Що таке атака типу «відмова в обслуговуванні» (DoS)? Визначення та запобігання

⚡ Розумний підсумок

Атаки типу «відмова в обслуговуванні» (DoS) перевантажують ціль, таку як веб-сервер, більшою кількістю запитів, ніж він може обробити, позбавляючи законних користувачів доступу. На цій сторінці пояснюється, як працюють DoS- та DDoS-атаки та як від них захиститися.

  • 🚫 Визначення: DoS-атака позбавляє законних користувачів доступу, перевантажуючи сервер, мережу або сервіс.
  • 🌐 Масштаб: Розподілена атака (DDoS) множить потік даних по всій ботнеті скомпрометованих машин.
  • ???? Техніка: Ping Смерть, Смурф, Сльоза, SYN-переповнення та переповнення буфера мають різні слабкості.
  • 🛡️ Захист: Патчі безпеки, брандмауери, списки контролю доступу до маршрутизаторів та засоби виявлення вторгнень зменшують ризики.
  • 🤖 Сучасний край: Класифікація трафіку на основі штучного інтелекту тепер запобігає атакам, що б'ють рекорди, за лічені секунди.
  • 🇧🇷 Законність: Атака на системи, якими ви не володієте, є злочином згідно з такими законами, як Закон США про CFAA.

Що таке атака типу «відмова в обслуговуванні» (DoS)

Що таке атака на відмову в обслуговуванні (DoS)?

DoS-атака — це атака, яка використовується для того, щоб заборонити легітимним користувачам доступ до ресурсу, такого як доступ до веб-сайту, мережі, електронної пошти тощо, або зробити його надзвичайно повільним. DoS — це абревіатура від «відмова в обслуговуванні». Цей тип атаки зазвичай реалізується шляхом одночасного враження цільового ресурсу, такого як веб-сервер, занадто великою кількістю запитів. Це призводить до того, що сервер не відповідає на всі запити. Наслідком цього може бути або збій серверів, або їх уповільнення.

Відключення певного бізнесу від Інтернету може призвести до значних втрат бізнесу або грошей. Інтернет і комп'ютерні мережі забезпечують роботу багатьох підприємств. Деякі організації, такі як платіжні шлюзи та сайти електронної комерції, повністю залежать від Інтернету для ведення бізнесу.

У цьому посібнику ви дізнаєтеся, що таке атака типу «відмова в обслуговуванні», як вона виконується та як можна захиститися від таких атак.

Типи атак на відмову в обслуговуванні (DoS).

Існує два типи DoS-атак, а саме:

  • DoS – цей тип атаки виконується одним хостом.
  • Розподілена DoS-атака – цей тип атаки виконується кількома скомпрометованими машинами, всі з яких спрямовані на одну й ту саму жертву. Вона перевантажує мережу пакетами даних.

На діаграмі нижче протиставляється DoS з одного джерела та DDoS, керований ботнетом.

Діаграма, що порівнює DoS-атаки на одному хості та розподілені DDoS-атаки

Як працюють DoS-атаки?

Давайте розглянемо, як виконуються DoS-атаки та які методи використовуються. Ми розглянемо п'ять поширених типів атак.

Ping смерті

Команда ping Команда зазвичай використовується для перевірки доступності мережевого ресурсу. Вона працює шляхом надсилання невеликих пакетів даних до мережевого ресурсу. ping смерті користується цим і надсилає пакети даних, що перевищують максимальний ліміт (65 536 байт), що TCP / IP дозволяє. Фрагментація TCP/IP розбиває пакети на невеликі фрагменти, які надсилаються на сервер. Оскільки надіслані пакети даних більші, ніж може обробити сервер, сервер може зависнути, перезавантажитися або вийти з ладу.

Smurf

Цей тип атаки використовує велику кількість протоколу ICMP (Internet Control Message Protocol). ping трафік, спрямований на адресу інтернет-трансляції. IP-адреса відповіді підробляється під адресу цільової жертви. Усі відповіді надсилаються жертві замість IP-адреси, яка використовується для pings. Оскільки одна адреса інтернет-трансляції може підтримувати максимум 255 хостів, атака smurf посилює одну ping 255 разів. Наслідком цього є уповільнення мережі до такої міри, що нею неможливо користуватися.

Buffer Переповнення

Буфер – це тимчасове місце зберігання в Оперативна пам'ять який використовується для зберігання даних, щоб процесор міг маніпулювати ними перед записом назад на диск. BufferФайли мають обмеження на розмір. Цей тип атаки завантажує буфер більшою кількістю даних, ніж він може вмістити. Це призводить до переповнення буфера та пошкодження даних, що в ньому зберігаються. Прикладом переповнення буфера є надсилання електронних листів з іменами файлів, що містять 256 символів.

Сльоза

Цей тип атаки використовує більші пакети даних. TCP/IP розбиває їх на фрагменти, які збираються на приймаючому хості. Зловмисник маніпулює пакетами під час їх надсилання, щоб вони перекривали один одного. Це може призвести до збою передбачуваної жертви під час спроби повторно зібрати пакети.

SYN атака

SYN є скороченою формою для Syncхронізувати. Цей тип атаки використовує тристороннє рукостискання для встановлення зв'язку за допомогою TCP. SYN-атака працює шляхом затоплення жертви неповними SYN-повідомленнями. Це змушує машину жертви виділяти ресурси пам'яті, які ніколи не використовуються, та забороняти доступ легітимним користувачам.

Інструменти DoS-атак

Нижче наведено деякі інструменти, які можна використовувати для здійснення DoS-атак.

  • Nemesy – цей інструмент можна використовувати для генерації випадкових пакетів. Він працює на WindowsЦей інструмент можна завантажити з http://packetstormsecurity.com/files/25599/nemesy13.zip.html . Через особливості програми, якщо у вас є антивірус, він, швидше за все, буде виявлений як вірус.
  • Land та LaTierra – цей інструмент можна використовувати для підміни IP-адрес та відкриття TCP-з’єднань.
  • Blast – цей інструмент можна завантажити з http://www.opencomm.co.uk/products/blast/features.php
  • Panther – цей інструмент можна використовувати для переповнення мережі жертви UDP-пакетами.
  • Ботнети – це безлічі скомпрометованих комп’ютерів в Інтернеті, які можна використовувати для здійснення розподіленої атаки типу «відмова в обслуговуванні».

Також перевірте: - Найкраще БЕЗКОШТОВНО DDoS Attack Онлайн-інструмент | Програмне забезпечення | Веб-сайти

Як запобігти DoS-атаці?

Організація може прийняти наведену нижче політику, щоб захистити себе від атак типу «відмова в обслуговуванні».

  • Такі атаки, як SYN-перевантаження, використовують помилки в операційній системі. Встановлення патчів безпеки може допомогти зменшити ймовірність таких атак.
  • Системи виявлення вторгнень також можуть бути використані для виявлення та навіть припинення незаконної діяльності.
  • Брандмауери може використовуватися для зупинки простих атак DoS шляхом блокування всього трафіку, що надходить від зловмисника, ідентифікуючи його IP.
  • Маршрутизатор можна налаштувати за допомогою списку контролю доступу, щоб обмежити доступ до мережі та відкинути ймовірний незаконний трафік.

Хакерська діяльність: Ping смерті

Ми припустимо, що ви використовуєте Windows для цієї вправи. Ми також припускатимемо, що у вас є щонайменше два комп’ютери, які підключені до однієї мережі. DoS-атаки є незаконними в мережах, на атаку яких ви не маєте права. Саме тому вам потрібно буде налаштувати власну мережу для цієї вправи.

Відкрийте командний рядок на цільовому комп'ютері.

Введіть команду ipconfig. Ви отримаєте результати, подібні до показаних нижче.

Командний рядок, що показує вивід ipconfig з цільовою IP-адресою

Для цього прикладу ми використовуємо Mobile Деталі широкосмугового підключення. Зверніть увагу на IP-адресу. Примітка: щоб цей приклад був ефективнішим, необхідно використовувати LAN мережа.

Перейдіть на комп'ютер, який ви хочете використовувати для атаки, і відкрийте командний рядок.

Ми будемо ping наш комп'ютер-жертва з нескінченною кількістю пакетів даних по 65500.

Введіть таку команду:

ping 10.128.131.108 –t |65500

ТУТ,

  • "ping«надсилає пакети даних жертві»
  • «10.128.131.108» — IP-адреса жертви
  • «-t» означає, що пакети даних мають надсилатися, доки програма не буде зупинена
  • «-l» визначає завантаження даних, яке буде надіслано жертві

Ви отримаєте результати, подібні до тих, що показані нижче.

Ping команда, яка заповнює IP-адресу жертви пакетами даних розміром 65500 байт

Затоплення цільового комп'ютера пакетами даних не має великого впливу на жертву. Щоб атака була ефективнішою, слід атакувати цільовий комп'ютер за допомогою pingз кількох комп'ютерів.

Вищезгадана атака може бути використана для атаки на маршрутизатори, веб-сервери, І т.д.

Якщо ви хочете побачити наслідки атаки на цільовий комп’ютер, ви можете це зробити відкрити диспетчер завдань і переглядати мережеву діяльність.

  • Клацніть правою кнопкою миші на панелі завдань
  • Виберіть запустити диспетчер завдань
  • Натисніть вкладку мережі
  • Ви отримаєте результати, подібні до наведених нижче

Вкладка мережі диспетчера завдань, що показує підвищену активність під час атаки

Якщо атака буде успішною, ви зможете побачити збільшення активності в мережі.

Хакерська діяльність: запустіть DoS-атаку

У цьому практичному сценарії ми будемо використовувати Nemesy для генерації пакетів даних та перевантаження цільового комп'ютера, маршрутизатора або сервера.

Як зазначено вище, Nemesy буде виявлено як незаконну програму антивірусний. Для цієї вправи вам доведеться вимкнути антивірус.

Інтерфейс Nemesy для введення цільової IP-адреси та кількості пакетів

Введіть ціль IP-адресаУ цьому прикладі ми використали цільову IP-адресу, яку ми використовували у наведеному вище прикладі.

ТУТ,

  • 0, оскільки кількість пакетів означає нескінченність. Ви можете встановити потрібне число, якщо не хочете надсилати нескінченну кількість пакетів даних.
  • Поле розміру визначає байти даних, які потрібно надіслати, а поле затримки визначає часовий інтервал у мілісекундах.

Натисніть кнопку «Надіслати».

Ви повинні побачити наступні результати.

Рядок заголовка Nemesy, що показує кількість пакетів, надісланих до цільового пристрою

У рядку заголовка буде показано кількість надісланих пакетів.

Натисніть кнопку зупинки, щоб зупинити надсилання пакетів даних програмою.

Ви можете контролювати диспетчер завдань цільового комп’ютера, щоб побачити мережеву діяльність.

Що таке розподілена атака типу «відмова в обслуговуванні» (DDoS)?

DDoS-атака – це ескалована форма DoS-атаки, коли шкідливий трафік надходить з кількох джерел, що ускладнює зупинення атаки простим блокуванням одного джерела. Під час DDoS-атаки кілька скомпрометованих комп’ютерів, які разом називають ботнетом, використовуються для перевантаження цільової системи трафіком, тим самим спричиняючи відмову в обслуговуванні. Ці атаки важче пом’якшити через їх розподілений характер, оскільки зловмисник контролює кілька джерел трафіку.

Поширені запитання

DoS-атака затоплює ціль з однієї машини, тому блокування однієї IP-адреси може її зупинити. DDoS-атака використовує ботнет з багатьох скомпрометованих пристроїв одночасно, що робить її набагато більшою та складнішою для виявлення. trace.

Так. У Сполучених Штатах Закон про комп’ютерне шахрайство та зловживання кваліфікує атаки типу «відмова в обслуговуванні» як федеральний злочин, покарання за який сягає десяти років позбавлення волі. Тестування є законним лише на системах, якими ви володієте або які маєте чітке право оцінювати.

Більшість з них короткі. Cloudflare повідомляє, що більшість гіпероб'ємних атак зараз тривають менше хвилини, а понад 60 відсотків завершуються протягом десяти хвилин. Деякі тривають годинами або, рідко, кількома днями, коли захисники не можуть їх відфільтрувати.

У грудні 2025, Cloudflare автоматично пом'якшила рекордну атаку зі швидкістю 31.4 Тбіт/с, яка тривала близько 35 секунд. Рекорди різко зросли протягом 2025 року, з 7.3 Тбіт/с у травні до 15.7 Тбіт/с у жовтні, значною мірою завдяки величезним ботнетам Інтернету речей.

Моделі машинного навчання вивчають базові показники мережі, а потім протягом кількох секунд виявляють аномалії у швидкості передачі пакетів, поєднанні протоколів та тривалості з’єднання. Сучасні системи досягають точності виявлення понад 99 відсотків і можуть автоматично запускати обмеження швидкості або очищення протягом кількох секунд.

Не безпосередньо проти живих повеней, а помічників зі штучним інтелектом, таких як Копілот GitHub допомогти швидше писати правила брандмауера, логіку обмеження швидкості та скрипти аналізу трафіку. Розглядайте кожну пропозицію як чернетку та нехай спеціаліст із безпеки перевіряє її перед розгортанням.

Трафік DoS з одного джерела часто tracдоступний для однієї IP-адреси, хоча зловмисники підробляють адреси, щоб приховати їх. DDoS-трафік, ініційований ботнетами, набагато складніше атрибувати, тому слідчі покладаються на співпрацю з інтернет-провайдерами, криміналістику трафіку та блокування ботнетів.

Простої – це реальні витрати. Галузеві дослідження показують, що середня вартість DDoS-інциденту становить тисячі доларів за хвилину, якщо врахувати втрачені продажі, час персоналу та репутацію. Постійне усунення наслідків дешевше, ніж відновлення.

Підсумуйте цей пост за допомогою: