Khoa CNTT
Chương 9: T chi dch v (Dos)
-Trang 112-
III.2. Li dng TCP thc hin phương pháp SYN flood
truynthng:
Hình 9.III.2-1: Tn công DoS truyn thng
Như đãđề cp v vn đề thiết lp kết ni trong phn 1, bt c 1 gói tin SYN, máy
ch cũng phi để 1 phn tài nguyên ca h thng như b nh đệm để nhn và
truyn d liu cho đường truyn đó. Tuy nhiên, tài nguyên ca h thng hn
và hacker s tìm mi cách để h thng tràn qua gii hn đó. ( Đây còn được gi là
half-open connection vì máy khách m kết ni gia chng)
Theo hình 9.III.2-1: Nếu máy ch sau khi gi tr mt gói tin SYN/ACK để thông
báo chp nhn kết ni cho máy yêu cu nhưng nếu địa ch IP ca máy yêu cu này
là gi mo thì gói tin không th đến được đích, nên máy ch vn phi dành tài
nguyên cho yêu cu đó. Sau mt thi gian không nhn được phn hi t máy
khách, máy ch li tiếp tc gi mt gói tin SYN/ACK để xác nhn ln na và c
như vy, kết ni vn tiếp tc m.
Nếu như hacker gi nhiu gói tin SYN đến máy ch đến khi máy ch không th
tiếp nhn thêm 1 kết ni nào na thì lúc này h thng đã b phá v.
Khoa CNTT
Chương 9: T chi dch v (Dos)
-Trang 113-
Kết lun:
Ch vi mt đường truyn băng thông nh, hacker đã có th phá v mt h thng.
Thêm vào đó, địa ch IP ca hacker có th được sa đổi nên vic xác định th
phm là mt vn đề hết sc khó khăn.
III.3. Tn công vào băng thông
III.3.1. Kiu tn công th 1
Hacker hoàn toàn có kh năng làm ngp h thng vì băng thông ca hacker ln
hơn băng thông ca máy đích. Kiu tn công này không b hn chế bi tc độ
truyn mng.
Ví d9.III.3.1-1: Hacker có mt đường truyn tc độ cao T1 ( 1.544- