content="2026-06-10T09:00:00+00:00">

Ataques DDoS Desvendados: Camadas L3, L4, L7, Amplificaço e Muito Mais

2,444 visualizações · curtidas · 68 compartilhamentos
Compartilhar em
Por Unled Network · 5 de abr, 2026 · leitura de 18 min
Ataques DDoS Desvendados: Camadas L3, L4, L7, Amplificaço e Muito Mais

Pontos-Chave

  • Os ataques DDoS se dividem em três camadas: Volumétrico (L3), Protocolo (L4), e Aplicaço (L7) - cada um atacando uma camada diferente da infraestrutura.
  • Ataques por amplificaço usam servidores públicos para multiplicar o tráfego de 28x até 51.000x, transformando uma largura de banda pequena em ondas devastadoras.
  • Ataques na camada de aplicaço (L7) so os mais difíceis de frear porque toda requisiço parece legítima, exigindo detecço de bots e análise comportamental.
  • Os ataques atuais so multi-vetoriais: combinam inundações volumétricas com esgotamento de protocolo e ataques L7 em simultâneo.
  • Cada tipo de ataque exige estratégias distintas de defesa: redes anycast absorvem o volume, firewalls com estado bloqueiam ataques de protocolo, e gesto de bots + WAF cobrir a camada 7.

Conhecer os diferentes tipos de ataque DDoS é fundamental para montar defesas que funcionem de verdade. Cada variante explora vulnerabilidades distintas, ataca camadas diferentes da infraestrutura e pede estratégias de defesa próprias. Um ataque que satura sua largura de banda no se resolve da mesma forma que outro que esgota a capacidade de conexões do seu servidor web.

Este guia apresenta todas as principais categorias de ataque DDoS, descreve o funcionamento de cada uma e indica as defesas específicas necessárias para neutralizá-las.

Viso Geral das Categorias de Ataque DDoS

CategoriaCamada OSIAlvoExemplosMagnitude
VolumétricoCamada 3Largura de banda da redeInundaço UDP, inundaço ICMP100 Gbps - 5+ Tbps
AmplificaçoCamada 3/4Largura de banda por reflexoDNS, NTP, Memcached amp50 Gbps a 3+ Tbps
ProtocoloCamada 4Recursos de servidor e firewallFlood SYN, flood ACKMilhões de pacotes por segundo
AplicaçoCamada 7Servidor web e aplicaçoFlood HTTP, SlowlorisMilhares de requisições por segundo

Ataques Volumétricos (Camada 3)

Os ataques volumétricos buscam consumir toda a largura de banda disponível entre o alvo e a internet. Eles geram volumes de tráfego colossos, medidos em Gbps (gigabits por segundo) ou Tbps (terabits por segundo).

Flood UDP

Dispara uma quantidade colossal de pacotes UDP para portas aleatórias no alvo. O servidor precisa verificar quais aplicações esto escutando em cada porta e responder com ICMP "destino inatingível", consumindo banda e recursos de processamento. Como UDP no mantém conexo, falsificar IPs de origem fica simples e filtrar o ataque se torna difícil.

Proteço: Limitaço de taxa no tráfego UDP, bloqueio de portas UDP no essenciais, distribuiço de rede anycast para absorver o volume em múltiplos data centers.

Inundaço ICMP (Ping)

Bombardeia o alvo com quantidades massivas de pacotes de solicitaço de eco ICMP (ping). O servidor precisa processar cada requisiço e enviar respostas de eco, esgotando banda e CPU. Também conhecido como „Ping da Morte" quando utiliza pacotes de tamanho excessivo.

Inundaço por Fragmentaço de IP

Envia pacotes IP fragmentados que o alvo deve remontar. O processo de remontagem consome memória e CPU. Fragmentos sobrepostos podem derrubar sistemas vulneráveis. Particularmente eficaz contra firewalls que precisam remontar pacotes para inspeço.

Ataques de Amplificaço

Ataques de amplificaço exploram servidores de terceiros para multiplicar o tráfego. O atacante envia pequenas requisições com um IP de origem falsificado (o IP da vítima) para servidores vulneráveis. Esses servidores respondem com respostas muito maiores direcionadas à vítima.

