Ataques DDoS Desvendados: Camadas L3, L4, L7, Amplificaço e Muito Mais
Pontos-Chave
- Os ataques DDoS se dividem em três camadas: Volumétrico (L3), Protocolo (L4), e Aplicaço (L7) - cada um atacando uma camada diferente da infraestrutura.
- Ataques por amplificaço usam servidores públicos para multiplicar o tráfego de 28x até 51.000x, transformando uma largura de banda pequena em ondas devastadoras.
- Ataques na camada de aplicaço (L7) so os mais difíceis de frear porque toda requisiço parece legítima, exigindo detecço de bots e análise comportamental.
- Os ataques atuais so multi-vetoriais: combinam inundações volumétricas com esgotamento de protocolo e ataques L7 em simultâneo.
- Cada tipo de ataque exige estratégias distintas de defesa: redes anycast absorvem o volume, firewalls com estado bloqueiam ataques de protocolo, e gesto de bots + WAF cobrir a camada 7.
Índice
- Panorama das Categorias de Ataques DDoS
- Ataques Volumétricos (Camada 3)
- Ataques por Amplificaço
- Ataques de Protocolo (Camada 4)
- Ataques na Camada de Aplicaço (Camada 7)
- Ataques Multi-Vetor
- DDoS de Resgate (RDoS)
- Mitigaço Conforme o Tipo de Ataque
- Exemplos de Ataques Reais
- Construindo uma Proteço Abrangente
Conhecer os diferentes tipos de ataque DDoS é fundamental para montar defesas que funcionem de verdade. Cada variante explora vulnerabilidades distintas, ataca camadas diferentes da infraestrutura e pede estratégias de defesa próprias. Um ataque que satura sua largura de banda no se resolve da mesma forma que outro que esgota a capacidade de conexões do seu servidor web.
Este guia apresenta todas as principais categorias de ataque DDoS, descreve o funcionamento de cada uma e indica as defesas específicas necessárias para neutralizá-las.
Viso Geral das Categorias de Ataque DDoS
| Categoria | Camada OSI | Alvo | Exemplos | Magnitude |
|---|---|---|---|---|
| Volumétrico | Camada 3 | Largura de banda da rede | Inundaço UDP, inundaço ICMP | 100 Gbps - 5+ Tbps |
| Amplificaço | Camada 3/4 | Largura de banda por reflexo | DNS, NTP, Memcached amp | 50 Gbps a 3+ Tbps |
| Protocolo | Camada 4 | Recursos de servidor e firewall | Flood SYN, flood ACK | Milhões de pacotes por segundo |
| Aplicaço | Camada 7 | Servidor web e aplicaço | Flood HTTP, Slowloris | Milhares de requisições por segundo |
Ataques Volumétricos (Camada 3)
Os ataques volumétricos buscam consumir toda a largura de banda disponível entre o alvo e a internet. Eles geram volumes de tráfego colossos, medidos em Gbps (gigabits por segundo) ou Tbps (terabits por segundo).
Flood UDP
Dispara uma quantidade colossal de pacotes UDP para portas aleatórias no alvo. O servidor precisa verificar quais aplicações esto escutando em cada porta e responder com ICMP "destino inatingível", consumindo banda e recursos de processamento. Como UDP no mantém conexo, falsificar IPs de origem fica simples e filtrar o ataque se torna difícil.
Inundaço ICMP (Ping)
Bombardeia o alvo com quantidades massivas de pacotes de solicitaço de eco ICMP (ping). O servidor precisa processar cada requisiço e enviar respostas de eco, esgotando banda e CPU. Também conhecido como „Ping da Morte" quando utiliza pacotes de tamanho excessivo.
Inundaço por Fragmentaço de IP
Envia pacotes IP fragmentados que o alvo deve remontar. O processo de remontagem consome memória e CPU. Fragmentos sobrepostos podem derrubar sistemas vulneráveis. Particularmente eficaz contra firewalls que precisam remontar pacotes para inspeço.
