کد خبر: ۱۲۱۷

انواع حملات DDoS چیست؟ بررسی حملات حجمی، پروتکلی و لایه کاربرد

انواع حملات DDoS شامل حملات حجمی، پروتکلی و لایه کاربرد هستند. در این راهنما با UDP Flood، SYN Flood، DNS Amplification، HTTP Flood و Slowloris آشنا شوید.بهراد یوسفی

انواع حملات DDoS شامل حملات حجمی، پروتکلی و لایه کاربرد هستند. در این راهنما با UDP Flood، SYN Flood، DNS Amplification، HTTP Flood و Slowloris آشنا شوید.

حملات DDoS (Distributed Denial of Service) از رایج‌ترین تهدیدهای سایبری علیه وب‌سایت‌ها، سرویس‌های آنلاین، زیرساخت‌های شبکه و برنامه‌های کاربردی هستند. هدف اصلی این حملات، مختل‌کردن دسترسی کاربران واقعی به یک سرویس است؛ اما همه حملات DDoS به یک شکل انجام نمی‌شوند و لزوماً هم با حجم عظیمی از ترافیک همراه نیستند.

بر اساس ساختار هدف و منبع مصرف منابع، حملات DDoS را می‌توان در سه گروه اصلی بررسی کرد: حملات حجمی (Volumetric)، حملات پروتکلی (Protocol) و حملات لایه کاربرد (Application Layer). برخی حملات نیز در بیش از یک دسته قرار می‌گیرند یا از ترکیب چند روش استفاده می‌کنند.

در این مطلب با انواع مهم حملات DDoS، تفاوت آن‌ها، لایه هدف، منابعی که تحت فشار قرار می‌گیرند و نمونه‌های شناخته‌شده هر دسته آشنا می‌شویم.

در این مقاله می‌خوانید

  • حمله DDoS چگونه دسته‌بندی می‌شود؟
  • حملات حجمی (Volumetric DDoS)
  • حملات پروتکلی (Protocol DDoS)
  • حملات لایه کاربرد (Application Layer DDoS)
  • مهم‌ترین نمونه‌های حملات DDoS
  • تفاوت حملات حجمی، پروتکلی و لایه کاربرد
  • حملات ترکیبی DDoS چیست؟
  • آیا همه حملات DDoS حجیم هستند؟
  • جمع‌بندی

حملات DDoS چگونه دسته‌بندی می‌شوند؟

DDoS یک عنوان کلی برای مجموعه‌ای از حملات است که با استفاده از منابع متعدد، ظرفیت شبکه، تجهیزات ارتباطی یا منابع پردازشی یک هدف را تحت فشار قرار می‌دهند.

در یک دسته‌بندی رایج، حملات DDoS بر اساس لایه و منبعی که هدف قرار می‌گیرد به سه گروه اصلی تقسیم می‌شوند:

نوع حمله هدف اصلی لایه‌های درگیر نمونه‌ها
حجمی (Volumetric) اشباع پهنای باند و ایجاد ترافیک عظیم عمدتاً شبکه UDP Flood، DNS Amplification
پروتکلی (Protocol) مصرف منابع شبکه و وضعیت اتصال L3/L4 SYN Flood، ICMP Flood
لایه کاربرد (Application Layer) مصرف منابع برنامه، وب‌سرور یا پایگاه داده L7 HTTP Flood، Slowloris

CISA نیز حملات DDoS را از منظر منابع تحت فشار به اضافه‌بار منابع شبکه، منابع پروتکل و منابع برنامه تقسیم می‌کند و تأکید دارد که زمانی حمله DoS به DDoS تبدیل می‌شود که ترافیک مخرب از بیش از یک ماشین مهاجم و به‌صورت هماهنگ ایجاد شود.

 

 

۱. حملات حجمی DDoS چیست؟

حملات حجمی (Volumetric Attacks) با هدف ایجاد حجم بسیار زیادی از ترافیک انجام می‌شوند تا ظرفیت ارتباطی هدف یا مسیر دسترسی آن به اینترنت اشباع شود.

در این نوع حمله، مسئله اصلی الزاماً پردازنده یا نرم‌افزار وب‌سایت نیست؛ بلکه مهاجم تلاش می‌کند پهنای باند و ظرفیت انتقال داده را تا حد امکان مصرف کند.

حملات حجمی معمولاً با واحدهایی مانند bps (بیت بر ثانیه)، Gbps یا Tbps اندازه‌گیری می‌شوند.

یکی از روش‌های شناخته‌شده در این دسته، استفاده از Amplification/Reflection است. در این حالت، مهاجم می‌تواند با ایجاد درخواست‌هایی که پاسخ بزرگ‌تری تولید می‌کنند، حجم بیشتری از ترافیک را به سمت قربانی هدایت کند. CISA از حملات Reflection/Amplification به‌عنوان یکی از انواع اضافه‌بار منابع شبکه یاد می‌کند.

نمونه‌های مهم حملات حجمی

UDP Flood

در UDP Flood حجم زیادی از بسته‌های UDP به سمت هدف ارسال می‌شود و می‌تواند پهنای باند یا منابع پردازشی تجهیزات و سرویس مقصد را تحت فشار قرار دهد.

UDP به دلیل ماهیت بدون اتصال خود، در بسیاری از سناریوهای DDoS مورد استفاده قرار گرفته است. حملات UDP Flood در دسته حملات شبکه‌ای L3/L4 قرار می‌گیرند.

DNS Amplification

در DNS Amplification مهاجم از رفتار برخی سرویس‌های DNS برای ایجاد ترافیک بازتابی استفاده می‌کند. درخواست نسبتاً کوچک می‌تواند باعث ایجاد پاسخ بزرگ‌تری شود که به سمت آدرس قربانی هدایت می‌شود.

در نتیجه، هدف اصلی این روش افزایش حجم ترافیکی است که در نهایت به سمت قربانی می‌رسد.

سایر حملات Reflection و Amplification

DNS تنها نمونه این خانواده نیست. در طول سال‌ها، پروتکل‌ها و سرویس‌های مختلفی برای ایجاد حملات Reflection/Amplification مورد سوءاستفاده قرار گرفته‌اند.

در منابع دفاعی امروزی، نمونه‌هایی مانند DNS، NTP، Memcached، SSDP و SNMP نیز در میان بردارهای شناخته‌شده حملات شبکه‌ای و بازتابی دیده می‌شوند.

۲. حملات پروتکلی DDoS چیست؟

حملات پروتکلی (Protocol Attacks) به‌جای تمرکز صرف بر حجم ترافیک، منابع مورد استفاده برای برقراری و مدیریت ارتباطات شبکه را هدف قرار می‌دهند.

این حملات معمولاً در لایه ۳ (Network) و لایه ۴ (Transport) مدل OSI قرار می‌گیرند و می‌توانند منابع سرور، فایروال، Load Balancer یا سایر تجهیزات شبکه را مصرف کنند.

به همین دلیل، یک حمله پروتکلی لزوماً به معنای تولید بیشترین حجم ممکن از ترافیک نیست؛ گاهی هدف اصلی، تمام‌کردن ظرفیت پردازش اتصال‌ها یا وضعیت‌های شبکه است.

نمونه‌های مهم حملات پروتکلی

SYN Flood

SYN Flood یکی از شناخته‌شده‌ترین حملات لایه انتقال است.

در ارتباط TCP، ایجاد اتصال نیازمند یک فرآیند Handshake است. در حمله SYN Flood، تعداد زیادی درخواست آغاز اتصال ایجاد می‌شود و هدف با تعداد زیادی اتصال نیمه‌کاره مواجه می‌شود.

اگر ظرفیت منابع سیستم برای نگهداری این وضعیت‌ها مصرف شود، امکان برقراری ارتباط عادی برای کاربران واقعی کاهش پیدا می‌کند.

CISA نیز SYN Flood را در میان نمونه‌های حملات DDoS لایه‌های ۳ و ۴ قرار می‌دهد.

ICMP Flood

در ICMP Flood حجم زیادی از پیام‌های ICMP به سمت هدف ارسال می‌شود. در صورت کافی‌بودن حجم ترافیک، پردازش بسته‌ها و ظرفیت شبکه می‌تواند تحت فشار قرار گیرد.

این نوع حمله نیز در دسته حملات شبکه‌ای قرار می‌گیرد و نمونه آن در راهنماهای DDoS CISA ذکر شده است.

ACK Flood و حملات مرتبط با TCP

برخی حملات نیز روی رفتار و وضعیت بسته‌های TCP تمرکز می‌کنند. ACK Flood یکی از نمونه‌های شناخته‌شده است که در دسته حملات لایه ۳/۴ قرار می‌گیرد.

امروزه سامانه‌های محافظت از DDoS طیف گسترده‌ای از الگوهای TCP مانند SYN، ACK و SYN-ACK را بررسی می‌کنند.

۳. حملات لایه کاربرد DDoS چیست؟

Application Layer DDoS یا حملات لایه ۷ (L7) مستقیماً به سرویس یا برنامه‌ای که کاربر با آن تعامل دارد فشار وارد می‌کنند.

در اینجا هدف می‌تواند یک وب‌سایت، API، صفحه ورود، موتور جست‌وجوی داخلی، سامانه خرید یا حتی یک قابلیت خاص از یک برنامه باشد.

نکته مهم این است که حمله لایه کاربرد الزاماً به حجم بسیار زیادی از ترافیک نیاز ندارد. دلیل آن این است که بعضی درخواست‌ها برای سرور هزینه پردازشی بیشتری نسبت به هزینه ارسال همان درخواست برای مهاجم دارند.

HTTP Flood

HTTP Flood یکی از شناخته‌شده‌ترین انواع حملات DDoS لایه کاربرد است.

در این حمله، تعداد زیادی درخواست HTTP به سمت سرویس ارسال می‌شود. اگر درخواست‌ها باعث اجرای پردازش‌های سنگین، دسترسی به پایگاه داده یا تولید محتوای پویا شوند، منابع سرور می‌توانند به‌تدریج مصرف شوند.

در نتیجه ممکن است حتی زمانی که پهنای باند شبکه کاملاً اشباع نشده است، وب‌سایت یا برنامه برای کاربران واقعی کند یا غیرقابل‌دسترس شود.

Slowloris و حملات Low-and-Slow

همه حملات لایه کاربرد با «تعداد بسیار زیاد درخواست در مدت کوتاه» شناخته نمی‌شوند.

در حملات Low-and-Slow، مهاجم تلاش می‌کند تعداد محدودی ارتباط یا درخواست را برای مدت طولانی درگیر نگه دارد تا منابع سرویس به‌تدریج مصرف شوند.

Slowloris و RUDY نمونه‌هایی از این خانواده هستند. چنین حملاتی به دلیل حجم پایین‌تر ترافیک می‌توانند از برخی روش‌های ساده تشخیص ترافیک حجیم عبور کنند.

حملات لایه کاربرد چرا مهم‌اند؟

تفاوت مهم L7 با بسیاری از حملات حجمی این است که ترافیک حمله ممکن است از نظر ظاهری شبیه درخواست‌های واقعی کاربران باشد.

برای مثال، درخواست HTTP به یک صفحه وب از نظر ساختار می‌تواند کاملاً معتبر باشد؛ مسئله زمانی ایجاد می‌شود که تعداد، الگوی تکرار، منبع یا رفتار این درخواست‌ها غیرطبیعی باشد.

CISA نیز اشاره می‌کند که حملات L7 می‌توانند به دلیل شباهت به ترافیک قانونی، پیچیده‌تر و دشوارتر برای شناسایی باشند.

تفاوت حملات حجمی، پروتکلی و لایه کاربرد چیست؟

مهم‌ترین تفاوت این سه گروه در منبعی است که مهاجم تلاش می‌کند مصرف کند.

ویژگی حجمی پروتکلی لایه کاربرد
هدف اصلی پهنای باند منابع شبکه و اتصال منابع برنامه و سرور
لایه غالب شبکه L3/L4 L7
نیاز به ترافیک بسیار زیاد معمولاً بله لزوماً نه لزوماً نه
نمونه UDP Flood، DNS Amplification SYN Flood، ICMP Flood HTTP Flood، Slowloris
هدف نهایی ایجاد ازدحام مصرف ظرفیت اتصال/تجهیزات مصرف CPU، حافظه، Thread یا منابع برنامه
تشخیص معمولاً با جهش ترافیک قابل مشاهده است وابسته به الگوی پروتکل ممکن است شبیه ترافیک عادی باشد

این دسته‌بندی برای درک حملات مفید است، اما در دنیای واقعی مرز بین آن‌ها همیشه کاملاً جدا نیست و یک حمله می‌تواند چند لایه را هم‌زمان تحت تأثیر قرار دهد.

حملات ترکیبی DDoS چیست؟

مهاجمان می‌توانند از چند بردار حمله به‌صورت هم‌زمان یا پشت سر هم استفاده کنند.

برای مثال، یک حمله می‌تواند هم‌زمان منابع شبکه را تحت فشار قرار دهد و در کنار آن، درخواست‌های لایه کاربرد را نیز به سمت سرویس ارسال کند.

مزیت چنین رویکردی برای مهاجم این است که دفاع در برابر یک نوع ترافیک لزوماً به معنی خنثی‌شدن تمام حمله نیست.

به همین دلیل، سامانه‌های مدرن DDoS Protection معمولاً فقط حجم ترافیک را بررسی نمی‌کنند و الگوهای مربوط به Packet، Protocol، TCP، DNS، HTTP، نرخ درخواست، خطاهای سرور و رفتار ترافیک را نیز تحلیل می‌کنند.

آیا هر حمله DDoS یک حمله حجیم است؟

خیر.

یکی از اشتباهات رایج این است که DDoS را صرفاً با «ترافیک بسیار زیاد» برابر بدانیم.

برخی حملات واقعاً با حجم عظیم داده و اشباع پهنای باند انجام می‌شوند؛ اما در حملات Protocol و به‌خصوص Application Layer، هدف می‌تواند مصرف منابع محدودتری مانند Connection، Thread، CPU، حافظه، Database یا سایر منابع پردازشی باشد.

بنابراین ممکن است یک وب‌سایت در حالی با حمله DDoS مواجه باشد که نمودار پهنای باند آن در مقایسه با ظرفیت کل شبکه، غیرعادی به نظر نرسد.

حملات DDoS چگونه تشخیص داده می‌شوند؟

تشخیص DDoS به نوع حمله بستگی دارد.

در حملات حجمی، افزایش ناگهانی Bandwidth، Packet Rate یا حجم داده می‌تواند یکی از نشانه‌های مهم باشد.

در حملات پروتکلی، بررسی مواردی مانند تعداد Connectionها، وضعیت TCP، نرخ بسته‌ها و رفتار غیرعادی پروتکل اهمیت پیدا می‌کند.

در حملات لایه کاربرد نیز شاخص‌هایی مانند Request Rate، URLهای هدف، کدهای خطای HTTP، مصرف CPU، تعداد درخواست‌های هم‌زمان و رفتار کاربران می‌توانند در شناسایی حمله مؤثر باشند. سامانه‌های تخصصی DDoS نیز از ترکیبی از مشخصات بسته‌ها، پرچم‌های TCP، نرخ درخواست و متادیتای HTTP برای شناسایی الگوهای حمله استفاده می‌کنند.

مهم‌ترین انواع حملات DDoS در یک نگاه

برای مرور سریع، مهم‌ترین نمونه‌ها عبارت‌اند از:

  • UDP Flood: ایجاد حجم بالای ترافیک UDP برای تحت فشار قرار دادن شبکه یا منابع مقصد.
  • DNS Amplification: استفاده از پاسخ‌های DNS برای ایجاد ترافیک بازتابی و حجیم.
  • SYN Flood: مصرف منابع مربوط به اتصال‌های TCP.
  • ICMP Flood: ارسال حجم زیادی از ترافیک ICMP.
  • ACK Flood: ایجاد فشار با ترافیک TCP مبتنی بر ACK.
  • HTTP Flood: ارسال درخواست‌های متعدد HTTP برای مصرف منابع برنامه.
  • Slowloris: نگه‌داشتن ارتباط‌های HTTP برای مدت طولانی و مصرف تدریجی منابع.
  • RUDY: ایجاد درخواست‌های طولانی و کم‌سرعت در لایه کاربرد.
  • Reflection/Amplification: استفاده از سرویس‌های واسط برای بازتاب یا تقویت ترافیک به سمت قربانی.

