SYN DDoS è l'unico tipo di DDoS TCP?

5

Recentemente ho letto diversi tipi di attacchi DDoS e mi sono imbattuto in distribuzione DDoS per tipo nel 2017 , di Kaspersky Labs. Elenca 5 diversi tipi di DDoS: SYN, TCP , UDP, HTTP, ICMP

In tutte le altre risorse che ho incontrato finora, gli attacchi SYN DDoS e TCP DDoS sono usati come sinonimi completi, tuttavia Kaspersky Lab sembra differenziare i due. Quando cerco in modo specifico l'attacco TCP DDoS, vengono visualizzate solo le informazioni su SYN DDoS.

Credo che la mia domanda potrebbe essere riformulata come: TCP DDoS attacca sempre anche un attacco SYN? O ci sono altri modi per usare il protocollo TCP per gli scopi DDoS?

    
posta afaf12 27.12.2017 - 21:24
fonte

2 risposte

4

Nell'articolo citano "attacchi TCP DDoS", ma il sommario dice anche (enfasi mia):

There was a considerable drop in the share of attacks over TCP (down to 18.2% from 26.6%) and ICPM (down to 7.3% from 8.2%). This caused a rise in the percentage of SYN floods and attacks over UDP and HTTP.

Gli attacchi DDoS su L4 (TCP SYN flood) sono un tipo di attacco che utilizza TCP, ma altri possono coinvolgere il livello applicazione (L7). Gli autori citano l'HTTP come un caso speciale, ma si potrebbe anche invadere SSH o servizi di posta con richieste (piccole) che richiedono più elaborazione dal lato server. Questi sono servizi che girano su TCP.

    
risposta data 27.12.2017 - 21:59
fonte
4

Ci sono alcuni altri attacchi DDoS basati su TCP, ma non sono molto comuni a causa del fatto che il design TCP è piuttosto inefficiente per eseguire attacchi DDoS (semplici). Gli attacchi a livello di applicazione (CPU, database, disco, ecc.) Vengono spesso eseguiti in base a TCP (ad esempio generando molte richieste HTTP a un server Web) e sono presenti pochi attacchi noti che tentano di abusare del protocollo TCP, ad esempio inviando combinazioni illegali di flag TCP o frammentazione errata. L '"attacco a goccia" era un esempio ben noto di ciò che utilizzava i frammenti sovrapposti per bloccare i dispositivi che ricevono i pacchetti quando li si rimonta.

Ma come ho già detto, il TCP non è molto popolare per gli attacchi DDoS. Poiché TCP richiede un handshake a tre vie (SYN, SYNACK, ACK) prima di poter inviare qualsiasi comando, richiede più risorse dai nodi che eseguono il DDoS.

Inoltre, gli attacchi TCP non possono essere eseguiti con indirizzi IP falsificati, poiché la sessione TCP non raggiungerebbe mai lo stato stabilito, poiché SYNACK verrebbe inviato all'indirizzo contraffatto. Molti semplici attacchi si basano sullo spoofing IP combinato con protocolli che inviano una risposta di grandi dimensioni a fronte di una piccola richiesta (DNS, NTP, SNMP, LDAP) per generare un'enorme quantità di traffico.

Il terzo inconveniente del TCP è che consente a entrambe le estremità di controllare il flusso, limitando quindi il mittente quando il ricevitore non riesce a tenere il passo, il che non è qualcosa che si vorrebbe quando si esegue un DDoS.

Per questo, gli attacchi UDP sono molto più comuni per tutti quegli attacchi che generano decine di gigabit / sec di traffico.

    
risposta data 27.12.2017 - 23:00
fonte

Leggi altre domande sui tag