サービス拒否攻撃(DoS攻撃)とは?定義と予防策

⚡ スマートサマリー

サービス拒否(DoS)攻撃は、Webサーバーなどのターゲットに処理能力を超える数のリクエストを送りつけ、正当なユーザーのアクセスを妨害する攻撃です。このページでは、DoS攻撃とDDoS攻撃の仕組みと、それらに対する防御方法について説明します。

  • 🚫 定義: DoS攻撃は、サーバー、ネットワーク、またはサービスに過負荷をかけることで、正当なユーザーのアクセスを妨害する攻撃です。
  • 🌐 スケール: 分散型攻撃(DDoS)は、侵害されたマシンのボットネット全体に大量のトラフィックを拡散させる攻撃です。
  • 💥 テクニック: Ping デス、スマーフ、ティアドロップ、SYNフラッディング、バッファオーバーフローはそれぞれ異なる弱点を悪用します。
  • 🛡️ 防衛: セキュリティパッチ、ファイアウォール、ルーターのアクセス制御リスト、侵入検知システムは、リスクを軽減します。
  • 🤖 現代的なエッジ: AIを活用したトラフィック分類により、記録的な規模の攻撃をわずか数秒で軽減することが可能になった。
  • <XNUMXxEXNUMX><XNUMXxEXNUMX><XNUMXxXNUMXA><XNUMXxXNUMX><XNUMXxXNUMXA>️️ 合法性: 自分が所有していないシステムを攻撃することは、米国のCFAA(コンピュータ詐欺および濫用防止法)などの法律の下では犯罪行為となる。

サービス拒否攻撃(DoS攻撃)とは何か

サービス拒否攻撃 (DoS) とは何ですか?

DoS攻撃とは、ウェブサイト、ネットワーク、メールなどのリソースへの正当なユーザーによるアクセスを拒否したり、リソースの動作を極端に遅くしたりする攻撃です。DoSは「Denial of Service(サービス拒否)」の略です。この種の攻撃は通常、ウェブサーバーなどのターゲットリソースに同時に大量のリクエストを送信することで実行されます。その結果、サーバーはすべてのリクエストに応答できなくなり、サーバーがクラッシュしたり、動作が著しく遅くなったりします。

一部のビジネスをインターネットから遮断すると、ビジネスや金銭の重大な損失につながる可能性があります。 インターネットと コンピューターネットワーク インターネットは多くのビジネスを支えています。決済ゲートウェイやeコマースサイトなど、ビジネスを行う上でインターネットに完全に依存している組織もあります。

このチュートリアルでは、サービス拒否攻撃とは何か、どのように実行されるのか、そしてそのような攻撃から身を守る方法について学びます。

サービス拒否 (DoS) 攻撃の種類

DoS攻撃には、以下の2種類があります。

  • DoS攻撃とは、単一のホストによって実行される攻撃のことです。
  • 分散型DoS攻撃とは、複数の侵害されたマシンが同一の標的を狙って実行する攻撃です。ネットワークに大量のデータパケットを送り込み、ネットワークを混乱させます。

以下の図は、単一ソースの DoS とボットネット主導の DDoS を対比しています。

単一ホストDoS攻撃と分散型DDoS攻撃を比較した図

DoS攻撃はどのように機能するのか?

DoS攻撃がどのように実行されるのか、そしてどのような手法が用いられるのかを見ていきましょう。ここでは、よく見られる5種類の攻撃について解説します。

Ping 死の

その ping このコマンドは通常、ネットワークリソースの可用性をテストするために使用されます。これは、ネットワークリソースに小さなデータパケットを送信することによって機能します。 ping 死のこの性質を利用して、最大制限 (65,536 バイト) を超えるデータ パケットを送信します。 TCP / IP TCP/IPフラグメンテーションは、パケットを小さなチャンクに分割してサーバーに送信します。送信されるデータパケットがサーバーの処理能力を超えると、サーバーがフリーズしたり、再起動したり、クラッシュしたりする可能性があります。

スマーフ

この種の攻撃は、大量のインターネット制御メッセージプロトコル(ICMP)を使用します。 ping インターネット ブロードキャスト アドレスをターゲットとしたトラフィック。応答 IP アドレスは、意図した被害者のものに偽装されます。すべての応答は、トラフィックに使用された IP アドレスではなく、被害者に送信されます。 ping単一のインターネットブロードキャストアドレスは最大255ホストをサポートできるため、スマーフ攻撃は単一の ping 255回。その結果、ネットワーク速度が著しく低下し、事実上使用不可能な状態になる。

Buffer オーバーフロー

バッファは一時的な記憶場所であり、 RAM これは、CPUがデータをディスクに書き戻す前に処理できるように、データを保持するために使用されます。 Bufferバッファにはサイズ制限があります。この種の攻撃では、バッファが保持できる量を超えるデータをロードします。これによりバッファがオーバーフローし、保持されているデータが破損します。バッファオーバーフローの例としては、ファイル名が256文字のメールを送信することが挙げられます。

ティアドロップ

このタイプの攻撃では、より大きなデータ パケットが使用されます。 TCP/IP はそれらをフラグメントに分割し、受信ホスト上で組み立てられます。 攻撃者は、送信されるパケットを操作して、パケットが互いに重なり合うようにします。 これにより、意図した被害者がパケットを再構築しようとしてクラッシュする可能性があります。

SYN攻撃

SYN はの短縮形です Syncこの種の攻撃は、TCP を使用した通信を確立するために、3 ウェイ ハンドシェイクを利用します。SYN 攻撃は、被害者に不完全な SYN メッセージを大量に送り込むことで機能します。これにより、被害者のマシンは使用されないメモリ リソースを割り当て、正当なユーザーへのアクセスを拒否します。

DoS攻撃ツール

以下は、DoS 攻撃を実行するために使用できるツールの一部です。

  • Nemesy – このツールはランダムなパケットを生成するために使用できます。 Windowsこのツールは以下からダウンロードできます。 http://packetstormsecurity.com/files/25599/nemesy13.zip.html 。 プログラムの性質上、ウイルス対策ソフトウェアを使用している場合は、ウイルスとして検出される可能性が高くなります。
  • LandとLaTierra – このツールはIPスプーフィングやTCP接続の確立に使用できます。
  • Blast – このツールは以下からダウンロードできます http://www.opencomm.co.uk/products/blast/features.php
  • Panther – このツールは、被害者のネットワークにUDPパケットを大量に送り込むために使用できます。
  • ボットネットとは、インターネット上の多数の侵害されたコンピュータのことで、分散型サービス拒否攻撃を実行するために利用される可能性がある。

また、チェックしてください:- 最高の無料 DDoS Attack オンラインツール | ソフトウェア | ウェブサイト

DoS攻撃を防ぐには?

組織は、サービス拒否攻撃から自らを保護するために、次のポリシーを採用できます。

  • SYNフラッディングなどの攻撃は、オペレーティングシステムのバグを悪用します。セキュリティパッチを適用することで、こうした攻撃を受ける可能性を減らすことができます。
  • 侵入検知システムは、違法行為を特定し、阻止するためにも使用できる。
  • ファイアウォール 攻撃者の IP を特定して、攻撃者からのすべてのトラフィックをブロックすることで、単純な DoS 攻撃を阻止するために使用できます。
  • ルータ アクセス コントロール リストを使用してネットワークへのアクセスを制限し、違法と思われるトラフィックをドロップするように設定できます。

ハッキング活動: Ping 死の

を使用していると仮定します。 Windows この演習では、少なくとも2台のコンピュータが同じネットワーク上にあることを前提とします。攻撃権限のないネットワークに対するDoS攻撃は違法です。そのため、この演習では独自のネットワークを構築する必要があります。

対象のコンピューターでコマンドプロンプトを開きます。

ipconfigコマンドを入力してください。以下のような結果が表示されます。

コマンドプロンプトに、ターゲットIPアドレスを含むipconfigの出力結果を表示する。

この例では、次を使用しています。 モバイル ブロードバンド接続の詳細。IPアドレスをメモしてください。注:この例をより効果的にするには、 LANネットワーク.

攻撃に使用するコンピューターに切り替えて、コマンドプロンプトを開きます。

私達はします ping 被害者のコンピュータは、65500個のデータパケットを無限に持っています。

次のコマンドを入力します。

ping 10.128.131.108 –t |65500

ここに、

  • ping被害者にデータパケットを送信する
  • 「10.128.131.108」は被害者のIPアドレスです
  • 「-t」は、プログラムが停止するまでデータ パケットが送信されることを意味します
  • 「-l」は、被害者に送信されるデータロードを指定します。

以下のような結果が得られます。

Ping 標的のIPアドレスに65500バイトのデータパケットを大量に送り込むコマンド

標的コンピュータにデータパケットを大量に送り込んでも、被害者にはあまり効果がありません。攻撃をより効果的にするには、標的コンピュータを攻撃する必要があります。 ping複数のコンピュータから。

上記の攻撃はルーターを攻撃するために使用できます。 ウェブサーバー, etc.

ターゲット コンピュータに対する攻撃の影響を確認したい場合は、次のようにすることができます。 タスクマネージャーを開く ネットワークアクティビティを表示します。

  • タスクバーを右クリックします
  • 「タスクマネージャーの開始」を選択します
  • 「ネットワーク」タブをクリックします
  • 次のような結果が得られます

タスクマネージャーのネットワークタブには、攻撃中にアクティビティが増加していることが示されています。

攻撃が成功すると、ネットワーク アクティビティの増加が確認できるはずです。

ハッキング アクティビティ: DoS 攻撃を開始する

この実践的なシナリオでは、Nemesyを使用してデータパケットを生成し、ターゲットとなるコンピュータ、ルーター、またはサーバーに大量のデータを送り込みます。

上で述べたように、Nemesy は違法なプログラムとして検出されます。 アンチウイルス。この演習ではウイルス対策ソフトウェアを無効にする必要があります。

ターゲットIPアドレスとパケット数を入力するためのNemesyインターフェース

ターゲットを入力してください IPアドレスこの例では、上記の例で使用したターゲットIPを使用しています。

ここに、

  • パケット数を0に設定すると、無限大を意味します。無限のデータパケットを送信したくない場合は、希望する数に設定してください。
  • sizeフィールドは送信するデータバイト数を指定し、delayフィールドはミリ秒単位の時間間隔を指定します。

送信ボタンをクリックしてください。

以下のような結果が表示されるはずです。

ターゲットに送信されたパケット数を表示するNemesyタイトルバー

タイトルバーには送信されたパケット数が表示されます。

プログラムがデータパケットの送信を停止するには、停止ボタンをクリックしてください。

ターゲット コンピュータのタスク マネージャを監視して、ネットワーク アクティビティを確認できます。

分散型サービス拒否攻撃(DDoS攻撃)とは何ですか?

DDoS攻撃はDoS攻撃の高度な形態であり、悪意のあるトラフィックが複数の送信元から発生するため、単一の送信元をブロックするだけでは攻撃を阻止することが困難です。DDoS攻撃では、ボットネットと呼ばれる複数の侵害されたコンピュータが標的システムに大量のトラフィックを送り込み、サービス拒否を引き起こします。攻撃者が複数のトラフィック送信元を制御するため、分散型の攻撃となり、対策がより困難になります。

よくあるご質問

DoS攻撃は単一のマシンから標的に大量のデータを送り込むため、1つのIPアドレスをブロックすることで阻止できます。DDoS攻撃は多数の侵害されたデバイスからなるボットネットを同時に使用するため、はるかに大規模で阻止が困難です。 trace.

はい。米国では、コンピュータ詐欺および濫用防止法により、サービス拒否攻撃は連邦犯罪とみなされ、最高で懲役10年の刑が科せられます。テストは、ご自身が所有するシステム、または評価を明示的に許可されているシステムでのみ合法です。

ほとんどは短い。 Cloudflare 報告によると、現在、大量のサイバー攻撃の大部分は1分以内に終了し、60%以上は10分以内に終了する。防御側がフィルタリングできない場合、数時間、あるいはまれに数日間続くものもある。

12月の2025では、 Cloudflare 約35秒間続いた記録的な31.4Tbpsの攻撃を自動的に軽減した。記録は2025年にかけて急激に上昇し、5月の7.3Tbpsから10月の15.7Tbpsに達したが、これは主に大規模なIoTボットネットによるものだった。

機械学習モデルは、ネットワークの正常なベースラインを学習し、パケットレート、プロトコル構成、接続時間における異常を数秒以内に検出します。最新のシステムは99%以上の検出精度を達成し、レート制限やスクラビングを数秒以内に自動的に実行できます。

実際の洪水に直接対抗するのではなく、AIアシスタントは GitHubコパイロット ファイアウォールルール、レート制限ロジック、トラフィック分析スクリプトの作成を迅速化します。すべての提案は下書きとして扱い、展開前にセキュリティレビュー担当者による検証を受けてください。

単一ソースのDoSトラフィックは、 trac単一のIPアドレスに紐づけることは可能ですが、攻撃者はアドレスを偽装して身元を隠します。ボットネットによるDDoS攻撃は原因特定がはるかに困難なため、捜査当局はISPの協力、トラフィック分析、ボットネットの摘発に頼っています。

ダウンタイムこそが真の損失です。業界調査によると、DDoS攻撃による損失は、売上、従業員の時間、そして評判の失墜などを考慮すると、1分あたり数千ドルにも上るとされています。常時稼働の対策は、復旧よりも費用対効果が高いのです。