Ataques de Amplificaço
Ataques de amplificaço exploram servidores de terceiros para multiplicar o tráfego. O atacante envia pequenas requisições com um IP de origem falsificado (o IP da vítima) para servidores vulneráveis. Esses servidores respondem com respostas muito maiores direcionadas à vítima.
| Vetor | Fator de Amplificaço | Protocolo | Como Funciona |
|---|---|---|---|
| Memcached | 10.000-51.000x | UDP 11211 | Explorar servidores Memcached mal configurados; comando « stats » devolve volumes enormes de dados |
| NTP | 556x | UDP 123 | Comando « monlist » fornece a relaço dos últimos 600 clientes conectados |
| DNS | 28-54x | UDP 53 | Consultas « ANY » contra domínios com registos DNS volumosos |
| SSDP | 30x | UDP 1900 | Explorar dispositivos Universal Plug and Play (UPnP) expostos na internet |
| CLDAP | 56-70x | UDP 389 | Explorar servidores LDAP acessíveis publicamente |
| CharGEN | 358x | UDP 19 | Protocolo legado de geraço de caracteres, envia sequências aleatórias |
| SNMP | 6.3x | UDP 161 | Explorar agentes SNMP acessíveis publicamente |
Ataques de Protocolo (Camada 4)
Ataques de protocolo exploram falhas nas implementações de protocolos de rede para sobrecarregar recursos do servidor: tabelas de conexo, firewalls, balanceadores de carga e rastreamento de estado de sesso.
Inundaço SYN
O tipo mais comum de ataque de protocolo. Explora o handshake de três vias do TCP: o atacante envia milhões de pacotes SYN com endereços IP de origem falsificados. O servidor responde com SYN-ACK e aguarda o ACK final que nunca chega. Cada conexo meio-aberta consome memória na tabela de conexões do servidor até preenchê-la completamente, bloqueando conexões legítimas.
Inundaço ACK
Envia volumes imensos de pacotes TCP ACK. Embora o servidor consiga determinar rapidamente que esses pacotes ACK no pertencem a nenhuma conexo ativa, o processamento ainda consome CPU. Particularmente eficaz contra firewalls com estado que precisam rastrear cada pacote em suas tabelas de conexo.
Inundaço RST
Envia pacotes TCP RST (reset) falsificados para encerrar conexões ativas entre o alvo e seus usuários legítimos. Se o atacante conseguir adivinhar parâmetros de conexo ativa, pode desconectar usuários reais.
Inundaço de Conexo TCP
Completa handshakes TCP completos, estabelecendo milhares de conexões que nunca so utilizadas. Diferentemente das inundações SYN, estas so conexões completas que sobrevivem às defesas de SYN cookies. Cada conexo consome memória do servidor e descritores de arquivo até atingir os limites.
Ataques de Camada de Aplicaço (Camada 7)
Ataques de camada de aplicaço so os mais sofisticados e difíceis de mitigar porque cada requisiço parece legítima.
Inundaço HTTP GET
Dispara uma quantidade massiva de requisições HTTP GET contra o site alvo. Cada solicitaço segue o padro HTTP válido, o que torna difícil diferenciá-las do tráfego legítimo. Os atacantes focam em páginas que consomem muitos recursos: páginas de busca, listagens de produtos, conteúdo dinâmico que demanda consultas em banco de dados.
Inundaço HTTP POST
Funciona de forma similar aos ataques GET, mas utiliza requisições POST, geralmente direcionadas a formulários de login, endpoints de registro, formulários de contato ou APIs. O processamento de POST consome mais recursos que GET, tornando esse ataque mais eficiente por solicitaço.
Slowloris
Abre muitas conexões com o servidor alvo e envia requisições HTTP incompletas de forma muito lenta, sem finalizá-las. Cada conexo mantém uma thread do servidor ocupada indefinidamente. Com conexões lentas suficientes, o servidor esgota seu pool de conexões e no consegue atender novas solicitações. Extremamente eficaz contra servidores Apache.
Slow POST (R.U.D.Y.)
Acrônimo para «R U Dead Yet» (Você Já Morreu?). Envia requisições HTTP POST com cabeçalho Content-Length legítimo, mas transmite o corpo da mensagem um byte por vez, muito lentamente. O servidor mantém a conexo aberta aguardando o corpo completo, consumindo uma thread/worker para cada requisiço lenta.
HTTP/2 Rapid Reset
Um ataque mais recente que explora o multiplexing de streams do HTTP/2. O atacante abre streams e os fecha imediatamente em alta velocidade, forçando o servidor a processar cada abertura e fechamento. Descoberto em outubro de 2023, gerou o maior ataque DDoS registrado até ento, com 398 milhões de requisições por segundo.
WordPress XML-RPC
Explora o recurso pingback do WordPress para amplificar ataques L7. Atacantes enviam requisições pingback de milhares de sites WordPress para a vítima, criando uma inundaço L7 distribuída que parece vir de instalações WordPress legítimas.
