Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
4,6 Firewalls Общая информация и применение пер...doc
Скачиваний:
5
Добавлен:
01.04.2025
Размер:
4.61 Mб
Скачать

2.1.6 Атака Smurf

Атака Smurf основана на способности ICMP посы­лать трафик по широковещательному адресу. Услышать один эхо-запрос ICMP, посланный по такому адресу, и ответить на него может множество хос­тов. Такая возможность используется для атаки типа "отказ в обслуживании", направленного на какой-нибудь целевой хост.

Сначала хост-нарушитель формирует эхо-запрос ICMP по широковеща­тельному адресу вспомогательной сети с имитируемым IP-адресом источни­ка. В качестве имитируемого выбирается IP-адрес целевого хоста-жертвы. Затем вспомогательный сайт разрешает выполнение широковещательной операции в сети. Если это происходит, эхо-запрос ICMP посылается всем хо­стам данной подсети, которым было направлено широковещательное сооб­щение. Наконец, все реагирующие активные хосты вспомогательной сети посылают эхо-ответ ICMP тому, кто, по их мнению, является отправителем, т.е. хосту-жертве. Хост-жертва (или сеть, в которой он находится) может быть парализован всеми этими действиями и испытать значительное снижение производительности, если:

Нарушитель посылает по широковещательному адресу большое число запросов ICMP.

Вспомогательный сайт разрешает входной широковещательный трафик.

Вспомогательный сайт велик, и на его запросы реагирует большое число хостов.

У целевого хоста медленное соединение с Интернетом.

2.1.7 Атака Tribe Flood Network

Атака Tribe Flood Network (TFN) - еще одна атака типа "отказ в об­служивании", в которой для связи используется ICMP. В отличие от атаки Smurf, начинающейся из одного источника и применяющей в качестве уси­лителя вспомогательную сеть, атака TFN прибегает к помощи множества распределенных хостов. Они называются хостами-демонами (daemon hosts). Для этой атаки необходимо установить хост-хозяин TFN и хосты-демо­ны - как правило, пораженные хосты, на которых инсталлирована TFN. За­тем хост-хозяин TFN приказывает хостам-демонам напасть на хост-жертву иногда одновременно. Связь между хозяином и демоном поддерживается с помощью эхо-ответов ICMP. Демоны могут посылать целевому хосту группы пакетов UDP, группы пакетов SYN TCP, группы эхо-запросов ICMP или напа­дать на него с помощью Smurf. Хозяин инструктирует демона по поводу его действий, посылая команды в эхо-ответе ICMP. Поле идентификационного номера в заголовке ICMP эхо-ответа ICMP используется для указания демо­нам на то, какие действия необходимо предпринять. Компонент данных эхо-ответа ICMP применяется для посылки аргументов.

Лучшим способом применения нескольких распределенных вспомогате­льных хостов для одновременной рассылки пакетов целевому хосту является атака "отказ в обслуживании" на этот хост или его сеть.

2.1.8 Атака WinFreeze.

Атака WinFreeze заставляет восприимчивый хост нападать на самого себя. ICMP-сообщение redirect информирует посылающий хост о том, что он воспользовался неоптимальным маршрутом, и предлагает добавить оптимальный маршрут в таблицу маршрутизации. Атака WinFreeze наводняет уязвимый хост Windows NT сообщениями redirect, в результате чего тот иногда отказывает в обслуживании. Происходит все это в сети, где расположен хост-жертва, а сообщения redirect посылаются якобы с марш­рутизатора. Хост Windows, получая массу таких сообщений, пытается внести соответствующие изменения в свою собственную таблицу маршрутизации, что может значительно снизить его производительность.