Overbelastningsangreb (DoS/DDoS)
Også kendt som: DoS-angreb, DDoS-angreb
Et angreb, der oversvømmer en hjemmeside eller tjeneste med så meget trafik, at rigtige brugere ikke længere kan komme til.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et angreb, der skal sætte et system ud af drift ved at bruge al dets kapacitet - ofte ved at sende enorme mængder forespørgsler fra mange maskiner på én gang (et distribueret angreb, DDoS).
Forklaret enkelt
Tusindvis af falske kunder, der fylder hele butiksdøren, så de rigtige ikke kan komme ind.
I praksis
På valgdagen bliver en kommunes hjemmeside ramt af trafik fra tusindvis af hackede enheder og er nede i flere timer, indtil hostingudbyderen slår en filtrering til, der sorterer de falske forespørgsler fra.
Hvorfor det betyder noget
Der behøver ikke blive stjålet data, før skaden er reel - en virksomhed, der ikke kan betjene sine kunder, mister penge og tillid.
Teknisk uddybning
Overbelastningsangreb inddeles normalt efter den ressource, de opbruger. Volumetriske angreb mætter båndbredden og måles i bit pr. sekund; protokol- eller state-angreb fylder forbindelsestabellerne i servere, firewalls og load balancere og måles i pakker pr. sekund; angreb på applikationslaget (lag 7) sender gyldigt udseende forespørgsler, der er dyre at besvare, fx søgninger uden cache eller loginforsøg, og måles i forespørgsler pr. sekund. Et DDoS-angreb spreder kilden over mange maskiner, i dag typisk botnet af kompromitterede IoT-enheder, routere og lejede cloudservere, som ved Mirai, hvis angreb i 2016 på DNS-udbyderen Dyn lagde mange store sites ned.
Det klassiske protokolangreb er TCP SYN flood: angriberen sender SYN-segmenter, ofte med forfalskede afsenderadresser, og serveren holder en halvåben post for hver, indtil den udløber, som beskrevet i RFC 4987. SYN cookies, udviklet af Daniel J. Bernstein efter angrebet på internetudbyderen Panix i 1996, koder forbindelsens tilstand ind i serverens initiale sekvensnummer, så der ikke allokeres hukommelse, før håndtrykket er fuldført. Slowloris-lignende angreb opbruger worker-tråde ved at holde HTTP-forbindelser åbne med bevidst langsomme headere, og HTTP/2 Rapid Reset (CVE-2023-44487) misbrugte annullering af streams til at skabe rekordhøje forespørgselsrater.
Refleksion og forstærkning udnytter forbindelsesløse UDP-tjenester, der besvarer en lille forfalsket forespørgsel med et langt større svar, som sendes til offeret. Forstærkningsfaktoren varierer meget: DNS og NTP (monlist-kommandoen) gav store multiplikatorer, og eksponerede memcached-servere gav de ekstreme faktorer bag angrebet på GitHub i 2018. Den grundlæggende forudsætning er forfalskning af IP-afsenderadresser, som ingress-filtrering efter BCP 38 (RFC 2827) ville forhindre, hvis alle netværk indførte det.
Afværgning kombinerer kapacitet og filtrering. Anycast-netværk og CDN'er spreder belastningen over mange lokationer; scrubbing-centre hos udbyderen omdirigerer trafikken via BGP eller DNS og sender renset trafik tilbage; operatører kan bruge remotely triggered black-holing (BLACKHOLE-communityen, RFC 7999) eller BGP Flowspec (RFC 8955) til at droppe angrebstrafik opstrøms, med den pris at også legitim trafik til det sortholdte prefix forsvinder. Lag 7-angreb kræver rate limiting, caching, challenge-sider og WAF-regler. En typisk fejl er at beskytte hjemmesiden, men ikke DNS-serverne, VPN-gatewayen eller det API, som tjenesten også afhænger af.
Modsat ransomware rører et DoS-angreb ikke data og stopper som regel, når trafikken stopper, men det rammer tilgængeligheden direkte. Efter NIS2 art. 23 kan et angreb, der giver alvorlige driftsforstyrrelser, være en væsentlig hændelse med krav om en tidlig varsling inden for 24 timer, og danske offentlige hjemmesider har gentagne gange været mål for politisk motiverede DDoS-kampagner fra hacktivister.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Netværk
- →Overbelastningsangreb (DoS/DDoS)
Relationer
- En slags
- Trussel
- Forudsætter
- Netværk
- Forveksl ikke med
- Ransomware
- Udnytter
- Sårbarhed
Kilder og videre læsning
Standarder og officielle tekster
Kursusmateriale
- Cyber Security Fast Track - Ordliste (Tilgængelighed)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…