Sob Ataque DDoS? Tenha Proteço Imediata
A Unled Network oferece mitigaço de emergência contra DDoS com capacidade de até 10 Tbps. Proteço L3/L4/L7, gesto de bots e resposta a incidentes 24/7 para empresas sob ataque.
Resposta de Emergência →Ataques Multi-Vetores
Os ataques DDoS atuais dificilmente se limitam a um único vetor. Criminosos sofisticados combinam diversos tipos de ataque ao mesmo tempo:
- Volumétrico + L7: Amplificaço DNS para sobrecarregar a largura de banda enquanto inunda o servidor web com requisições HTTP
- Inundaço SYN + Slowloris: Esgota as tabelas de conexo mantendo as conexões restantes abertas
- Bombardeio em massa: Ataca faixas inteiras de IPs com vetores variados para contornar os limites de mitigaço por endereço
- Ataques pulsados: Rajadas curtas e intensas que acionam e desacionam a mitigaço repetidamente, causando instabilidade
DDoS com resgate (RDoS)
RDoS mistura ataque DDoS com chantagem. Os criminosos enviam uma exigência de resgate, normalmente pedindo criptomoedas, e ameaçam um ataque DDoS prolongado caso o pagamento no seja feito. Alguns grupos demonstram a capacidade com um ataque inicial breve antes de exigir o valor.
Mitigaço por tipo de ataque
| Tipo de ataque | Defesa Primária | Defesa Secundária |
|---|---|---|
| Volumétrica (UDP, ICMP) | Rede Anycast e CDN com banda massiva | Blackholing BGP (último recurso) |
| Amplificaço (DNS, NTP) | Filtragem upstream e centros de limpeza | Bloqueio de tráfego falsificado (BCP38) |
| Inundaço SYN | Cookies SYN e mitigaço por hardware | Aumento de backlog e ajuste de parâmetros do kernel |
| Inundaço de Conexões | Limites de conexo por IP e timeouts | Balanceadores de carga com gesto de conexões |
| Inundaço HTTP | Gesto de bots, desafios JavaScript | Limitaço de taxa, regras WAF |
| Slowloris/Slow POST | Proxy reverso (nginx), timeouts de conexo | Limitar conexões simultâneas por IP |
| HTTP/2 Rapid Reset | Implementações HTTP/2 corrigidas | Limitaço de taxa na criaço de streams |
Exemplos de Ataques no Mundo Real
| Data | Alvo/Escala | Tipo de Ataque | Detalhe Relevante |
|---|---|---|---|
| Out 2024 | 5,6 Tbps (Cloudflare) | Amplificaço UDP | Maior ataque DDoS já registrado |
| Out 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Descoberta de novo vetor de ataque na camada L7 |
| Jun 2022 | 26M rps (Cloudflare) | Inundaço HTTPS (botnet) | 5.067 dispositivos gerando 212M rps |
| Fev 2020 | 2,3 Tbps (AWS) | Reflexo CLDAP | Maior registrado naquele momento |
| Mar 2018 | 1.7 Tbps (Arbor) | Amplificaço via Memcached | Primeiro grande ataque DDoS por Memcached |
| Out 2016 | 1.2 Tbps (Dyn DNS) | Botnet Mirai | Botnet de IoT derrubou DNS de grandes sites |
Proteço em Múltiplas Camadas
Uma soluço única no cobre todos os tipos de ataque DDoS. Monte uma defesa estruturada em camadas:
- Camada de rede: Hospedagem com proteço DDoS usando rede anycast e centros de limpeza para ataques volumétricos e de protocolo
- Camada CDN/Proxy: Cloudflare, Akamai ou AWS Shield para absorver e filtrar tráfego em escala global
- Camada de aplicaço: WAF regras para identificar e bloquear padrões de ataque L7
- Detecço de bots: Gerenciamento de bots com impresso digital contra ataques L7 sofisticados
- Limitaço de taxa: Restriço inteligente por IP e por endpoint
- Monitoramento: Análise de tráfego em tempo real com escalaço automática de alertas
Proteço DDoS Corporativa para Qualquer Tipo de Ataque
Nossa infraestrutura neutraliza ataques volumétricos, de protocolo e na camada de aplicaço com capacidade de mitigaço de até 10 Tbps. Proteço contínua, monitoramento 24/7 e resposta especializada em incidentes.
Telegram: @unlednetwork → Converse conosco no WhatsApp →
Comentários
Tem uma pergunta ou experiência? Junte-se à conversa. O seu email fica privado.
Exactly what we needed. Our team was debating the best strategy.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.