این فهرست کامل همه بردارهای DDoS نیست؛ زیرا روش‌های جدید و گونه‌های تخصصی‌تر همچنان ایجاد و شناسایی می‌شوند. سامانه‌های حفاظتی فعلی نیز ده‌ها بردار مختلف را در لایه‌های L3/L4 و L7 پوشش می‌دهند.

جمع‌بندی

حملات DDoS را نباید فقط به «سیل عظیم ترافیک» محدود کرد. این حملات می‌توانند پهنای باند، تجهیزات شبکه، ظرفیت اتصال یا منابع پردازشی یک برنامه را هدف قرار دهند.

سه دسته اصلی برای شناخت DDoS عبارت‌اند از:

حملات حجمی (Volumetric) برای ایجاد ازدحام و مصرف پهنای باند،
حملات پروتکلی (Protocol) برای مصرف منابع شبکه و اتصال،
و حملات لایه کاربرد (Application Layer) برای تحت فشار قرار دادن خود برنامه یا سرویس.

شناخت این تفاوت‌ها اهمیت زیادی دارد؛ زیرا روش تشخیص و مقابله با یک UDP Flood با یک HTTP Flood یا SYN Flood یکسان نیست.

حملات DDoS چند نوع هستند؟

به‌طور کلی حملات DDoS را می‌توان در سه گروه اصلی حجمی، پروتکلی و لایه کاربرد دسته‌بندی کرد. البته یک حمله می‌تواند هم‌زمان از چند بردار استفاده کند.

معروف‌ترین حملات DDoS کدام‌اند؟

از نمونه‌های شناخته‌شده می‌توان به UDP Flood، SYN Flood، ICMP Flood، DNS Amplification، HTTP Flood و Slowloris اشاره کرد.

حمله Volumetric چیست؟

حمله حجمی با هدف ایجاد ترافیک بسیار زیاد و مصرف ظرفیت پهنای باند انجام می‌شود. حملات Amplification و برخی Floodها در این گروه قرار می‌گیرند.

حمله Protocol چیست؟

حملات پروتکلی معمولاً منابع تجهیزات شبکه یا وضعیت اتصال را در لایه‌های ۳ و ۴ هدف قرار می‌دهند. SYN Flood یکی از نمونه‌های شناخته‌شده این دسته است.

حمله Layer 7 چیست؟

حمله Layer 7 یا Application Layer مستقیماً لایه کاربرد و سرویس‌هایی مانند HTTP را هدف می‌گیرد و می‌تواند با مصرف CPU، حافظه، اتصال‌ها یا منابع برنامه باعث اختلال سرویس شود.

آیا HTTP Flood همان DDoS است؟

HTTP Flood یکی از روش‌های اجرای DDoS در لایه کاربرد است، نه مترادف کل DDoS.

آیا حمله DDoS همیشه با ترافیک بسیار زیاد همراه است؟

خیر. بعضی حملات، به‌ویژه حملات لایه کاربرد و Low-and-Slow، می‌توانند با حجم نسبتاً پایین‌تر اما با مصرف منابع پردازشی یا اتصال‌های سرویس باعث اختلال شوند.

 

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

دسته‌بندی حملات DDoS فقط یک تقسیم‌بندی فنی نیست؛ برای تشخیص و مقابله با حمله نیز اهمیت دارد. ترافیک بسیار حجیم، الگوی غیرعادی TCP و درخواست‌های ظاهراً عادی HTTP الزاماً با یک روش شناسایی نمی‌شوند. به همین دلیل، شناخت تفاوت میان حملات Volumetric، Protocol و Application Layer پایه‌ای برای انتخاب روش مناسب پایش و مقابله با DDoS است.


منابع

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث