Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Тип атаки на компьютерную сеть
Type of attack on a computer network
Smurf-атака — это распределенная атака типа «отказ в обслуживании», при которой большое количество пакетов протокола управления интернет-сообщениями (ICMP) с подделанным IP-адресом источника, соответствующим IP-адресу предполагаемой жертвы, широковещательно рассылается по компьютерной сети с использованием IP-адреса широковещательной рассылки. Большинство устройств в сети по умолчанию будут отвечать на это, отправляя ответ на IP-адрес источника. Если число машин в сети, принимающих и отвечающих на эти пакеты, очень велико, компьютер жертвы будет перегружен трафиком. Это может замедлить работу компьютера жертвы до такой степени, что работа с ним станет невозможной.
A Smurf attack is a distributed denial of service attack in which large numbers of Internet Control Message Protocol (ICMP) packets with the intended victim's spoofed source IP are broadcast to a computer network using an IP broadcast address. Most devices on a network will, by default, respond to this by sending a reply to the source IP address. If the number of machines on the network that receive and respond to these packets is very large, the victim's computer will be flooded with traffic. This can slow down the victim's computer to the point where it becomes impossible to work on.
История
Первоначальный инструмент для создания Smurf-атаки был написан Дэном Мощуком (alias TFreak) в 1997 году. В конце 1990-х годов многие IP-сети участвовали в Smurf-атаках, если получали соответствующий запрос (то есть отвечали на ICMP-запросы, отправленные на широковещательные адреса). Название происходит от аналогии с маленькими, но многочисленными существами, подавляющими гораздо более крупного противника (см. Смурфы). Сегодня администраторы могут сделать сеть невосприимчивой к подобным злоупотреблениям, поэтому лишь немногие сети остаются уязвимыми для Smurf-атак.
The original tool for creating a Smurf attack was written by Dan Moschuk (alias TFreak) in 1997. In the late 1990s, many IP networks would participate in Smurf attacks if prompted (that is, they would respond to ICMP requests sent to broadcast addresses). The name comes from the idea of very small, but numerous attackers overwhelming a much larger opponent (see Smurfs). Today, administrators can make a network immune to such abuse; therefore, very few networks remain vulnerable to Smurf attacks.
Метод
Усилитель Смурфа — это компьютерная сеть, которая подходит для использования в атаке Смурфа. Усилители Смурфов усугубляют тяжесть атаки Смурфа, поскольку они сконфигурированы таким образом, что генерируют большое количество ответов ICMP жертве с подделанным IP-адресом источника. В DDoS усиление — это степень увеличения пропускной способности, которую испытывает исходный трафик атаки (с помощью усилителей Смурфа) во время его передачи на компьютер жертвы. Например, коэффициент усиления 100 означает, что злоумышленник может создать 100 Мбит/с трафика, используя всего 1 Мбит/с собственной полосы пропускания. При условии, что не принимаются контрмеры для смягчения эффекта атаки Смурфа, это происходит в целевой сети с n активными хостами (которые будут отвечать на эхо-запросы ICMP). Пакеты запросов эхо ICMP имеют подделанный адрес источника (цель Смурфов) и адрес назначения (козел отпущения; видимый источник атаки). Оба адреса могут принимать две формы: одноадресный и широковещательный. Одноадресная форма сопоставима с обычным пингом: запрос эхо ICMP отправляется козлу отпущения (одному хосту), который отправляет один ответ эхо ICMP (Смурф) обратно к цели (одному хосту в адресе источника). Этот тип атаки имеет коэффициент усиления 1, что означает: всего один Смурф на пинг. Когда целью является одноадресный адрес, а местом назначения — широковещательный адрес целевой сети, все хосты в сети получат запрос эхо. В ответ они будут отвечать цели, так что цель будет завалена n Смурфами. Коэффициент усиления = n. Если n мало, хост может быть затруднен, но не выведен из строя. Если n велико, хост может остановиться. Если целью является широковещательный адрес, а козел отпущения — одноадресный, каждый хост в сети получит один Смурф на пинг, то есть коэффициент усиления 1 на хост, но коэффициент n для сети. Как правило, сеть сможет справиться с этой формой атаки, если n не слишком велико. Когда как адрес источника, так и адрес назначения в исходном пакете установлены в широковещательный адрес целевой сети, ситуация быстро выходит из-под контроля. Все хосты получают запрос эхо, но все ответы на него широковещательно рассылаются снова всем хостам. Каждый хост получит первоначальный пинг, широковещательно отправит ответ и получит ответ от всех n хостов. Коэффициент усиления n для одного хоста, но коэффициент усиления n² для сети. Запросы эхо ICMP обычно отправляются раз в секунду. Ответ должен содержать содержимое запроса, обычно несколько байт. Один (двойная широковещательная рассылка) пинг в сеть со 100 хостами заставляет сеть обрабатывать пакетов. Если полезная нагрузка пинга увеличивается до байт (или 10 полных пакетов в Ethernet), то этот пинг заставит сеть обрабатывать больших пакетов в секунду. Отправьте больше пакетов в секунду, и любая сеть рухнет под нагрузкой. Это сделает любой хост в сети недоступным на время действия атаки.
A Smurf amplifier is a computer network that lends itself to being used in a Smurf attack. Smurf amplifiers act to worsen the severity of a Smurf attack because they are configured in such a way that they generate a large number of ICMP replies to the victim at the spoofed source IP address. In DDoS, amplification is the degree of bandwidth enhancement that an original attack traffic undergoes (with the help of Smurf amplifiers) during its transmission towards the victim computer. An amplification factor of 100, for example, means that an attacker could manage to create 100 Mb/s of traffic using just 1 Mb/s of its own bandwidth. Under the assumption no countermeasures are taken to dampen the effect of a Smurf attack, this is what happens in the target network with n active hosts (that will respond to ICMP echo requests). The ICMP echo request packets have a spoofed source address (the Smurfs' target) and a destination address (the patsy; the apparent source of the attack). Both addresses can take two forms: unicast and broadcast. The dual unicast form is comparable with a regular ping: an ICMP echo request is sent to the patsy (a single host), which sends a single ICMP echo reply (a Smurf) back to the target (the single host in the source address). This type of attack has an amplification factor of 1, which means: just a single Smurf per ping. When the target is a unicast address and the destination is the broadcast address of the target's network, then all hosts in the network will receive an echo request. In return they will each reply to the target, so the target is swamped with n Smurfs. Amplification factor = n. If n is small, a host may be hindered but not crippled. If n is large, a host may come to a halt. If the target is the broadcast address and the patsy a unicast address, each host in the network will receive a single Smurf per ping, so an amplification factor of 1 per host, but a factor of n for the network. Generally, a network would be able to cope with this form of the attack, if n is not too great. When both the source and destination address in the original packet are set to the broadcast address of the target network, things start to get out of hand quickly. All hosts receive an echo request, but all replies to that are broadcast again to all hosts. Each host will receive an initial ping, broadcast the reply and get a reply from all n 1 hosts. An amplification factor of n for a single host, but an amplification factor of n2 for the network. ICMP echo requests are typically sent once a second. The reply should contain the contents of the request; a few bytes, normally. A single (double broadcast) ping to a network with 100 hosts causes the network to process packets. If the payload of the ping is increased to bytes (or 10 full packets in Ethernet) then that ping will cause the network to have to process large packets per second. Send more packets per second, and any network would collapse under the load. This will render any host in the network unreachable for as long as the attack lasts.
Влияние
Смурф-атака может перегрузить серверы и сети. Пропускная способность сети может быть исчерпана, что приведет к ее параличу.
A Smurf attack can overwhelm servers and networks. The bandwidth of the communication network can be exhausted resulting in the communication network becoming paralyzed.
Нападение Фреггеля
Fraggle attack (названная в честь существ из кукольного телесериала Fraggle Rock) — это разновидность атаки Smurf, при которой злоумышленник отправляет большой объем UDP-трафика на порты 7 (Echo) и 19 (CHARGEN). Она работает аналогично атаке Smurf: множество компьютеров в сети отвечают на этот трафик, отправляя данные обратно на подделанный IP-адрес источника жертвы, тем самым перегружая её трафиком. Исходный код этой атаки также был опубликован TFreak.
A Fraggle attack (named for the creatures in the puppet TV series Fraggle Rock) is a variation of a Smurf attack where an attacker sends a large amount of UDP traffic to ports 7 (Echo) and 19 (CHARGEN). It works similarly to the Smurf attack in that many computers on the network will respond to this traffic by sending traffic back to the spoofed source IP of the victim, flooding it with traffic. , the source code of the attack, was also released by TFreak.