Win-DDoS: как превратить Windows Domain Controllers в бесплатный ботнет для атак

Win-DDoS: как превратить Windows Domain Controllers в бесплатный ботнет для атак

На конференции DEF CON 33 исследователи из SafeBreach, Or Yair и Shahak Morag, представили технику, позволяющую использовать тысячи публичных Domain Controllers по всему миру для проведения мощных DDoS-атак. Метод получил название Win-DDoS и опасен тем, что атакующему не требуется взламывать устройства или арендовать серверы — всё происходит тихо, незаметно и с минимальными затратами.

Суть атаки в том, что Windows Domain Controller можно заставить работать на злоумышленника, просто отправив ему определённые удалённые вызовы. Атакер шлёт RPC-запрос на контроллер, вынуждая его притвориться CLDAP-клиентом. Тот, в свою очередь, отправляет запрос на CLDAP-сервер атакера. Сервер отвечает и перенаправляет контроллер на LDAP-сервер, также принадлежащий злоумышленнику. После этого начинается переключение на TCP-соединение, и LDAP-сервер возвращает длинный список рефералов, каждый из которых ведёт на один и тот же IP и порт жертвы. Контроллер начинает бесконечно отправлять запросы по этому списку, создавая поток трафика, сравнимый с полноценным ботнетом.

Опасность Win-DDoS в том, что он бесплатен для атакующего, почти не оставляет следов и позволяет использовать в атаке десятки тысяч публичных серверов. Всё это возможно без установки вредоносного кода и без компрометации самих устройств. При этом техника работает как против внешних целей, так и внутри корпоративной сети.

Исследователи обнаружили, что при передаче слишком длинного списка рефералов можно вызвать сбой в LSASS, перезагрузку или синий экран смерти на сервере. Причём для некоторых уязвимостей не требуется никакой аутентификации. Такой эффект позволяет либо вывести контроллер из строя, либо перенаправить его ресурсы на атаку третьих лиц.

Помимо Win-DDoS, была представлена и техника TorpeDoS — метод проведения DoS-атаки с одного компьютера, но с такой скоростью RPC-запросов, что эффект сопоставим с работой большого ботнета. Это позволяет атакующему с минимальными ресурсами создать нагрузку, способную парализовать сервис.

В рамках исследования были выявлены и описаны несколько серьёзных уязвимостей:

  • CVE-2025-26673 (CVSS 7.5) — неконтролируемое потребление ресурсов в Windows LDAP, позволяет неавторизованному атакующему вызвать отказ в обслуживании по сети. Исправлено в мае 2025.
  • CVE-2025-32724 (CVSS 7.5) — неконтролируемое потребление ресурсов в LSASS, позволяет неавторизованному атакующему вызвать отказ в обслуживании. Исправлено в июне 2025.
  • CVE-2025-49716 (CVSS 7.5) — неконтролируемое потребление ресурсов в Windows Netlogon, исправлено в июле 2025.
  • CVE-2025-49722 (CVSS 5.7) — неконтролируемое потребление ресурсов в Windows Print Spooler, требует авторизации, исправлено в июле 2025.

Как и в случае с уязвимостью LDAPNightmare, эти находки показывают, что в Windows остаются «слепые зоны», которые позволяют выводить из строя критические элементы инфраструктуры без компрометации всей сети. Это опровергает распространённое заблуждение, что угрозы отказа в обслуживании касаются только публичных сервисов, а внутренние системы защищены, если их не взломали полностью.

Чтобы минимизировать риски, необходимо закрыть публичный доступ к RPC, LDAP и CLDAP на контроллерах, своевременно устанавливать обновления безопасности, отслеживать аномальный трафик и внимательно относиться к неожиданным нагрузкам на сетевые порты. Особенно насторожить должен исходящий трафик на неизвестные IP-адреса — это может быть признаком того, что ваш контроллер уже стал участником Win-DDoS-атаки.

Берегите себя и свои нервы.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась