انواع حملات DDoS چیست؟ بررسی حملات حجمی، پروتکلی و لایه کاربرد
انواع حملات DDoS شامل حملات حجمی، پروتکلی و لایه کاربرد هستند. در این راهنما با UDP Flood، SYN Flood، DNS Amplification، HTTP Flood و Slowloris آشنا شوید.
حملات DDoS (Distributed Denial of Service) از رایجترین تهدیدهای سایبری علیه وبسایتها، سرویسهای آنلاین، زیرساختهای شبکه و برنامههای کاربردی هستند. هدف اصلی این حملات، مختلکردن دسترسی کاربران واقعی به یک سرویس است؛ اما همه حملات DDoS به یک شکل انجام نمیشوند و لزوماً هم با حجم عظیمی از ترافیک همراه نیستند.
بر اساس ساختار هدف و منبع مصرف منابع، حملات DDoS را میتوان در سه گروه اصلی بررسی کرد: حملات حجمی (Volumetric)، حملات پروتکلی (Protocol) و حملات لایه کاربرد (Application Layer). برخی حملات نیز در بیش از یک دسته قرار میگیرند یا از ترکیب چند روش استفاده میکنند.
در این مطلب با انواع مهم حملات DDoS، تفاوت آنها، لایه هدف، منابعی که تحت فشار قرار میگیرند و نمونههای شناختهشده هر دسته آشنا میشویم.
در این مقاله میخوانید
- حمله DDoS چگونه دستهبندی میشود؟
- حملات حجمی (Volumetric DDoS)
- حملات پروتکلی (Protocol DDoS)
- حملات لایه کاربرد (Application Layer DDoS)
- مهمترین نمونههای حملات DDoS
- تفاوت حملات حجمی، پروتکلی و لایه کاربرد
- حملات ترکیبی DDoS چیست؟
- آیا همه حملات DDoS حجیم هستند؟
- جمعبندی
حملات DDoS چگونه دستهبندی میشوند؟
DDoS یک عنوان کلی برای مجموعهای از حملات است که با استفاده از منابع متعدد، ظرفیت شبکه، تجهیزات ارتباطی یا منابع پردازشی یک هدف را تحت فشار قرار میدهند.
در یک دستهبندی رایج، حملات DDoS بر اساس لایه و منبعی که هدف قرار میگیرد به سه گروه اصلی تقسیم میشوند:
| نوع حمله | هدف اصلی | لایههای درگیر | نمونهها |
|---|---|---|---|
| حجمی (Volumetric) | اشباع پهنای باند و ایجاد ترافیک عظیم | عمدتاً شبکه | UDP Flood، DNS Amplification |
| پروتکلی (Protocol) | مصرف منابع شبکه و وضعیت اتصال | L3/L4 | SYN Flood، ICMP Flood |
| لایه کاربرد (Application Layer) | مصرف منابع برنامه، وبسرور یا پایگاه داده | L7 | HTTP Flood، Slowloris |
CISA نیز حملات DDoS را از منظر منابع تحت فشار به اضافهبار منابع شبکه، منابع پروتکل و منابع برنامه تقسیم میکند و تأکید دارد که زمانی حمله DoS به DDoS تبدیل میشود که ترافیک مخرب از بیش از یک ماشین مهاجم و بهصورت هماهنگ ایجاد شود.
۱. حملات حجمی DDoS چیست؟
حملات حجمی (Volumetric Attacks) با هدف ایجاد حجم بسیار زیادی از ترافیک انجام میشوند تا ظرفیت ارتباطی هدف یا مسیر دسترسی آن به اینترنت اشباع شود.
در این نوع حمله، مسئله اصلی الزاماً پردازنده یا نرمافزار وبسایت نیست؛ بلکه مهاجم تلاش میکند پهنای باند و ظرفیت انتقال داده را تا حد امکان مصرف کند.
حملات حجمی معمولاً با واحدهایی مانند bps (بیت بر ثانیه)، Gbps یا Tbps اندازهگیری میشوند.
یکی از روشهای شناختهشده در این دسته، استفاده از Amplification/Reflection است. در این حالت، مهاجم میتواند با ایجاد درخواستهایی که پاسخ بزرگتری تولید میکنند، حجم بیشتری از ترافیک را به سمت قربانی هدایت کند. CISA از حملات Reflection/Amplification بهعنوان یکی از انواع اضافهبار منابع شبکه یاد میکند.
نمونههای مهم حملات حجمی
UDP Flood
در UDP Flood حجم زیادی از بستههای UDP به سمت هدف ارسال میشود و میتواند پهنای باند یا منابع پردازشی تجهیزات و سرویس مقصد را تحت فشار قرار دهد.
UDP به دلیل ماهیت بدون اتصال خود، در بسیاری از سناریوهای DDoS مورد استفاده قرار گرفته است. حملات UDP Flood در دسته حملات شبکهای L3/L4 قرار میگیرند.
DNS Amplification
در DNS Amplification مهاجم از رفتار برخی سرویسهای DNS برای ایجاد ترافیک بازتابی استفاده میکند. درخواست نسبتاً کوچک میتواند باعث ایجاد پاسخ بزرگتری شود که به سمت آدرس قربانی هدایت میشود.
در نتیجه، هدف اصلی این روش افزایش حجم ترافیکی است که در نهایت به سمت قربانی میرسد.
سایر حملات Reflection و Amplification
DNS تنها نمونه این خانواده نیست. در طول سالها، پروتکلها و سرویسهای مختلفی برای ایجاد حملات Reflection/Amplification مورد سوءاستفاده قرار گرفتهاند.
در منابع دفاعی امروزی، نمونههایی مانند DNS، NTP، Memcached، SSDP و SNMP نیز در میان بردارهای شناختهشده حملات شبکهای و بازتابی دیده میشوند.
۲. حملات پروتکلی DDoS چیست؟
حملات پروتکلی (Protocol Attacks) بهجای تمرکز صرف بر حجم ترافیک، منابع مورد استفاده برای برقراری و مدیریت ارتباطات شبکه را هدف قرار میدهند.
این حملات معمولاً در لایه ۳ (Network) و لایه ۴ (Transport) مدل OSI قرار میگیرند و میتوانند منابع سرور، فایروال، Load Balancer یا سایر تجهیزات شبکه را مصرف کنند.
به همین دلیل، یک حمله پروتکلی لزوماً به معنای تولید بیشترین حجم ممکن از ترافیک نیست؛ گاهی هدف اصلی، تمامکردن ظرفیت پردازش اتصالها یا وضعیتهای شبکه است.
نمونههای مهم حملات پروتکلی
SYN Flood
SYN Flood یکی از شناختهشدهترین حملات لایه انتقال است.
در ارتباط TCP، ایجاد اتصال نیازمند یک فرآیند Handshake است. در حمله SYN Flood، تعداد زیادی درخواست آغاز اتصال ایجاد میشود و هدف با تعداد زیادی اتصال نیمهکاره مواجه میشود.
اگر ظرفیت منابع سیستم برای نگهداری این وضعیتها مصرف شود، امکان برقراری ارتباط عادی برای کاربران واقعی کاهش پیدا میکند.
CISA نیز SYN Flood را در میان نمونههای حملات DDoS لایههای ۳ و ۴ قرار میدهد.
ICMP Flood
در ICMP Flood حجم زیادی از پیامهای ICMP به سمت هدف ارسال میشود. در صورت کافیبودن حجم ترافیک، پردازش بستهها و ظرفیت شبکه میتواند تحت فشار قرار گیرد.
این نوع حمله نیز در دسته حملات شبکهای قرار میگیرد و نمونه آن در راهنماهای DDoS CISA ذکر شده است.
ACK Flood و حملات مرتبط با TCP
برخی حملات نیز روی رفتار و وضعیت بستههای TCP تمرکز میکنند. ACK Flood یکی از نمونههای شناختهشده است که در دسته حملات لایه ۳/۴ قرار میگیرد.
امروزه سامانههای محافظت از DDoS طیف گستردهای از الگوهای TCP مانند SYN، ACK و SYN-ACK را بررسی میکنند.
۳. حملات لایه کاربرد DDoS چیست؟
Application Layer DDoS یا حملات لایه ۷ (L7) مستقیماً به سرویس یا برنامهای که کاربر با آن تعامل دارد فشار وارد میکنند.
در اینجا هدف میتواند یک وبسایت، API، صفحه ورود، موتور جستوجوی داخلی، سامانه خرید یا حتی یک قابلیت خاص از یک برنامه باشد.
نکته مهم این است که حمله لایه کاربرد الزاماً به حجم بسیار زیادی از ترافیک نیاز ندارد. دلیل آن این است که بعضی درخواستها برای سرور هزینه پردازشی بیشتری نسبت به هزینه ارسال همان درخواست برای مهاجم دارند.
HTTP Flood
HTTP Flood یکی از شناختهشدهترین انواع حملات DDoS لایه کاربرد است.
در این حمله، تعداد زیادی درخواست HTTP به سمت سرویس ارسال میشود. اگر درخواستها باعث اجرای پردازشهای سنگین، دسترسی به پایگاه داده یا تولید محتوای پویا شوند، منابع سرور میتوانند بهتدریج مصرف شوند.
در نتیجه ممکن است حتی زمانی که پهنای باند شبکه کاملاً اشباع نشده است، وبسایت یا برنامه برای کاربران واقعی کند یا غیرقابلدسترس شود.
Slowloris و حملات Low-and-Slow
همه حملات لایه کاربرد با «تعداد بسیار زیاد درخواست در مدت کوتاه» شناخته نمیشوند.
در حملات Low-and-Slow، مهاجم تلاش میکند تعداد محدودی ارتباط یا درخواست را برای مدت طولانی درگیر نگه دارد تا منابع سرویس بهتدریج مصرف شوند.
Slowloris و RUDY نمونههایی از این خانواده هستند. چنین حملاتی به دلیل حجم پایینتر ترافیک میتوانند از برخی روشهای ساده تشخیص ترافیک حجیم عبور کنند.
حملات لایه کاربرد چرا مهماند؟
تفاوت مهم L7 با بسیاری از حملات حجمی این است که ترافیک حمله ممکن است از نظر ظاهری شبیه درخواستهای واقعی کاربران باشد.
برای مثال، درخواست HTTP به یک صفحه وب از نظر ساختار میتواند کاملاً معتبر باشد؛ مسئله زمانی ایجاد میشود که تعداد، الگوی تکرار، منبع یا رفتار این درخواستها غیرطبیعی باشد.
CISA نیز اشاره میکند که حملات L7 میتوانند به دلیل شباهت به ترافیک قانونی، پیچیدهتر و دشوارتر برای شناسایی باشند.
تفاوت حملات حجمی، پروتکلی و لایه کاربرد چیست؟
مهمترین تفاوت این سه گروه در منبعی است که مهاجم تلاش میکند مصرف کند.
| ویژگی | حجمی | پروتکلی | لایه کاربرد |
|---|---|---|---|
| هدف اصلی | پهنای باند | منابع شبکه و اتصال | منابع برنامه و سرور |
| لایه غالب | شبکه | L3/L4 | L7 |
| نیاز به ترافیک بسیار زیاد | معمولاً بله | لزوماً نه | لزوماً نه |
| نمونه | UDP Flood، DNS Amplification | SYN Flood، ICMP Flood | HTTP Flood، Slowloris |
| هدف نهایی | ایجاد ازدحام | مصرف ظرفیت اتصال/تجهیزات | مصرف CPU، حافظه، Thread یا منابع برنامه |
| تشخیص | معمولاً با جهش ترافیک قابل مشاهده است | وابسته به الگوی پروتکل | ممکن است شبیه ترافیک عادی باشد |
این دستهبندی برای درک حملات مفید است، اما در دنیای واقعی مرز بین آنها همیشه کاملاً جدا نیست و یک حمله میتواند چند لایه را همزمان تحت تأثیر قرار دهد.
