんに変更してみた!
Ubuntuで起動画面を美雲あんずさんに変更してみた!Ubuntuで起動画面を美雲あんずさんに変更してみた!
Ubuntuで起動画面を美雲あんずさんに変更してみた!
 
20150704-innovationegg04-conoha
20150704-innovationegg04-conoha20150704-innovationegg04-conoha
20150704-innovationegg04-conoha
 
OpenWebBoardを触ってみた(仮)
OpenWebBoardを触ってみた(仮)OpenWebBoardを触ってみた(仮)
OpenWebBoardを触ってみた(仮)
 
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門
Webの通信を暗号化で安全に!無料ではじめるSSL証明書入門
 
冴えないFileSystem(ファイルシステム)の育て方
冴えないFileSystem(ファイルシステム)の育て方冴えないFileSystem(ファイルシステム)の育て方
冴えないFileSystem(ファイルシステム)の育て方
 
Puppetを試してみた 〜スタンドアローン〜(途中)
Puppetを試してみた 〜スタンドアローン〜(途中)Puppetを試してみた 〜スタンドアローン〜(途中)
Puppetを試してみた 〜スタンドアローン〜(途中)
 
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜
構成管理入門以前 〜ミラーyumリポジトリを作ってみよう〜
 
二月は広島の勉強会がすごい
二月は広島の勉強会がすごい二月は広島の勉強会がすごい
二月は広島の勉強会がすごい
 
やはり日本の技術基準適合証明はまちがっている?
やはり日本の技術基準適合証明はまちがっている?やはり日本の技術基準適合証明はまちがっている?
やはり日本の技術基準適合証明はまちがっている?
 
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~
広島を盛り上げる新しいサービスをつくろう!~レッドハッカソン ひろしま~
 

Último

LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイスCRI Japan, Inc.
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルCRI Japan, Inc.
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。iPride Co., Ltd.
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。iPride Co., Ltd.
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)Hiroshi Tomioka
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。iPride Co., Ltd.
 
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NTT DATA Technology & Innovation
 

Último (7)

LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
 

NTP reflection attack(2014/03/01 LT駆動開発01)