Articulo de referencia

Ataque de los pitufos

Un ataque Smurf es un ataque de denegación de servicio distribuido en el que se envían grandes cantidades de paquetes del Protocolo de mensajes de control de Internet (ICMP) con...

Diagrama del ataque

Un ataque Smurf es un ataque de denegación de servicio distribuido en el que se envían grandes cantidades de paquetes del Protocolo de mensajes de control de Internet (ICMP) con la IP de origen falsificada de la víctima a una red informática mediante una dirección de difusión IP . [ 1 ] La mayoría de los dispositivos de la red, por defecto, responden enviando una respuesta a la dirección IP de origen. Si el número de máquinas de la red que reciben y responden a estos paquetes es muy elevado, el ordenador de la víctima se saturará de tráfico. Esto puede ralentizar el ordenador de la víctima hasta el punto de que resulte imposible trabajar con él.

Historia

La herramienta original para crear un ataque Smurf fue escrita por Dan Moschuk (alias TFreak) en 1997. [ 2 ] [ 3 ]

A finales de la década de 1990, muchas redes IP participaban en ataques Smurf si se les incitaba (es decir, respondían a solicitudes ICMP enviadas a direcciones de difusión). El nombre proviene de la idea de atacantes muy pequeños, pero numerosos, que abruman a un oponente mucho mayor (véase Smurfs ). Hoy en día, los administradores pueden hacer que una red sea inmune a este tipo de abuso; por lo tanto, muy pocas redes siguen siendo vulnerables a los ataques Smurf. [ 4 ]

Método

Un amplificador Smurf es una red informática que se presta a ser utilizada en un ataque Smurf. Los amplificadores Smurf agravan la gravedad de un ataque Smurf porque están configurados de tal manera que generan una gran cantidad de respuestas ICMP a la víctima en la dirección IP de origen falsificada.

En los ataques DDoS, la amplificación es el grado de aumento del ancho de banda que experimenta el tráfico de un ataque original (con la ayuda de amplificadores Smurf) durante su transmisión hacia el ordenador de la víctima. Un factor de amplificación de 100, por ejemplo, significa que un atacante podría generar 100 Mb/s de tráfico utilizando tan solo 1 Mb/s de su propio ancho de banda. [ 5 ]

Bajo el supuesto de que no se toman contramedidas para mitigar el efecto de un ataque Smurf, esto es lo que sucede en la red objetivo con n hosts activos (que responderán a las solicitudes de eco ICMP). Los paquetes de solicitud de eco ICMP tienen una dirección de origen falsificada (el objetivo de los Smurfs) y una dirección de destino (el chivo expiatorio; la fuente aparente del ataque). Ambas direcciones pueden adoptar dos formas: unidifusión y difusión .

La modalidad de unidifusión dual es comparable a un ping convencional: se envía una solicitud de eco ICMP al host ficticio (un único host), que a su vez envía una única respuesta de eco ICMP (un Smurf) al host objetivo (el host en la dirección de origen). Este tipo de ataque tiene un factor de amplificación de 1, lo que significa que se envía un único Smurf por cada ping.

Cuando la dirección de destino es una dirección unicast y la dirección de difusión es la dirección broadcast de la red de destino, todos los hosts de la red recibirán una solicitud de eco. A su vez, cada uno responderá al destino, por lo que este se verá saturado con n Smurfs. El factor de amplificación es igual a n . Si n es pequeño, un host puede verse afectado, pero no inutilizado. Si n es grande, un host puede quedar completamente bloqueado.

Si el objetivo es la dirección de difusión y el objetivo una dirección de unidifusión, cada host de la red recibirá un único Smurf por ping, lo que supone un factor de amplificación de 1 por host, pero un factor de n para la red. En general, una red podría soportar este tipo de ataque si n no es demasiado grande.

Cuando tanto la dirección de origen como la de destino en el paquete original se establecen en la dirección de difusión de la red objetivo, la situación se descontrola rápidamente. Todos los hosts reciben una solicitud de eco, pero todas las respuestas a esta se difunden nuevamente a todos los hosts. Cada host recibirá un ping inicial, difundirá la respuesta y recibirá una respuesta de los n-1 hosts. Esto implica un factor de amplificación de n para un solo host, pero un factor de amplificación de para la red.

Las solicitudes de eco ICMP se envían normalmente una vez por segundo. La respuesta debe contener el contenido de la solicitud; unos pocos bytes, por lo general. Un único ping (de doble difusión) a una red con 100 hosts hace que la red procese 10 000 paquetes. Si la carga útil del ping aumenta a 15 000 bytes (o 10 paquetes completos en Ethernet ), entonces ese ping hará que la red tenga que procesar 100 000 paquetes grandes por segundo. Si se envían más paquetes por segundo, cualquier red colapsaría bajo la carga. Esto hará que cualquier host de la red sea inaccesible mientras dure el ataque.

Efecto

Un ataque Smurf puede saturar servidores y redes. El ancho de banda de la red de comunicación puede agotarse, lo que provoca su paralización. [ 6 ]

Mitigación

La solución es doble:

  1. Configure los hosts y enrutadores para que ignoren los paquetes cuya dirección de destino sea una dirección de difusión; y
  2. Configure los enrutadores para que no reenvíen los paquetes dirigidos a direcciones de difusión. Hasta 1999, los estándares exigían que los enrutadores reenviaran dichos paquetes por defecto. Desde entonces, el estándar por defecto se modificó para que no se reenvíen dichos paquetes. [ 7 ]

También es importante que los ISP implementen el filtrado de entrada , que rechaza los paquetes atacantes en función de la dirección de origen falsificada. [ 8 ]

Mitigación en un enrutador Cisco

Un ejemplo de cómo configurar un enrutador para que no reenvíe paquetes a direcciones de difusión, en el caso de un enrutador Cisco , es el siguiente:

Router(config-if)# no ip directed-broadcast[ 9 ]

(Este ejemplo no protege a una red de convertirse en objetivo de un ataque Smurf; simplemente impide que la red participe en un ataque Smurf).

Ataque de Fraggle

Un ataque Fraggle (llamado así por las criaturas de la serie de televisión de marionetas Fraggle Rock ) es una variante de un ataque Smurf en la que un atacante envía una gran cantidad de tráfico UDP a los puertos 7 ( Echo ) y 19 ( CHARGEN ). Funciona de forma similar al ataque Smurf, ya que muchos ordenadores de la red responden a este tráfico enviando tráfico de vuelta a la IP de origen falsificada de la víctima, inundándola de tráfico. [ 10 ]

Fraggle.c, el código fuente del ataque, también fue publicado por TFreak. [ 11 ]

Véase también

Referencias

  1. ^ Sun, Fei Xian (2011). "Modelo de evaluación de riesgos basado en la teoría del peligro para ataques de pitufos" . Key Engineering Materials . 467–469 : 515–521 . doi : 10.4028/www.scientific.net/KEM.467-469.515 . ISSN  1662-9795 . S2CID  110045205 .
  2. ^ "Tfreak" . Hackepedia. 28 de marzo de 2013. Consultado el 13 de noviembre de 2019 .
  3. ^ Pramatarov, Martin (09/09/2021). "¿Qué es un ataque DDoS Smurf?" . Blog de ClouDNS . Consultado el 15/09/2022 .
  4. ^ Por ejemplo, netscan.org (Archivo Web) mostraba 122.945 redes rotas al 25 de enero de 1999, pero solo 2.417 al 6 de enero de 2005.
  5. ^ S. Kumar (5 de julio de 2007). Kumar, Sanjeev (2007). "Amplificación de ataques de denegación de servicio distribuido (DDoS) basados ​​en Smurf en Internet". Segunda Conferencia Internacional sobre Monitoreo y Protección de Internet (ICIMP 2007) . pág. 25. doi : 10.1109/ICIMP.2007.42 . ISBN 978-0-7695-2911-0. S2CID  14876546 .{{cite book}}: |website=ignorado ( ayuda )
  6. ^ Hartanto, Sri (30-07-2023). "El impacto del ataque Smurf en el servidor web en la red de comunicación y sus medidas de prevención" . Revista Internacional de Ciencias Aplicadas Sostenibles . 1 (1). Sri Hartanto: 35– 46. ISSN 3025-5597 . 
  7. ^ D. Senie (agosto de 1999). Cambiando el valor predeterminado para las difusiones dirigidas en enrutadores . Grupo de trabajo de redes. doi : 10.17487/RFC2644 . BCP 34. RFC 2644 .Mejores prácticas actuales 34. Actualizaciones RFC  1812 .
  8. ^ P. Ferguson; D. Senie (mayo de 2000). Filtrado de entrada de red: cómo derrotar los ataques de denegación de servicio que emplean suplantación de dirección IP de origen . Grupo de trabajo de ingeniería de Internet . doi : 10.17487/RFC2827 . BCP 38. RFC 2827 .Mejores prácticas actuales 38.
  9. ^ "Guía de Cisco para defenderse de los ataques de denegación de servicio distribuido" . Cisco . Consultado el 26 de septiembre de 2019 .
  10. ^ Hendric, William (23 de marzo de 2016). "Ataque de Fraggle" .
  11. ^ Anónimo (2003). Máxima seguridad . Sams Publishing. ISBN 978-0-672-32459-8.
  • Lo último en ataques de denegación de servicio: "Smurfing" , Craig A. Huegen, 1997.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Smurf_attack&oldid=1361727073 "