حملات ترکیبی DDoS چیست؟
مهاجمان میتوانند از چند بردار حمله بهصورت همزمان یا پشت سر هم استفاده کنند.
برای مثال، یک حمله میتواند همزمان منابع شبکه را تحت فشار قرار دهد و در کنار آن، درخواستهای لایه کاربرد را نیز به سمت سرویس ارسال کند.
مزیت چنین رویکردی برای مهاجم این است که دفاع در برابر یک نوع ترافیک لزوماً به معنی خنثیشدن تمام حمله نیست.
به همین دلیل، سامانههای مدرن DDoS Protection معمولاً فقط حجم ترافیک را بررسی نمیکنند و الگوهای مربوط به Packet، Protocol، TCP، DNS، HTTP، نرخ درخواست، خطاهای سرور و رفتار ترافیک را نیز تحلیل میکنند.
آیا هر حمله DDoS یک حمله حجیم است؟
خیر.
یکی از اشتباهات رایج این است که DDoS را صرفاً با «ترافیک بسیار زیاد» برابر بدانیم.
برخی حملات واقعاً با حجم عظیم داده و اشباع پهنای باند انجام میشوند؛ اما در حملات Protocol و بهخصوص Application Layer، هدف میتواند مصرف منابع محدودتری مانند Connection، Thread، CPU، حافظه، Database یا سایر منابع پردازشی باشد.
بنابراین ممکن است یک وبسایت در حالی با حمله DDoS مواجه باشد که نمودار پهنای باند آن در مقایسه با ظرفیت کل شبکه، غیرعادی به نظر نرسد.
حملات DDoS چگونه تشخیص داده میشوند؟
تشخیص DDoS به نوع حمله بستگی دارد.
در حملات حجمی، افزایش ناگهانی Bandwidth، Packet Rate یا حجم داده میتواند یکی از نشانههای مهم باشد.
در حملات پروتکلی، بررسی مواردی مانند تعداد Connectionها، وضعیت TCP، نرخ بستهها و رفتار غیرعادی پروتکل اهمیت پیدا میکند.
در حملات لایه کاربرد نیز شاخصهایی مانند Request Rate، URLهای هدف، کدهای خطای HTTP، مصرف CPU، تعداد درخواستهای همزمان و رفتار کاربران میتوانند در شناسایی حمله مؤثر باشند. سامانههای تخصصی DDoS نیز از ترکیبی از مشخصات بستهها، پرچمهای TCP، نرخ درخواست و متادیتای HTTP برای شناسایی الگوهای حمله استفاده میکنند.
مهمترین انواع حملات DDoS در یک نگاه
برای مرور سریع، مهمترین نمونهها عبارتاند از:
- UDP Flood: ایجاد حجم بالای ترافیک UDP برای تحت فشار قرار دادن شبکه یا منابع مقصد.
- DNS Amplification: استفاده از پاسخهای DNS برای ایجاد ترافیک بازتابی و حجیم.
- SYN Flood: مصرف منابع مربوط به اتصالهای TCP.
- ICMP Flood: ارسال حجم زیادی از ترافیک ICMP.
- ACK Flood: ایجاد فشار با ترافیک TCP مبتنی بر ACK.
- HTTP Flood: ارسال درخواستهای متعدد HTTP برای مصرف منابع برنامه.
- Slowloris: نگهداشتن ارتباطهای HTTP برای مدت طولانی و مصرف تدریجی منابع.
- RUDY: ایجاد درخواستهای طولانی و کمسرعت در لایه کاربرد.
- Reflection/Amplification: استفاده از سرویسهای واسط برای بازتاب یا تقویت ترافیک به سمت قربانی.
این فهرست کامل همه بردارهای DDoS نیست؛ زیرا روشهای جدید و گونههای تخصصیتر همچنان ایجاد و شناسایی میشوند. سامانههای حفاظتی فعلی نیز دهها بردار مختلف را در لایههای L3/L4 و L7 پوشش میدهند.
جمعبندی
حملات DDoS را نباید فقط به «سیل عظیم ترافیک» محدود کرد. این حملات میتوانند پهنای باند، تجهیزات شبکه، ظرفیت اتصال یا منابع پردازشی یک برنامه را هدف قرار دهند.
سه دسته اصلی برای شناخت DDoS عبارتاند از:
حملات حجمی (Volumetric) برای ایجاد ازدحام و مصرف پهنای باند،
حملات پروتکلی (Protocol) برای مصرف منابع شبکه و اتصال،
و حملات لایه کاربرد (Application Layer) برای تحت فشار قرار دادن خود برنامه یا سرویس.
شناخت این تفاوتها اهمیت زیادی دارد؛ زیرا روش تشخیص و مقابله با یک UDP Flood با یک HTTP Flood یا SYN Flood یکسان نیست.
حملات DDoS چند نوع هستند؟
بهطور کلی حملات DDoS را میتوان در سه گروه اصلی حجمی، پروتکلی و لایه کاربرد دستهبندی کرد. البته یک حمله میتواند همزمان از چند بردار استفاده کند.
معروفترین حملات DDoS کداماند؟
از نمونههای شناختهشده میتوان به UDP Flood، SYN Flood، ICMP Flood، DNS Amplification، HTTP Flood و Slowloris اشاره کرد.
حمله Volumetric چیست؟
حمله حجمی با هدف ایجاد ترافیک بسیار زیاد و مصرف ظرفیت پهنای باند انجام میشود. حملات Amplification و برخی Floodها در این گروه قرار میگیرند.
حمله Protocol چیست؟
حملات پروتکلی معمولاً منابع تجهیزات شبکه یا وضعیت اتصال را در لایههای ۳ و ۴ هدف قرار میدهند. SYN Flood یکی از نمونههای شناختهشده این دسته است.
حمله Layer 7 چیست؟
حمله Layer 7 یا Application Layer مستقیماً لایه کاربرد و سرویسهایی مانند HTTP را هدف میگیرد و میتواند با مصرف CPU، حافظه، اتصالها یا منابع برنامه باعث اختلال سرویس شود.
آیا HTTP Flood همان DDoS است؟
HTTP Flood یکی از روشهای اجرای DDoS در لایه کاربرد است، نه مترادف کل DDoS.
آیا حمله DDoS همیشه با ترافیک بسیار زیاد همراه است؟
خیر. بعضی حملات، بهویژه حملات لایه کاربرد و Low-and-Slow، میتوانند با حجم نسبتاً پایینتر اما با مصرف منابع پردازشی یا اتصالهای سرویس باعث اختلال شوند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
دستهبندی حملات DDoS فقط یک تقسیمبندی فنی نیست؛ برای تشخیص و مقابله با حمله نیز اهمیت دارد. ترافیک بسیار حجیم، الگوی غیرعادی TCP و درخواستهای ظاهراً عادی HTTP الزاماً با یک روش شناسایی نمیشوند. به همین دلیل، شناخت تفاوت میان حملات Volumetric، Protocol و Application Layer پایهای برای انتخاب روش مناسب پایش و مقابله با DDoS است.
منابع
- CISA — DDoS Quick Guide CISA DDoS Quick Guide
- Cloudflare — What is a DDoS attack? Cloudflare DDoS Learning Center
- Cloudflare — DDoS Protection Cloudflare DDoS Protection
- Cloudflare — Application Layer DDoS Cloudflare Application Layer DDoS