شراء العملة
الأسواق
فوري
العقود
الأرباح
الأنشطة
المزيد
reward-centerمنطقة المبتدئين
الأكاديميةتفاصيل
Attack Alerts

ما هو هجوم DDOS ؟

CoinEx logo
تم النشر بتاريخ
15m

ما هو هجوم DDOS ؟

ما هو هجوم DDOS ؟

شهدت صناعة تكنولوجيا المعلومات مؤخرًا زيادة في هجمات رفض الخدمة الموزعة (DDoS). قبل سنوات ، كان يُنظر إلى هجمات DDoS على أنها مضايقات بسيطة يرتكبها مهاجمون مبتدئون قاموا بها من أجل المتعة وكان من السهل نسبيًا التخفيف منها. أصبحت هجمات DDoS الآن نشاطًا معقدًا ، وفي كثير من الحالات ، نشاط تجاري كبير.

ارتفعت هجمات DDoS بنسبة 31٪ في الربع الأول من عام 2021 مقارنة بالفترة نفسها من عام 2020 ، لتصل إلى 2.9 مليون هجوم

مئات الآلاف من هجمات DDoS غير المسماة وغير الموثقة والناجحة تستمر يوميًا. في الواقع ، هذه الهجمات هي الأكثر فعالية وتكلفة. يعد الاتجاه التصاعدي لـ DDoS بالاستمرار ، مما يضع طلبًا كبيرًا على محترفي تكنولوجيا المعلومات ذوي مهارات التخفيف.

على الرغم من أن هجمات DDoS أصبحت أكثر شيوعًا ، إلا أنها يمكن أن تكون متقدمة جدًا ويصعب مكافحتها. 

هجوم DDoS هي اختصار لرفض الخدمة الموزع. يحدث هجوم DDoS عندما يستخدم ممثل التهديد موارد من عدة مواقع بعيدة لمهاجمة عمليات المؤسسة عبر الإنترنت. عادة ، تركز هجمات DDoS على إنشاء هجمات تتلاعب بالافتراضية ، أو حتى الأعمال المناسبة ، لمعدات وخدمات الشبكة.

لا تحتاج هجمات DDoS المتطورة بالضرورة إلى الاستفادة من الإعدادات الافتراضية أو فتح المرحلات. إنهم يستغلون السلوك الطبيعي ويستفيدون من كيفية تصميم البروتوكولات التي تعمل على أجهزة اليوم للعمل في المقام الأول.

من السهل نسبيًا الخلط بين هجمات DDoS والتهديدات الإلكترونية الأخرى. في الواقع ، هناك نقص كبير في المعرفة بين محترفي تكنولوجيا المعلومات وحتى متخصصي الأمن السيبراني فيما يتعلق بكيفية عمل هجمات DDoS بالضبط.

في هجوم DDoS ، يستفيد مجرمو الإنترنت من السلوك الطبيعي الذي يحدث بين أجهزة الشبكة والخوادم ، وغالبًا ما يستهدفون أجهزة الشبكات التي تنشئ اتصالاً بالإنترنت. لذلك ، يركز المهاجمون على أجهزة الشبكة الطرفية (مثل أجهزة التوجيه والمحولات) بدلاً من الخوادم الفردية. هجوم DDoS يطغى على أنبوب الشبكة (النطاق الترددي) أو الأجهزة التي توفر هذا النطاق الترددي.

هجمات DDoS مقابل هجمات DoS

من المهم تجنب الخلط بين هجوم DDoS (رفض الخدمة الموزع) وهجوم DoS (رفض الخدمة). على الرغم من أن كلمة واحدة فقط تفصل بين الاثنين ، إلا أن هذه الهجمات تختلف اختلافًا كبيرًا في طبيعتها.

هجوم DoS التقليدي لا يستخدم أجهزة متعددة وموزعة ولا يركز على الأجهزة بين المهاجم والمؤسسة. تميل هذه الهجمات أيضًا إلى عدم استخدام أجهزة إنترنت متعددة.

يمكن أن تشمل هجمات DoS النموذجية ما يلي:

فيضانات SYN أحادية المصدر: يحدث هذا عندما يستخدم المهاجم نظامًا واحدًا لإصدار هجوم فيضان لحزم SYN ، والتلاعب بمصافحة TCP النموذجية ثلاثية الاتجاهات. على سبيل المثال ، قد يكون إغراق نظام SYN الذي قد ينشئه شخص ما باستخدام كمبيوتر Kali Linux ليس هجوم DDoS حقيقي لأن الهجوم الذي يتم إجراؤه يأتي من جهاز واحد فقط. هذا هو الحال حتى لو استخدم المهاجم انتحال عنوان IP. يتم إنشاء هجوم DDoS حقيقي بواسطة أجهزة على مستوى الشبكة للأجهزة على مستوى الشبكة. بمعنى آخر ، يمكنك استخدام أجهزة توجيه متعددة أو خوادم Memcached لمهاجمة شبكة.

هجوم "ping of death": منذ سنوات ، احتوت بعض برامج تشغيل الشبكة على تعليمات برمجية معيبة قد تؤدي إلى تعطل النظام إذا تلقى حزمة ICMP تحتوي على معلمات معينة.

هجوم اللوريس البطيء: غالبًا ما يُطلق على هجوم اللوريس البطيء هجوم DDoS ، ولكن نظرًا لأن الهجوم يستهدف خادمًا معينًا ولا يستخدم عادةً أجهزة شبكات وسيطة ، فهو عادةً هجوم DoS تقليدي.

في هجوم DDoS ، يتبنى ممثل التهديد استراتيجية استهلاك الموارد. تتضمن هذه الإستراتيجية استخدام ما يبدو أنه طلبات مشروعة لإرباك الأنظمة التي هي ، في الواقع ، غير شرعية ، مما يؤدي إلى حدوث مشكلات في النظام.

هناك ثلاثة أنواع عامة من هجمات DDoS.

1. طبقة التطبيق

2. البروتوكول

3. الحجمي

في بعض الحالات ، يعتبر متخصصو تكنولوجيا المعلومات والأمن السيبراني أن هجمات DDoS القائمة على البروتوكول والتطبيقات هي فئة واحدة.

اعتمد مهاجمو DDoS أساليب ذكاء اصطناعي متطورة (AI) وتعلم آلي للمساعدة في تنفيذ هجماتهم. على سبيل المثال ، تطبق شبكات DDoS botnets أساليب التعلم الآلي لإجراء استطلاع متطور للشبكة للعثور على الأنظمة الأكثر ضعفًا. يستخدمون أيضًا الذكاء الاصطناعي لإعادة تكوين أنفسهم لإحباط الكشف وتغيير استراتيجيات الهجوم.

اعتمد مهاجمو DDoS إستراتيجية هجوم مختلطة. فهي تجمع بين أساليب الهجوم المختلفة والهندسة الاجتماعية وسرقة بيانات الاعتماد ، مما يجعل هجوم DDoS الفعلي عاملًا واحدًا فقط في نهج متعدد الأوجه.

الحرب التكتيكية

من المعروف أن هجمات DDoS ماكرة وبالتالي يصعب حلها. أحد الأسباب التي تجعلها زلقة للغاية ينطوي على صعوبة تحديد الأصل. ينخرط ممثلو التهديد عمومًا في ثلاثة تكتيكات رئيسية لشن هجوم DDoS:

1. انتحال

بشكل افتراضي ، IPv4 و IPv6 ليس لديهما القدرة على مصادقة وتتبع حركة المرور. مع شبكات IPv4 على وجه الخصوص ، من السهل جدًا انتحال عناوين المصدر والوجهة. يستفيد مهاجمو DDoS من هذه المشكلة عن طريق تزوير الحزم التي تحتوي على عناوين مصادر زائفة. نتيجة لذلك ، من الممكن للمهاجم أن يخدع الأجهزة الشرعية للرد على هذه الحزم عن طريق إرسال ملايين الردود إلى مضيف الضحية الذي لم يقدم طلبًا فعليًا في المقام الأول.

2. انعكاس

يرغب المهاجمون عادةً في إخفاء أي أثر لتورطهم في هجوم DDoS. للقيام بذلك ، فهم يتلاعبون بالسلوك الافتراضي لخدمات الإنترنت بحيث تخفي الخدمات المهاجم الفعلي بشكل فعال. تشمل الخدمات المستخدمة غالبًا في هذه الأنواع من الهجمات الآلاف من خوادم نظام اسم المجال (DNS) وبروتوكول وقت الشبكة (NTP) وخوادم إدارة الشبكة البسيطة (SNMP). هذا هو أحد الأسباب الرئيسية التي تجعل المهاجمين ينجذبون إلى استراتيجية DDoS. لا توفر خدمات الإنترنت حركة المرور فحسب ، ولكنها تميل أيضًا إلى زيادة صعوبة تتبع المدافعين عن أصل الهجوم لأن معظم الخوادم لا تحتفظ بسجلات تفصيلية للخدمات التي استخدمتها.

3. التضخيم

التضخيم هو تكتيك يسمح لمهاجم DDoS بإنشاء قدر كبير من حركة المرور باستخدام مضاعف المصدر والذي يمكن أن يستهدف مضيف الضحية. لا تستخدم هجمات التضخيم الروبوتات ، إنها ببساطة تكتيك يسمح للمهاجم بإرسال حزمة مزورة واحدة والتي تخدع بعد ذلك خدمة شرعية لإرسال مئات من الردود إلى شبكة أو خادم ضحية.

من المهم جدًا أن نفهم أن هجمات DDoS تستخدم عمليات الإنترنت العادية لإحداث ضررها. لم يتم تكوين هذه الأجهزة بشكل خاطئ بالضرورة ، فهي في الواقع تتصرف كما ينبغي أن تتصرف. لقد وجد المهاجمون ببساطة طريقة لاستغلال هذا السلوك والتلاعب به لشن هجوم DDoS.

أنواع هجمات DDoS الشائعة

UDP Flood

فيضان UDP ، هو أي هجوم DDoS يغمر هدفًا بحزم بروتوكول مخطط بيانات المستخدم (UDP). الهدف من الهجوم هو إغراق المنافذ العشوائية على مضيف بعيد. يؤدي هذا إلى قيام المضيف بالتحقق بشكل متكرر من التطبيق الذي يستمع عند هذا المنفذ ، والرد (في حالة عدم العثور على أي تطبيق) باستخدام حزمة ICMP "Destination Unreachable". تستنزف هذه العملية موارد المضيف ، مما قد يؤدي في النهاية إلى عدم إمكانية الوصول إليها.

ICMP (Ping) Flood

مشابه من حيث المبدأ لهجوم الفيضان UDP ، يطغى فيضان ICMP على المورد المستهدف مع حزم طلب ارتداد ICMP (ping) ، بشكل عام إرسال الحزم بأسرع ما يمكن دون انتظار الردود. يمكن أن يستهلك هذا النوع من الهجوم كلاً من النطاق الترددي الصادر والوارد ، نظرًا لأن خوادم الضحية ستحاول غالبًا الاستجابة بحزم ICMP Echo Reply ، مما يؤدي إلى تباطؤ كبير في النظام بشكل عام.

SYN Flood

يستغل هجوم DDoS فيضان SYN نقطة ضعف معروفة في تسلسل اتصال TCP ("المصافحة ثلاثية الاتجاهات") ، حيث يجب الرد على طلب SYN لبدء اتصال TCP مع مضيف من خلال استجابة SYN-ACK من ذلك المضيف ، و ثم تم التأكيد عليه من خلال رد ACK من مقدم الطلب. في سيناريو فيضان SYN ، يرسل الطالب طلبات SYN متعددة ، لكنه إما لا يستجيب لاستجابة SYN-ACK للمضيف ، أو يرسل طلبات SYN من عنوان IP مخادع. في كلتا الحالتين ، يستمر النظام المضيف في انتظار الإقرار لكل طلب ، وإلزام الموارد حتى لا يمكن إجراء اتصالات جديدة ، مما يؤدي في النهاية إلى رفض الخدمة.

ping of death

 عادةً ما تضع طبقة ارتباط البيانات حدودًا لحجم الإطار الأقصى - على سبيل المثال 1500 بايت عبر شبكة Ethernet. في هذه الحالة ، يتم تقسيم حزمة IP كبيرة عبر حزم IP متعددة (المعروفة باسم الأجزاء) ، ويعيد المضيف المستلم تجميع أجزاء IP في الحزمة الكاملة.

في سيناريو Ping of Death ، بعد التلاعب الضار بمحتوى الجزء ، ينتهي المستلم بحزمة IP أكبر من 65.535 بايت عند إعادة تجميعها. يمكن أن يتجاوز هذا المخازن المؤقتة للذاكرة المخصصة للحزمة ، مما يتسبب في رفض الخدمة للحزم الشرعية.

Slowloris

هجوم Slowloris عبارة عن هجوم شديد الاستهداف ، مما يمكّن خادم ويب واحد من تدمير خادم آخر ، دون التأثير على الخدمات أو المنافذ الأخرى على الشبكة المستهدفة. يقوم Slowloris بذلك عن طريق الاحتفاظ بأكبر عدد ممكن من الاتصالات بخادم الويب المستهدف مفتوحًا لأطول فترة ممكنة. ينجز ذلك عن طريق إنشاء اتصالات بالخادم الهدف ، ولكن إرسال طلب جزئي فقط. يرسل Slowloris باستمرار المزيد من رؤوس HTTP ، لكنه لا يكمل أي طلب. يبقي الخادم المستهدف كل من هذه الاتصالات الخاطئة مفتوحة. يؤدي هذا في النهاية إلى تجاوز الحد الأقصى لتجمع الاتصال المتزامن ، ويؤدي إلى رفض الاتصالات الإضافية من العملاء الشرعيين.

NTP Flood

في هجمات تضخيم NTP ، يستغل الجاني خوادم بروتوكول وقت الشبكة (NTP) التي يمكن الوصول إليها للجمهور لإغراق خادم مستهدف بحركة مرور UDP. يتم تعريف الهجوم على أنه هجوم تضخيم لأن نسبة الاستعلام إلى الاستجابة في مثل هذه السيناريوهات تتراوح بين 1:20 و 1: 200 أو أكثر. هذا يعني أن أي مهاجم يحصل على قائمة بخوادم NTP المفتوحة (على سبيل المثال ، باستخدام أداة مثل Metasploit أو بيانات من Open NTP Project) يمكنه بسهولة إنشاء هجوم DDoS مدمر ذي نطاق ترددي عالٍ وعالي الحجم.

HTTP Flood

في هجوم HTTP فيضان DDoS ، يستغل المهاجم طلبات HTTP GET أو POST التي تبدو مشروعة لمهاجمة خادم أو تطبيق ويب. لا تستخدم عمليات تدفق HTTP الحزم المشوهة أو تقنيات الانتحال أو الانعكاس ، وتتطلب نطاقًا تردديًا أقل من الهجمات الأخرى لإسقاط الموقع أو الخادم المستهدف. يكون الهجوم أكثر فاعلية عندما يجبر الخادم أو التطبيق على تخصيص أقصى قدر ممكن من الموارد استجابة لكل طلب منفرد.

كيف إيقاف هجمات DDoS؟

لم تعد حماية تطبيقات الويب والبنى التحتية للخوادم من هجمات DDoS خيارًا للمؤسسات التي لها وجود عبر الإنترنت. أدى ظهور خدمات DDoS-for-rent إلى خفض مستوى الحظر بشكل فعال لأولئك القادرين على تنفيذ هجوم ، مما يجعل جميع كيانات الويب هدفًا محتملاً.

يؤثر هجوم DDoS الناجح سلبًا على سمعة المؤسسة ، بالإضافة إلى الإضرار بعلاقات العملاء الحالية. 

بشكل عام ، هناك عدة طرق لإيقاف هجمات DDoS. تعتمد الحلول الأكثر شيوعًا على أساليب "افعلها بنفسك" (DIY) ، وأجهزة التخفيف داخل الشركة والحلول القائمة على السحابة خارج المنشأة.

حماية DIY

تعتبر حماية DIY على نطاق واسع نهجًا ضعيفًا لتخفيف DDoS. من الناحية العملية ، يعتمد على تحديد عتبات ثابتة لحركة المرور وقواعد القائمة السوداء العشوائية لعناوين IP. يُفضل في الغالب لأسباب تتعلق بالميزانية ونادرًا ما تؤخذ في الاعتبار من قبل الشركات عبر الإنترنت.

من العوائق الرئيسية لحلول DIY أنها تستخدم غالبًا كإجراء تفاعلي. دائمًا تقريبًا ، يتم تعديل التكوين يدويًا بعد إصابة موجة هجوم أولية. في حين أن مثل هذا الحل قد يوقف هجمات مماثلة في المستقبل ، فإن الموجة الأولى الناجحة عادة ما تكون كافية للتسبب في ساعات من التوقف ومشكلات أخرى.

يحافظ هذا على مؤسستك في وضع دفاعي ، حيث يتعين عليها نشر تكوينات إضافية بشكل متكرر ، بينما تحاول في نفس الوقت التعافي من أحداث تعطل متعددة. يمكن أن يستمر هذا لعدة أيام في كل مرة.

ومع ذلك ، فإن المشكلة الحقيقية في أي نهج DIY هو أنه مقيد دائمًا بنطاق الشبكة الترددي ، مما يحد بشدة من قابلية التوسع المطلوبة لإيقاف هجمات DDoS لطبقة الشبكة.

الأجهزة في مكان العمل

يستخدم النهج المحلي لحماية DDoS الأجهزة المنتشرة داخل الشبكة ، الموضوعة أمام الخوادم المحمية.

عادةً ما تتمتع هذه الأجهزة بقدرات متقدمة لتصفية حركة المرور مسلحة بمزيج من الحظر الجغرافي وتحديد المعدل وسمعة IP وتحديد التوقيع.

يمكن استخدام أجهزة التخفيف النموذجية بشكل فعال لتصفية حركة المرور الخبيثة الواردة. هذا يجعلها خيارًا قابلاً للتطبيق لإيقاف هجمات طبقة التطبيق.

يجب نشر الأجهزة في مكان العمل يدويًا لإيقاف أي هجوم. يؤثر هذا على وقت الاستجابة والتخفيف ، وغالبًا ما يتسبب في معاناة المنظمات من التوقف قبل إنشاء محيط أمني.

أخيرًا ، تكلفة شراء الأجهزة وتثبيتها وصيانتها مرتفعة نسبيًا - خاصة عند مقارنتها بخيار يستند إلى مجموعة النظراء أقل تكلفة وأكثر فاعلية. هذا يجعل أجهزة التخفيف عملية شراء غير عملية ، إلا إذا كانت المنظمة ملزمة باستخدام حلول محلية.

حلول خارج المنشأة ، قائمة على السحابة

الحلول خارج الشركة هي إما مقدمة من مزود خدمة الإنترنت أو قائمة على السحابة. يقدم مزودو خدمات الإنترنت عادةً حماية طبقة الشبكة فقط ، بينما توفر الحلول المستندة إلى مجموعة النظراء إمكانات تصفية إضافية مطلوبة لإيقاف هجمات طبقة التطبيق. كلاهما يوفر قابلية توسع غير محدودة تقريبًا ، حيث يتم نشرهما خارج الشبكة ولا يتم تقييدهما بواسطة قيود الارتباط الصاعد المحددة مسبقًا.

بشكل عام ، حلول التخفيف خارج المنشأة هي خدمات مدارة. فهي لا تتطلب أي استثمار في أفراد الأمن أو الصيانة التي تتطلبها حلول DIY والأجهزة في مكان العمل. كما أنها أكثر فعالية من حيث التكلفة مقارنة بالحلول المحلية ، مع توفير حماية أفضل ضد كل من الشبكة وتهديدات طبقة التطبيق.

خيار عند الطلب

يتم تمكين الخيار عند الطلب من خلال إعادة توجيه BGP ، ويوقف هجمات طبقة الشبكة - بما في ذلك تلك التي تستهدف الخادم الأصلي بشكل مباشر والمكونات الأخرى للبنية الأساسية للشبكة الأساسية. وتشمل هذه الفيضانات SYN أو UDP ، وهي هجمات حجمية مصممة لسد أنابيب الشبكة بحزم بيانات مزيفة.

خيار دائم

يتم تمكين خيار التشغيل الدائم من خلال إعادة توجيه DNS. فهو يوقف هجمات طبقة التطبيق التي تحاول إنشاء اتصالات TCP مع تطبيق في محاولة لاستنفاد موارد الخادم. وتشمل هذه فيضانات HTTP ، وفيضانات DNS والعديد من الهجمات المنخفضة والبطيئة (على سبيل المثال ، Slowloris).

حماية Imperva DDoS

توفر Imperva حماية DDoS سهلة الاستخدام وفعالة من حيث التكلفة وشاملة تدفع بالمغلف لتقنية التخفيف المستندة إلى السحابة.

من خلال مزيج من الحلول عند الطلب والحلول التي تعمل دائمًا ، وهي شبكة عالمية توفر قابلية تطوير غير محدودة تقريبًا وحلول تصفية حائزة على جوائز للتخفيف الشفاف ، تحمي Imperva عملائها تمامًا من أي نوع من هجمات DDoS.