VetorFator de AmplificaçoProtocoloComo Funciona
Memcached10.000-51.000xUDP 11211Explorar servidores Memcached mal configurados; comando « stats » devolve volumes enormes de dados
NTP556xUDP 123Comando « monlist » fornece a relaço dos últimos 600 clientes conectados
DNS28-54xUDP 53Consultas « ANY » contra domínios com registos DNS volumosos
SSDP30xUDP 1900Explorar dispositivos Universal Plug and Play (UPnP) expostos na internet
CLDAP56-70xUDP 389Explorar servidores LDAP acessíveis publicamente
CharGEN358xUDP 19Protocolo legado de geraço de caracteres, envia sequências aleatórias
SNMP6.3xUDP 161Explorar agentes SNMP acessíveis publicamente
Por que amplificaço é devastadora: Um ataque de amplificaço Memcached converte 1 Gbps da largura de banda do atacante em 51 Tbps de tráfego malicioso direcionado à vítima. O maior ataque DDoS registrado (5.6 Tbps, 2024) utilizou vetores de amplificaço. Recursos modestos do atacante so suficientes para gerar volumes de tráfego catastróficos.

Ataques de Protocolo (Camada 4)

Ataques de protocolo exploram falhas nas implementações de protocolos de rede para sobrecarregar recursos do servidor: tabelas de conexo, firewalls, balanceadores de carga e rastreamento de estado de sesso.

Inundaço SYN

O tipo mais comum de ataque de protocolo. Explora o handshake de três vias do TCP: o atacante envia milhões de pacotes SYN com endereços IP de origem falsificados. O servidor responde com SYN-ACK e aguarda o ACK final que nunca chega. Cada conexo meio-aberta consome memória na tabela de conexões do servidor até preenchê-la completamente, bloqueando conexões legítimas.

Defesa: SYN cookies (tratamento SYN sem estado), aumentar o tamanho da fila de backlog, reduzir o timer SYN-RECEIVED e implantar mitigaço de inundaço SYN baseada em hardware na borda da rede.

Inundaço ACK

Envia volumes imensos de pacotes TCP ACK. Embora o servidor consiga determinar rapidamente que esses pacotes ACK no pertencem a nenhuma conexo ativa, o processamento ainda consome CPU. Particularmente eficaz contra firewalls com estado que precisam rastrear cada pacote em suas tabelas de conexo.

Inundaço RST

Envia pacotes TCP RST (reset) falsificados para encerrar conexões ativas entre o alvo e seus usuários legítimos. Se o atacante conseguir adivinhar parâmetros de conexo ativa, pode desconectar usuários reais.

Inundaço de Conexo TCP

Completa handshakes TCP completos, estabelecendo milhares de conexões que nunca so utilizadas. Diferentemente das inundações SYN, estas so conexões completas que sobrevivem às defesas de SYN cookies. Cada conexo consome memória do servidor e descritores de arquivo até atingir os limites.

Ataques de Camada de Aplicaço (Camada 7)

Ataques de camada de aplicaço so os mais sofisticados e difíceis de mitigar porque cada requisiço parece legítima.

Inundaço HTTP GET

Dispara uma quantidade massiva de requisições HTTP GET contra o site alvo. Cada solicitaço segue o padro HTTP válido, o que torna difícil diferenciá-las do tráfego legítimo. Os atacantes focam em páginas que consomem muitos recursos: páginas de busca, listagens de produtos, conteúdo dinâmico que demanda consultas em banco de dados.

Inundaço HTTP POST

Funciona de forma similar aos ataques GET, mas utiliza requisições POST, geralmente direcionadas a formulários de login, endpoints de registro, formulários de contato ou APIs. O processamento de POST consome mais recursos que GET, tornando esse ataque mais eficiente por solicitaço.

Slowloris

Abre muitas conexões com o servidor alvo e envia requisições HTTP incompletas de forma muito lenta, sem finalizá-las. Cada conexo mantém uma thread do servidor ocupada indefinidamente. Com conexões lentas suficientes, o servidor esgota seu pool de conexões e no consegue atender novas solicitações. Extremamente eficaz contra servidores Apache.

Slow POST (R.U.D.Y.)

Acrônimo para «R U Dead Yet» (Você Já Morreu?). Envia requisições HTTP POST com cabeçalho Content-Length legítimo, mas transmite o corpo da mensagem um byte por vez, muito lentamente. O servidor mantém a conexo aberta aguardando o corpo completo, consumindo uma thread/worker para cada requisiço lenta.

HTTP/2 Rapid Reset

Um ataque mais recente que explora o multiplexing de streams do HTTP/2. O atacante abre streams e os fecha imediatamente em alta velocidade, forçando o servidor a processar cada abertura e fechamento. Descoberto em outubro de 2023, gerou o maior ataque DDoS registrado até ento, com 398 milhões de requisições por segundo.

WordPress XML-RPC

Explora o recurso pingback do WordPress para amplificar ataques L7. Atacantes enviam requisições pingback de milhares de sites WordPress para a vítima, criando uma inundaço L7 distribuída que parece vir de instalações WordPress legítimas.

Sob Ataque DDoS? Tenha Proteço Imediata

A Unled Network oferece mitigaço de emergência contra DDoS com capacidade de até 10 Tbps. Proteço L3/L4/L7, gesto de bots e resposta a incidentes 24/7 para empresas sob ataque.

Resposta de Emergência →

Ataques Multi-Vetores

Os ataques DDoS atuais dificilmente se limitam a um único vetor. Criminosos sofisticados combinam diversos tipos de ataque ao mesmo tempo:

DDoS com resgate (RDoS)

RDoS mistura ataque DDoS com chantagem. Os criminosos enviam uma exigência de resgate, normalmente pedindo criptomoedas, e ameaçam um ataque DDoS prolongado caso o pagamento no seja feito. Alguns grupos demonstram a capacidade com um ataque inicial breve antes de exigir o valor.

Nunca pague resgate: Pagar no garante o fim do ataque e marca sua organizaço como alvo fácil para futuras extorsões. O correto é implementar proteço DDoS adequada: sai mais barato que qualquer resgate e oferece defesa permanente.

Mitigaço por tipo de ataque

Tipo de ataqueDefesa PrimáriaDefesa Secundária
Volumétrica (UDP, ICMP)Rede Anycast e CDN com banda massivaBlackholing BGP (último recurso)
Amplificaço (DNS, NTP)Filtragem upstream e centros de limpezaBloqueio de tráfego falsificado (BCP38)
Inundaço SYNCookies SYN e mitigaço por hardwareAumento de backlog e ajuste de parâmetros do kernel
Inundaço de ConexõesLimites de conexo por IP e timeoutsBalanceadores de carga com gesto de conexões
Inundaço HTTPGesto de bots, desafios JavaScriptLimitaço de taxa, regras WAF
Slowloris/Slow POSTProxy reverso (nginx), timeouts de conexoLimitar conexões simultâneas por IP
HTTP/2 Rapid ResetImplementações HTTP/2 corrigidasLimitaço de taxa na criaço de streams

Exemplos de Ataques no Mundo Real

DataAlvo/EscalaTipo de AtaqueDetalhe Relevante
Out 20245,6 Tbps (Cloudflare)Amplificaço UDPMaior ataque DDoS já registrado
Out 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetDescoberta de novo vetor de ataque na camada L7
Jun 202226M rps (Cloudflare)Inundaço HTTPS (botnet)5.067 dispositivos gerando 212M rps
Fev 20202,3 Tbps (AWS)Reflexo CLDAPMaior registrado naquele momento
Mar 20181.7 Tbps (Arbor)Amplificaço via MemcachedPrimeiro grande ataque DDoS por Memcached
Out 20161.2 Tbps (Dyn DNS)Botnet MiraiBotnet de IoT derrubou DNS de grandes sites

Proteço em Múltiplas Camadas

Uma soluço única no cobre todos os tipos de ataque DDoS. Monte uma defesa estruturada em camadas:

  1. Camada de rede: Hospedagem com proteço DDoS usando rede anycast e centros de limpeza para ataques volumétricos e de protocolo
  2. Camada CDN/Proxy: Cloudflare, Akamai ou AWS Shield para absorver e filtrar tráfego em escala global
  3. Camada de aplicaço: WAF regras para identificar e bloquear padrões de ataque L7
  4. Detecço de bots: Gerenciamento de bots com impresso digital contra ataques L7 sofisticados
  5. Limitaço de taxa: Restriço inteligente por IP e por endpoint
  6. Monitoramento: Análise de tráfego em tempo real com escalaço automática de alertas

Proteço DDoS Corporativa para Qualquer Tipo de Ataque

Nossa infraestrutura neutraliza ataques volumétricos, de protocolo e na camada de aplicaço com capacidade de mitigaço de até 10 Tbps. Proteço contínua, monitoramento 24/7 e resposta especializada em incidentes.

Telegram: @unlednetwork →    Converse conosco no WhatsApp →

Comentários

Tem uma pergunta ou experiência direta? Participe da conversa. Seu email fica privado.

    Nina L.

    Exactly what we needed. Our team was debating the best strategy.

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

Participe da conversa

Sem HTML. Comentários moderados.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram