Введение

Тип атаки на компьютерную сеть

Smurf-атака — это распределенная атака типа «отказ в обслуживании», при которой большое количество пакетов протокола управления интернет-сообщениями (ICMP) с подделанным IP-адресом источника, соответствующим IP-адресу предполагаемой жертвы, широковещательно рассылается по компьютерной сети с использованием IP-адреса широковещательной рассылки. Большинство устройств в сети по умолчанию будут отвечать на это, отправляя ответ на IP-адрес источника. Если число машин в сети, принимающих и отвечающих на эти пакеты, очень велико, компьютер жертвы будет перегружен трафиком. Это может замедлить работу компьютера жертвы до такой степени, что работа с ним станет невозможной.

История

Первоначальный инструмент для создания Smurf-атаки был написан Дэном Мощуком (alias TFreak) в 1997 году. В конце 1990-х годов многие IP-сети участвовали в Smurf-атаках, если получали соответствующий запрос (то есть отвечали на ICMP-запросы, отправленные на широковещательные адреса). Название происходит от аналогии с маленькими, но многочисленными существами, подавляющими гораздо более крупного противника (см. Смурфы). Сегодня администраторы могут сделать сеть невосприимчивой к подобным злоупотреблениям, поэтому лишь немногие сети остаются уязвимыми для Smurf-атак.

Метод

Усилитель Смурфа — это компьютерная сеть, которая подходит для использования в атаке Смурфа. Усилители Смурфов усугубляют тяжесть атаки Смурфа, поскольку они сконфигурированы таким образом, что генерируют большое количество ответов ICMP жертве с подделанным IP-адресом источника. В DDoS усиление — это степень увеличения пропускной способности, которую испытывает исходный трафик атаки (с помощью усилителей Смурфа) во время его передачи на компьютер жертвы. Например, коэффициент усиления 100 означает, что злоумышленник может создать 100 Мбит/с трафика, используя всего 1 Мбит/с собственной полосы пропускания. При условии, что не принимаются контрмеры для смягчения эффекта атаки Смурфа, это происходит в целевой сети с n активными хостами (которые будут отвечать на эхо-запросы ICMP). Пакеты запросов эхо ICMP имеют подделанный адрес источника (цель Смурфов) и адрес назначения (козел отпущения; видимый источник атаки). Оба адреса могут принимать две формы: одноадресный и широковещательный. Одноадресная форма сопоставима с обычным пингом: запрос эхо ICMP отправляется козлу отпущения (одному хосту), который отправляет один ответ эхо ICMP (Смурф) обратно к цели (одному хосту в адресе источника). Этот тип атаки имеет коэффициент усиления 1, что означает: всего один Смурф на пинг. Когда целью является одноадресный адрес, а местом назначения — широковещательный адрес целевой сети, все хосты в сети получат запрос эхо. В ответ они будут отвечать цели, так что цель будет завалена n Смурфами. Коэффициент усиления = n. Если n мало, хост может быть затруднен, но не выведен из строя. Если n велико, хост может остановиться. Если целью является широковещательный адрес, а козел отпущения — одноадресный, каждый хост в сети получит один Смурф на пинг, то есть коэффициент усиления 1 на хост, но коэффициент n для сети. Как правило, сеть сможет справиться с этой формой атаки, если n не слишком велико. Когда как адрес источника, так и адрес назначения в исходном пакете установлены в широковещательный адрес целевой сети, ситуация быстро выходит из-под контроля. Все хосты получают запрос эхо, но все ответы на него широковещательно рассылаются снова всем хостам. Каждый хост получит первоначальный пинг, широковещательно отправит ответ и получит ответ от всех n хостов. Коэффициент усиления n для одного хоста, но коэффициент усиления n² для сети. Запросы эхо ICMP обычно отправляются раз в секунду. Ответ должен содержать содержимое запроса, обычно несколько байт. Один (двойная широковещательная рассылка) пинг в сеть со 100 хостами заставляет сеть обрабатывать пакетов. Если полезная нагрузка пинга увеличивается до байт (или 10 полных пакетов в Ethernet), то этот пинг заставит сеть обрабатывать больших пакетов в секунду. Отправьте больше пакетов в секунду, и любая сеть рухнет под нагрузкой. Это сделает любой хост в сети недоступным на время действия атаки.

Влияние

Смурф-атака может перегрузить серверы и сети. Пропускная способность сети может быть исчерпана, что приведет к ее параличу.

Нападение Фреггеля

Fraggle attack (названная в честь существ из кукольного телесериала Fraggle Rock) — это разновидность атаки Smurf, при которой злоумышленник отправляет большой объем UDP-трафика на порты 7 (Echo) и 19 (CHARGEN). Она работает аналогично атаке Smurf: множество компьютеров в сети отвечают на этот трафик, отправляя данные обратно на подделанный IP-адрес источника жертвы, тем самым перегружая её трафиком. Исходный код этой атаки также был опубликован TFreak.