什么是拒绝服务 (DoS) 攻击?定义及预防

⚡ 智能摘要

拒绝服务 (DoS) 攻击会向目标(例如 Web 服务器)发送大量超出其处理能力的请求,从而阻止合法用户访问。本页解释了 DoS 和 DDoS 攻击的工作原理以及如何防御这些攻击。

  • 🚫 定义: DoS 攻击通过使服务器、网络或服务过载来阻止合法用户访问。
  • 🌐 规模: 分布式攻击(DDoS)通过受感染机器组成的僵尸网络成倍增加攻击流量。
  • ???? 技术: Ping 死亡、蓝精灵、泪滴、SYN 洪水和缓冲区溢出,每种漏洞都利用了不同的弱点。
  • 🛡️ 防御: 安全补丁、防火墙、路由器访问控制列表和入侵检测可以降低​​风险。
  • 🤖 现代感十足: 人工智能驱动的流量分类技术现在可以在几秒钟内缓解破纪录的攻击。
  • 合法性: 攻击不属于你的系统是违反美国《计算机欺诈和滥用法案》(CFAA)等法律的犯罪行为。

什么是拒绝服务(DoS)攻击?

什么是拒绝服务攻击 (DoS)?

DoS攻击是一种旨在阻止合法用户访问资源(例如网站、网络、电子邮件等)或使其运行速度极慢的攻击。DoS是Denyial of Service(拒绝服务)的缩写。这种攻击通常通过同时向目标资源(例如Web服务器)发送大量请求来实现。这会导致服务器无法响应所有请求。其后果可能是服务器崩溃或运行速度大幅下降。

切断部分业务与互联网的连接可能会导致重大的业务或金钱损失。互联网和 计算机网络 互联网为众多企业提供动力。一些机构,例如支付网关和电子商务网站,完全依赖互联网开展业务。

在本教程中,您将学习什么是拒绝服务攻击、它是如何进行的以及如何防范此类攻击。

拒绝服务 (DoS) 攻击的类型

DoS攻击主要分为两种类型:

  • DoS攻击——这种类型的攻击是由单个主机执行的。
  • 分布式拒绝服务攻击(DDoS)——这种攻击由多台被入侵的机器发起,所有机器都针对同一目标。它会向网络发送大量数据包,使其瘫痪。

下图将单源 DoS 与僵尸网络驱动的 DDoS 进行了对比。

单主机DoS攻击和分布式DDoS攻击对比图

DoS攻击是如何运作的?

让我们来看看DoS攻击是如何进行的以及使用的技术。我们将介绍五种常见的攻击类型。

Ping 死亡之

此 ping 该命令通常用于测试网络资源的可用性。它的工作原理是向网络资源发送小数据包。 ping 死亡利用这一点,发送超过最大限制(65,536 字节)的数据包。 TCP / IP协议 TCP/IP 分片技术允许将数据包分割成小块发送到服务器。由于发送的数据包大于服务器的处理能力,服务器可能会冻结、重启或崩溃。

蓝精灵

这种类型的攻击会使用大量的互联网控制消息协议(ICMP)。 ping 针对互联网广播地址的流量。回复 IP 地址被伪造为目标受害者的 IP 地址。所有回复都发送给受害者,而不是发送给用于该地址的 IP 地址。 ping由于单个互联网广播地址最多可支持 255 个主机,因此 Smurf 攻击会放大单个主机的流量。 ping 255次。这样做会导致网络速度变慢,以至于无法使用。

Buffer 溢出

缓冲区是临时存储位置。 内存 用于保存数据,以便 CPU 可以在将数据写回磁盘之前对其进行处理。 Buffer缓冲区大小有限制。这类攻击会向缓冲区加载超过其容量的数据,导致缓冲区溢出并损坏其中存储的数据。例如,发送文件名长度为 256 个字符的电子邮件就属于缓冲区溢出。

泪珠

这种攻击使用较大的数据包。TCP/IP 将它们分解成碎片,然后在接收主机上组装。攻击者在发送数据包时操纵它们,使它们相互重叠。这可能会导致目标受害者在尝试重新组装数据包时崩溃。

SYN 攻击

SYN 是 Synchronize。这类攻击利用三次握手协议通过 TCP 建立通信。SYN 攻击通过向受害者发送大量不完整的 SYN 消息来实现。这会导致受害者机器分配从未使用的内存资源,并拒绝合法用户的访问。

DoS 攻击工具

以下是一些可用于执行 DoS 攻击的工具。

  • Nemesy——这个工具可以用来生成随机数据包。它基于以下平台运行: Windows该工具可从以下网址下载: http://packetstormsecurity.com/files/25599/nemesy13.zip.html 。由于该程序的性质,如果您有防病毒软件,它很可能会被检测为病毒。
  • Land 和 LaTierra – 此工具可用于 IP 欺骗和打开 TCP 连接。
  • Blast——这款工具可以从以下网址下载: http://www.opencomm.co.uk/products/blast/features.php
  • Panther——该工具可用于向受害者的网络发送大量UDP数据包。
  • 僵尸网络——指的是互联网上大量被入侵的计算机,它们可以用来执行分布式拒绝服务攻击。

还检查: - 最好的免费 DDoS Attack 在线工具 | 软件 | 网站

如何预防DoS攻击?

组织可以采用以下策略来保护自己免受拒绝服务攻击。

  • 诸如SYN洪水攻击之类的攻击会利用操作系统中的漏洞。安装安全补丁可以帮助降低此类攻击的发生几率。
  • 入侵检测系统还可以用于识别甚至阻止非法活动。
  • 防火墙 可以通过识别攻击者的 IP 来阻止所有来自攻击者的流量,从而阻止简单的 DoS 攻击。
  • 路由器 可以通过访问控制列表进行配置,以限制对网络的访问并丢弃可疑的非法流量。

黑客活动: Ping 死亡之

我们假设您使用 Windows 本次练习中,我们假设您至少有两台计算机位于同一网络中。未经授权的网络进行拒绝服务 (DoS) 攻击是违法的。因此,您需要自行搭建网络来完成本次练习。

在目标计算机上打开命令提示符。

输入命令ipconfig。您将得到与下方所示类似的结果。

命令提示符显示 ipconfig 输出,其中包含目标 IP 地址

对于此示例,我们使用 电话 宽带连接详情。请记下 IP 地址。注意:为了使此示例更有效,您必须使用 局域网络.

切换到你想用来发起攻击的计算机,并打开命令提示符。

我们会 ping 我们的受害计算机有无限量的数据包,每个数据包包含 65500 个。

输入以下命令:

ping 10.128.131.108 –t |65500

这里,

  • “ping向受害者发送数据包
  • “10.128.131.108”是受害者的IP地址
  • “-t” 表示数据包应一直发送,直到程序停止
  • “-l”指定要发送给受害者的数据负载

您将获得与下方所示类似的结果。

Ping 该命令会向受害者 IP 地址发送大量 65500 字节的数据包。

用大量数据包淹没目标计算机对受害者影响不大。为了使攻击更有效,你应该用更精确的方式攻击目标计算机。 ping来自多台计算机。

上述攻击可用于攻击路由器。 网络服务器等等。

如果你想查看攻击对目标计算机的影响,你可以 打开任务管理器 并查看网络活动。

  • 右键单击任务栏
  • 选择启动任务管理器
  • 点击网络选项卡
  • 你将得到类似以下的结果

任务管理器网络选项卡显示攻击期间活动增加

如果攻击成功,您应该能够看到网络活动的增加。

黑客活动:发起 DoS 攻击

在这个实际场景中,我们将使用 Nemesy 生成数据包并向目标计算机、路由器或服务器发送大量数据包。

如上所述,Nemesy 将被您的 防病毒。您必须禁用防病毒软件才能进行此练习。

Nemesy 界面用于输入目标 IP 地址和数据包计数

输入目标 IP地址在这个例子中,我们使用了与上面例子中相同的目标 IP 地址。

这里,

  • 数据包数量设置为 0 表示无限大。如果您不想发送无限多个数据包,可以将其设置为所需的数字。
  • size 字段指定要发送的数据字节数,delay 字段指定时间间隔(以毫秒为单位)。

点击发送按钮。

您应该能够看到以下结果。

Nemesy标题栏显示发送到目标的包数量

标题栏将显示已发送的数据包数量。

点击停止按钮,停止程序发送数据包。

您可以监视目标计算机的任务管理器以查看网络活动。

什么是分布式拒绝服务(DDoS)攻击?

DDoS攻击是DoS攻击的升级版,其恶意流量来自多个来源,因此仅靠屏蔽单个来源难以有效阻止攻击。在DDoS攻击中,攻击者利用多个被入侵的计算机(统称为僵尸网络)向目标系统发送大量流量,从而导致服务中断。由于攻击者可以控制多个流量来源,DDoS攻击的分布式特性使其更难防御。

常见问题

DoS攻击通过单台机器向目标发起大量流量攻击,因此屏蔽一个IP地址即可阻止攻击。DDoS攻击则利用由众多受感染设备组成的僵尸网络同时攻击目标,使其规模更大,也更难防御。 trace.

是的。在美国,《计算机欺诈和滥用法案》将拒绝服务攻击视为联邦犯罪,最高可判处十年监禁。测试仅在您拥有或获得明确授权评估的系统上才是合法的。

大多数都很简短。 Cloudflare 报告显示,目前绝大多数超大流量攻击持续时间不到一分钟,超过 60% 的攻击会在十分钟内结束。少数攻击会持续数小时,极少数情况下甚至会持续数天,防御者无法将其拦截。

十二月2025, Cloudflare 自动缓解了一次持续时间约 35 秒、流量高达 31.4 Tbps 的创纪录攻击。到 2025 年,攻击流量记录急剧攀升,从 5 月份的 7.3 Tbps 增至 10 月份的 15.7 Tbps,这主要是由庞大的物联网僵尸网络推动的。

机器学习模型能够学习网络的正常基线,然后在几秒钟内标记出数据包速率、协议组合和连接持续时间方面的异常情况。现代系统的检测准确率超过 99%,并能在几秒钟内自动触发限速或数据清洗。

并非直接对抗实时洪水,而是像人工智能助手这样的 GitHub 副驾驶 帮助您更快地编写防火墙规则、速率限制逻辑和流量分析脚本。请将每条建议都视为草稿,并在部署前由安全审核人员进行验证。

单源DoS攻击通常是 trac虽然攻击者会伪造地址来隐藏身份,但DDoS攻击通常只能绑定到一个IP地址。由僵尸网络驱动的DDoS流​​量更难追踪来源,因此调查人员需要依赖互联网服务提供商(ISP)的合作、流量取证以及对僵尸网络的清除。

停机才是真正的损失。行业研究表明,一旦将销售损失、员工时间损失和声誉损失计算在内,DDoS攻击的平均成本高达每分钟数千美元。持续的缓解措施比恢复成本更低。

总结一下这篇文章: