Qu’est-ce qu’une attaque par déni de service (DoS) ? Définition et prévention

⚡ Résumé intelligent

Les attaques par déni de service (DoS) consistent à submerger une cible, comme un serveur web, de requêtes, empêchant ainsi l'accès aux utilisateurs légitimes. Cette page explique le fonctionnement des attaques DoS et DDoS et comment s'en protéger.

  • 🚫 Définition: Une attaque par déni de service (DoS) prive les utilisateurs légitimes d'accès en surchargeant un serveur, un réseau ou un service.
  • 🌐 Échelle: Une attaque distribuée (DDoS) multiplie le flux de données à travers un réseau de machines compromises.
  • 💥 Techniques: Ping Les attaques Death, Smurf, Teardrop, SYN flooding et buffer overflow exploitent chacune une faiblesse différente.
  • 🛡️ La défense: Les correctifs de sécurité, les pare-feu, les listes de contrôle d'accès des routeurs et la détection d'intrusion réduisent l'exposition.
  • 🤖 Avantage moderne : La classification du trafic basée sur l'IA permet désormais d'atténuer les attaques record en quelques secondes.
  • Légalité: Attaquer des systèmes qui ne vous appartiennent pas constitue un crime en vertu de lois telles que la loi américaine CFAA.

Qu'est-ce qu'une attaque par déni de service (DoS) ?

Qu’est-ce qu’une attaque par déni de service (DoS) ?

Une attaque par déni de service (DoS) vise à empêcher les utilisateurs légitimes d'accéder à une ressource (site web, réseau, messagerie, etc.) ou à la rendre extrêmement lente. Ce type d'attaque consiste généralement à submerger la ressource cible, comme un serveur web, de requêtes simultanées. Le serveur est alors incapable de répondre à toutes les requêtes, ce qui peut entraîner sa panne ou un ralentissement important.

Couper certaines activités sur Internet peut entraîner une perte importante d’activité ou d’argent. Internet et réseaux informatiques Internet est le moteur de nombreuses entreprises. Certaines organisations, comme les plateformes de paiement et les sites de commerce électronique, dépendent entièrement d'Internet pour fonctionner.

Dans ce tutoriel, vous apprendrez ce qu'est une attaque par déni de service, comment elle est réalisée et comment vous pouvez vous en protéger.

Types d'attaques par déni de service (DoS)

Il existe deux types d'attaques DoS, à savoir :

  • Attaque par déni de service (DoS) – ce type d'attaque est effectué par un seul hôte.
  • Attaque par déni de service distribuée (DoS) : ce type d’attaque est mené par plusieurs machines compromises qui ciblent toutes la même victime. Elle inonde le réseau de paquets de données.

Le diagramme ci-dessous compare un DoS à source unique avec un DDoS piloté par un botnet.

Diagramme comparant les attaques DoS mono-hôte et les attaques DDoS distribuées

Comment fonctionnent les attaques par déni de service (DoS) ?

Examinons comment les attaques par déni de service (DoS) sont menées et les techniques utilisées. Nous étudierons cinq types d'attaques courants.

Ping de la mort

Le ping Cette commande est généralement utilisée pour tester la disponibilité d'une ressource réseau. Elle fonctionne en envoyant de petits paquets de données à la ressource réseau. ping de la mort profite de cela et envoie des paquets de données dépassant la limite maximale (65 536 octets) TCP / IP La fragmentation TCP/IP permet de diviser les paquets en petits fragments envoyés au serveur. Comme ces paquets de données sont plus volumineux que la capacité du serveur, ce dernier peut se bloquer, redémarrer ou planter.

Schtroumpf

Ce type d'attaque utilise de grandes quantités de protocole de messages de contrôle Internet (ICMP). ping Le trafic cible une adresse de diffusion Internet. L'adresse IP de réponse est usurpée pour correspondre à celle de la victime visée. Toutes les réponses sont envoyées à la victime au lieu de l'adresse IP utilisée pour l'attaque. pingÉtant donné qu'une seule adresse de diffusion Internet peut prendre en charge un maximum de 255 hôtes, une attaque Smurf amplifie une seule ping 255 fois. Cela a pour effet de ralentir le réseau au point de le rendre inutilisable.

Buffer Overflow

Un tampon est un emplacement de stockage temporaire dans RAM qui sert à stocker les données afin que le processeur puisse les manipuler avant de les réécrire sur le disque. BufferLes tampons ont une limite de taille. Ce type d'attaque surcharge le tampon avec plus de données qu'il ne peut en contenir. Cela provoque un débordement du tampon et la corruption des données. Un exemple de débordement de tampon est l'envoi de courriels avec des noms de fichiers de 256 caractères.

Larme

Ce type d'attaque utilise des paquets de données plus volumineux. TCP/IP les divise en fragments qui sont assemblés sur l'hôte récepteur. L'attaquant manipule les paquets au fur et à mesure de leur envoi afin qu'ils se chevauchent. Cela peut provoquer un crash de la victime prévue alors qu'elle tente de réassembler les paquets.

Attaque SYN

SYN est une forme courte pour SyncHronize. Ce type d'attaque exploite la procédure de connexion en trois étapes (TWAT) pour établir une communication via TCP. Une attaque SYN consiste à inonder la machine cible de messages SYN incomplets. Cela provoque l'allocation de ressources mémoire inutiles et bloque l'accès aux utilisateurs légitimes.

Outils d'attaque DoS

Voici quelques-uns des outils pouvant être utilisés pour effectuer des attaques DoS.

  • Nemesy – cet outil permet de générer des paquets aléatoires. Il fonctionne sur WindowsCet outil peut être téléchargé depuis http://packetstormsecurity.com/files/25599/nemesy13.zip.html . En raison de la nature du programme, si vous disposez d’un antivirus, il sera très probablement détecté comme un virus.
  • Land et LaTierra – cet outil peut être utilisé pour l'usurpation d'adresse IP et l'ouverture de connexions TCP.
  • Blast – cet outil peut être téléchargé depuis http://www.opencomm.co.uk/products/blast/features.php
  • Panther – cet outil peut être utilisé pour saturer le réseau d'une victime avec des paquets UDP.
  • Les botnets sont des multitudes d'ordinateurs compromis sur Internet qui peuvent être utilisés pour mener une attaque par déni de service distribué.

Vérifiez également: - Meilleur GRATUIT DDoS Attack Outil en ligne | Logiciel | Sites Internet

Comment prévenir les attaques DoS ?

Une organisation peut adopter la politique suivante pour se protéger contre les attaques par déni de service.

  • Les attaques par inondation SYN exploitent les failles du système d'exploitation. L'installation de correctifs de sécurité contribue à réduire les risques de telles attaques.
  • Les systèmes de détection d'intrusion peuvent également être utilisés pour identifier et même stopper les activités illégales.
  • Les pare-feu peut être utilisé pour arrêter de simples attaques DoS en bloquant tout le trafic provenant d'un attaquant en identifiant son IP.
  • Routeurs peut être configuré via la liste de contrôle d'accès pour limiter l'accès au réseau et supprimer le trafic illégal suspecté.

Activité de piratage : Ping de la mort

Nous supposerons que vous utilisez Windows Pour cet exercice, nous supposerons également que vous disposez d'au moins deux ordinateurs connectés au même réseau. Les attaques par déni de service (DoS) sont illégales sur les réseaux auxquels vous n'êtes pas autorisé à accéder. C'est pourquoi vous devrez configurer votre propre réseau pour cet exercice.

Ouvrez l'invite de commandes sur l'ordinateur cible.

Saisissez la commande ipconfig. Vous obtiendrez des résultats similaires à ceux affichés ci-dessous.

Invite de commandes affichant la sortie de la commande ipconfig avec l'adresse IP cible

Pour cet exemple, nous utilisons Mobile Informations relatives à la connexion haut débit. Notez l'adresse IP. Remarque : pour que cet exemple soit plus efficace, vous devez utiliser un Réseau LAN.

Passez à l'ordinateur que vous souhaitez utiliser pour l'attaque et ouvrez l'invite de commandes.

Nous allons ping Notre ordinateur victime avec des paquets de données infinis de 65500.

Entrez la commande suivante:

ping 10.128.131.108 –t |65500

ICI,

  • "pingenvoie les paquets de données à la victime
  • « 10.128.131.108 » est l'adresse IP de la victime
  • "-t" signifie que les paquets de données doivent être envoyés jusqu'à l'arrêt du programme
  • "-l" spécifie la charge de données à envoyer à la victime

Vous obtiendrez des résultats similaires à ceux présentés ci-dessous.

Ping commande inondant l'adresse IP de la victime avec des paquets de données de 65500 octets

Inonder l'ordinateur cible de paquets de données n'a que peu d'effet sur la victime. Pour que l'attaque soit plus efficace, il faut attaquer l'ordinateur cible avec pings'appuyant sur plusieurs ordinateurs.

L'attaque décrite ci-dessus peut être utilisée pour attaquer des routeurs. serveurs web, etc.

Si vous souhaitez voir les effets de l'attaque sur l'ordinateur cible, vous pouvez ouvrir le gestionnaire de tâches et visualiser les activités du réseau.

  • Clic droit sur la barre des tâches
  • Sélectionnez démarrer le gestionnaire de tâches
  • Cliquez sur l'onglet réseau
  • Vous obtiendrez des résultats similaires à ceux suivants

L'onglet Réseau du Gestionnaire des tâches indique une activité accrue pendant l'attaque.

Si l’attaque réussit, vous devriez pouvoir constater une augmentation des activités réseau.

Activité de piratage : lancez une attaque DoS

Dans ce scénario pratique, nous allons utiliser Nemesy pour générer des paquets de données et saturer l'ordinateur, le routeur ou le serveur cible.

Comme indiqué ci-dessus, Nemesy sera détecté comme programme illégal par votre anti-virus. Vous devrez désactiver l'antivirus pour cet exercice.

Interface Nemesy pour saisir l'adresse IP cible et le nombre de paquets

Entrez la cible Votre adresse IPDans cet exemple, nous avons utilisé l'adresse IP cible que nous avons utilisée dans l'exemple précédent.

ICI,

  • La valeur 0 pour le nombre de paquets signifie l'infini. Vous pouvez la modifier si vous ne souhaitez pas envoyer un nombre infini de paquets de données.
  • Le champ « taille » spécifie le nombre d’octets de données à envoyer et le champ « délai » spécifie l’intervalle de temps en millisecondes.

Cliquez sur le bouton Envoyer.

Vous devriez pouvoir constater les résultats suivants.

Barre de titre Nemesy affichant le nombre de paquets envoyés à la cible

La barre de titre affichera le nombre de paquets envoyés.

Cliquez sur le bouton d'arrêt pour empêcher le programme d'envoyer des paquets de données.

Vous pouvez surveiller le gestionnaire de tâches de l'ordinateur cible pour voir les activités réseau.

Qu'est-ce qu'une attaque par déni de service distribué (DDoS) ?

Une attaque DDoS est une forme amplifiée d'attaque DoS où le trafic malveillant provient de sources multiples, ce qui rend son arrêt plus difficile par le simple blocage d'une seule source. Lors d'une attaque DDoS, plusieurs ordinateurs compromis, formant un réseau de zombies (botnet), sont utilisés pour saturer le système cible de trafic, provoquant ainsi une interruption de service. Ces attaques sont plus difficiles à contrer en raison de leur nature distribuée, car l'attaquant contrôle plusieurs sources de trafic.

FAQ

Une attaque par déni de service (DoS) inonde une cible depuis une seule machine ; bloquer une adresse IP suffit donc à l’arrêter. Une attaque par déni de service distribué (DDoS) utilise un réseau de zombies (botnet) composé de nombreux appareils compromis simultanément, ce qui la rend beaucoup plus vaste et difficile à contrer. trace.

Oui. Aux États-Unis, la loi américaine sur la fraude et les abus informatiques (Computer Fraud and Abuse Act) considère les attaques par déni de service comme un crime fédéral, passible d'une peine pouvant aller jusqu'à dix ans d'emprisonnement. Les tests ne sont légaux que sur les systèmes dont vous êtes propriétaire ou pour lesquels vous êtes explicitement autorisé à effectuer des tests.

La plupart sont brèves. Cloudflare La plupart des attaques hypervolumétriques durent désormais moins d'une minute, et plus de 60 % se terminent en moins de dix minutes. Quelques-unes persistent pendant des heures, voire, plus rarement, plusieurs jours, lorsque les systèmes de défense ne parviennent pas à les filtrer.

En décembre 2025, Cloudflare Le système a automatiquement neutralisé une attaque record de 31.4 Tbps qui a duré environ 35 secondes. Les records ont connu une forte augmentation tout au long de l'année 2025, passant de 7.3 Tbps en mai à 15.7 Tbps en octobre, principalement en raison des vastes réseaux de bots IoT.

Les modèles d'apprentissage automatique apprennent le fonctionnement normal d'un réseau, puis détectent en quelques secondes les anomalies de débit de paquets, de protocoles utilisés et de durée de connexion. Les systèmes modernes atteignent une précision de détection supérieure à 99 % et peuvent déclencher automatiquement une limitation de débit ou un filtrage en quelques secondes.

Pas directement contre les inondations, mais plutôt contre les assistants IA comme Copilote GitHub Aidez à rédiger plus rapidement les règles de pare-feu, la logique de limitation de débit et les scripts d'analyse du trafic. Considérez chaque suggestion comme une ébauche et faites-la valider par un expert en sécurité avant déploiement.

Le trafic DoS à source unique est souvent tracLes attaques DDoS peuvent être ciblées depuis une seule adresse IP, même si les attaquants usurpent cette adresse pour se dissimuler. Le trafic DDoS généré par les botnets est beaucoup plus difficile à attribuer ; les enquêteurs s’appuient donc sur la coopération des fournisseurs d’accès Internet, l’analyse du trafic et le démantèlement des botnets.

Le temps d'arrêt représente le véritable coût. Selon des études sectorielles, le coût moyen d'une attaque DDoS se chiffre en milliers de dollars par minute, en tenant compte des pertes de ventes, du temps de travail du personnel et des atteintes à la réputation. La protection continue est moins onéreuse que la restauration.

Résumez cet article avec :