Типи DDoS-атак: L3, L4, L7, підсилення та інші
Ключові висновки
- DDoS-атаки поділяються на три рівні: Об'ємні (L3), Протокольні (L4) та Прикладні (L7), кожен націлений на різну інфраструктуру.
- Атаки з підсиленням використовують публічні сервери, щоб помножити трафік у 28-51 000 разів, перетворюючи невелику смугу пропускання на руйнівні потоки.
- Атаки на рівні застосунків (L7) найважче зупинити, оскільки кожен запит виглядає легітимним, вони потребують виявлення ботів та поведінкового аналізу.
- Сучасні атаки є багатовекторними: вони одночасно поєднують об'ємне затоплення, протокольне виснаження та L7-атаки.
- Кожен тип атаки потребує різних заходів захисту: anycast-мережі поглинають об'єм, stateful-фаєрволи блокують протокольні атаки, а керування ботами + WAF працюють з L7.
Зміст
Розуміння різних типів DDoS-атак є ключовим для побудови ефективного захисту. Кожен тип атаки використовує різні вразливості, націлений на різні рівні інфраструктури та потребує різних стратегій пом'якшення. Атака, яка перевантажує вашу смугу пропускання, потребує зовсім іншої відповіді, ніж та, що виснажує пул з'єднань вашого веб-сервера.
Цей посібник розбирає кожну основну категорію DDoS-атак, пояснює, як вони працюють, і описує конкретні засоби захисту, необхідні для їх зупинки.
Найбільший важіль для ефективності платних медіа у 2026 році, це гігієна акаунтів. Вікові акаунти, чисті платіжні інструменти та ізольовані браузерні профілі дають перевагу в 30-50% CPAiВартість залучення клієнта. Ціна, яку ви платите за одну конверсію (продаж, реєстрацію, лід).Детальніше в глосарії → на тому самому креативі.
Огляд категорій DDoS-атак
| Категорія | Рівень OSI | Ціль | Приклади | Розмір |
|---|---|---|---|---|
| Об'ємні | Рівень 3 | Смуга пропускання мережі | UDP-флуд, ICMP-флуд | 100 Гбіт/с, 5+ Тбіт/с |
| Підсилення | Рівень 3/4 | Смуга пропускання через відбиття | DNS, NTP, Memcached amp | 50 Гбіт/с, 3+ Тбіт/с |
| Протокольні | Рівень 4 | Ресурси сервера/фаєрвола | SYN-флуд, ACK-флуд | Мільйони пакетів/с |
| Прикладні | Рівень 7 | Веб-сервер/застосунок | HTTP-флуд, Slowloris | Тисячі запитів/с |
Об'ємні атаки (Рівень 3)
Об'ємні атаки мають на меті спожити всю доступну смугу пропускання між ціллю та інтернетом. Вони генерують величезні обсяги трафіку, які вимірюються в Гбіт/с (гігабітах на секунду) або Тбіт/с (терабітах на секунду).
UDP-флуд
Надсилає величезну кількість UDP-пакетів на випадкові порти цілі. Сервер повинен перевірити наявність застосунків, які слухають на кожному порту, і відповісти ICMP-повідомленням "призначення недоступне", це споживає смугу пропускання та обчислювальні ресурси. UDP не потребує встановлення з'єднання, що дозволяє легко підробляти IP-адреси джерела та ускладнює фільтрацію.
ICMP-флуд (Ping-флуд)
Надсилає величезну кількість ICMP-пакетів echo request (ping). Ціль повинна обробити кожен запит і надіслати echo-відповідь, що споживає як смугу пропускання, так і процесорний час. Також відомий як "Ping of Death" при використанні пакетів надмірного розміру.
IP-фрагментаційний флуд
Надсилає фрагментовані IP-пакети, які ціль повинна зібрати. Процес збирання споживає пам'ять та процесорний час. Фрагменти, що перекриваються, можуть призвести до збою вразливих систем. Особливо ефективний проти фаєрволів, які повинні збирати пакети для інспекції.
Атаки з підсиленням
Атаки з підсиленням використовують сторонні сервери для багаторазового збільшення атакувального трафіку. Зловмисник надсилає невеликі запити з підробленою IP-адресою джерела (IP-адресою жертви) на вразливі сервери. Ці сервери відповідають набагато більшими відповідями, спрямованими на жертву.
| Вектор | Коефіцієнт підсилення | Протокол | Як працює |
|---|---|---|---|
| Memcached | 10 000-51 000x | UDP 11211 | Експлуатація неправильно налаштованих серверів Memcached; команда "stats" повертає величезний обсяг даних |
| NTP | 556x | UDP 123 | Команда "monlist" повертає список останніх 600 підключених клієнтів |
| DNS | 28-54x | UDP 53 | Запити "ANY" до доменів з великими DNS-записами |
| SSDP | 30x | UDP 1900 | Експлуатація пристроїв Universal Plug and Play (UPnP) в інтернеті |
| CLDAP | 56-70x | UDP 389 | Експлуатація загальнодоступних LDAP-серверів |
| CharGEN | 358x | UDP 19 | Застарілий протокол генерації символів, надсилає випадкові символи |
| SNMP | 6.3x | UDP 161 | Експлуатація загальнодоступних SNMP-агентів |
Протокольні атаки (Рівень 4)
Протокольні атаки використовують слабкі місця в реалізації мережевих протоколів, щоб виснажити ресурси сервера, таблиці з'єднань, фаєрволи, балансувальники навантаження та відстеження стану сесій.
SYN-флуд
Найпоширеніша протокольна атака. Використовує триетапне рукостискання TCP: зловмисник надсилає мільйони SYN-пакетів з підробленими IP-адресами джерела. Сервер відповідає SYN-ACK і чекає на фінальний ACK, який ніколи не надходить. Кожне напіввідкрите з'єднання споживає пам'ять у таблиці з'єднань сервера, доки вона не заповниться, блокуючи легітимні з'єднання.
ACK-флуд
Надсилає величезні обсяги TCP ACK-пакетів. Хоча сервер може швидко визначити, що ці ACK-пакети не належать жодному активному з'єднанню, їх обробка все одно споживає процесорний час. Особливо ефективний проти stateful-фаєрволів, які повинні відстежувати кожен пакет у своїх таблицях з'єднань.
RST-флуд
Надсилає підроблені TCP RST-пакети (скидання) для завершення активних з'єднань між ціллю та її легітимними користувачами. Якщо зловмисник може вгадати параметри активного з'єднання, він може відключити реальних користувачів.
TCP-флуд з'єднань
Завершує повне триетапне рукостискання TCP, встановлюючи тисячі з'єднань, які ніколи не використовуються. На відміну від SYN-флудів, це повні з'єднання, які витримують захист SYN-кукі. Кожне з'єднання споживає пам'ять сервера та файлові дескриптори, доки не буде досягнуто ліміту.
Атаки на рівні застосунків (Рівень 7)
Атаки на рівні застосунків є найскладнішими та найважчими для пом'якшення, оскільки кожен запит виглядає легітимним.
HTTP GET-флуд
Надсилає величезну кількість HTTP GET-запитів на цільовий веб-сайт. Кожен запит є валідним HTTP, що ускладнює його відрізнення від легітимного трафіку. Зловмисники націлюються на сторінки з високим споживанням ресурсів: сторінки пошуку, списки товарів, динамічний контент, який потребує запитів до бази даних.
HTTP POST-флуд
Схожий на GET-флуд, але використовує POST-запити, зазвичай націлюючись на форми входу, точки реєстрації, контактні форми або API. Обробка POST зазвичай більш ресурсоємна, ніж GET, що робить цю атаку ефективнішою на один запит.
Slowloris
Відкриває багато з'єднань з ціллю та надсилає часткові HTTP-запити дуже повільно, ніколи їх не завершуючи. Кожне з'єднання утримує потік сервера відкритим нескінченно довго. При достатній кількості повільних з'єднань сервер вичерпує свій пул з'єднань і не може обслуговувати нові запити. Надзвичайно ефективний проти серверів Apache.
Slow POST (R.U.D.Y.)
"R U Dead Yet", надсилає HTTP POST-запити з легітимним заголовком Content-Length, але передає дані тіла по одному байту, дуже повільно. Сервер тримає з'єднання відкритим, чекаючи на повне тіло, споживаючи потік/робочий процес для кожного повільного запиту.
HTTP/2 Rapid Reset
Новіша атака, яка використовує мультиплексування потоків HTTP/2. Зловмисник відкриває та негайно скидає потоки на високій швидкості, змушуючи сервер обробляти налаштування та завершення кожного потоку. Виявлена в жовтні 2023 року, вона породила найбільшу на той час DDoS-атаку з 398 мільйонами запитів на секунду.
WordPress XML-RPC
Використовує функцію pingback у WordPress для підсилення L7-атак. Зловмисники надсилають pingback-запити з тисяч сайтів WordPress на жертву, створюючи розподілений L7-флуд, який виглядає так, ніби надходить з легітимних інсталяцій WordPress.
Під DDoS-атакою? Отримайте негайний захист
Unled Network надає екстрене пом'якшення DDoS-атак з потужністю до 10 Тбіт/с. Захист L3/L4/L7, керування ботами та цілодобова підтримка інцидентів для бізнесу під атакою.
Екстрена допомога →Багатовекторні атаки
Сучасні DDoS-атаки рідко використовують один вектор. Досвідчені зловмисники поєднують кілька типів атак одночасно:
- Об'ємна + L7: DNS-підсилення для перевантаження смуги пропускання, одночасно з HTTP-флудом веб-сервера
- SYN-флуд + Slowloris: Виснаження таблиць з'єднань, одночасно утримуючи відкритими решту з'єднань
- Килимове бомбардування: Атака на цілі діапазони IP-адрес різними векторами для обходу порогових значень пом'якшення на один IP
- Імпульсні атаки: Короткі інтенсивні сплески, які багаторазово викликають та знімають захист, спричиняючи нестабільність
Ransom DDoS (RDoS)
RDoS поєднує DDoS-атаки з вимаганням. Зловмисники надсилають вимогу викупу (зазвичай у криптовалюті) і погрожують тривалою DDoS-атакою, якщо платіж не буде здійснено. Деякі групи демонструють свої можливості короткою початковою атакою перед вимогою оплати.
What You Get
High Trust Score
Pre-established account with positive activity history and cleared standing
Ready to Spend
Skip the warm-up phase - accounts are ready for immediate campaign launch
High Spend Ceiling
Elevated daily and monthly spend limits from day one
30-Day Replacement
Full replacement if account triggers suspension within 30 days
24h Delivery
Credentials delivered within 24 hours of payment confirmation
Dedicated Support
Direct Telegram/WhatsApp line to your account manager
Коментарі
Маєте питання чи досвід? Приєднуйтесь. Ваш email не публікується.
How long does it typically take to see results?
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.