InicioCiencia EducacionAtaque DDoS basado en el protocolo NTP

Ataque DDoS basado en el protocolo NTP



Hace unas semanas nos hicimos eco de un ataque masivo en internet que dejaron varios servidores de EEUU y Europa tostados. En ambos casos el ataque se basó en el uso del protocolo NTP. NTP es un protocolo el cual nos permite tener actualizada la hora de nuestros sistemas informáticos. Una definición mas exacta seria la siguiente.



Como dice su definición permite su sincronización por el protocolo UDP y al igual que ocurre con DNS se ha aprovechado de esta casuística para que a traves de una sencilla petición provoque un respuesta a gran escala produciendo un ataque DDoS . Tenemos que entender que se recomienda realizar cambios en la configuración de servidores NTP para evitar o mitigar en la medida de lo posible este tipo de ataques.

¿Cómo funciona el ataque?

Para realizar este tipo de denegación de servicio se hace uso de la técnica reflejo.Es decir, un atacante envía un paquete con una dirección de origen falsa a un servidor NTP de Internet el cual responde lo antes posible. Debido a que la dirección de origen es falsa las respuestas del servidor de Internet envía la respuesta de la petición NTP a la victima, en este caso “la dirección spoofeada”.

Los efectos de este tipo ataques son múltiples, por un lado el ataque es oculto y muy difícil de rastrear y si además se utilizan muchos servidores de Internet un atacante puede formar un elevado numero de paquetes que pueden dejar seco un servidor.

Este tipo de ataques hasta ahora se utilizaban por el protocolo DNS el cual una simple consulta de un IP podría provocar en Internet una respuesta a gran escala.



Como explican en el blog de cloudflare un atacante puede generar un ataque 8x respecto a su ancho de red. Es decir si un atacante controla 10 equipos con 1 Gbps podría generar un ataque de amplificación de 80 Gbps. El problema con el que nos encontramos es que la sincronización horaria se realiza a través del protocolo UDP por lo que permite paquetes mal formados y con esto quiero decir que responderá a los paquetes aunque contenga una IP falsa.

NTP contiene una llamada “monlist o a veces MON_GETLIST “, la cual responde a una simple petición NTP con las últimas 600 máquinas con las que el servidor interactuó, por lo tanto esta respuesta es mucho más grande que la solicitud enviada y por ello es ideal para un ataque de amplificación.

Para realizar una prueba de concepto puedes tracear una petición con el comando ntpdc y enviar una petición monlist a un servidor que elijas en internet.


1 ntpdc-c monlist xxx.xxx.xxx.xxx
Con este comando MON_GETLIST a una dirección IP se puede observar que el paquete de solicitud es de 234 bytes y para este caso la respuesta se divide en un total de 10 paquetes de 4460 bytes .En este caso la respuesta es multiplicada por 19 por lo tanto consume una gran cantidad de ancho de banda. Tenéis que entender que para este caso no se recibieron 600 direcciones sino muchas menos ip. En caso de ser un servidor NTP que responda esa cantidad de información puede llegar ha enviar 100 paquetes con un tasa de 48k a una petición de solo 234 bytes.

¿ Que hacen los atacantes?

Si un atacante pierde unas cuantas horas con herramientas como Nmap o el módulo de Metasploit puede llevar a realizar un gran listado de direcciones con servicios NTP por lo que puede realizar un ataque DDoS si se aprovecha de que el servicio sea publico y no este bien configurado o parcheado. Existe un proyecto abierto el cual tiene como objetivo identificar servidores NTP abiertos y conseguir que se parcheen.

Como medida de protección entre todos tenemos que hacer un Internet más seguro por lo es recomendable seguir unas pautas si tenemos la necesidad de publicar un servidor NTP. Podéis seguir la pauta del equipo Team Cymrum y su plantilla como ejemplo. Otra recomendación es que como mínimo este actualizo a la versión 4.2.7p26 (más detalles en CVE-2.013-5.211 ).

Para el caso que se use una red de un proveedor de servicio es vital que se implemente BCP-38, esta implementación eliminaría la ip simulada en ataques del tipo (DNS,NTP,SMTP ….)


Fuente

Datos archivados del Taringa! original
24puntos
285visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
11visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

M
Usuario
Puntos0
Posts498
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.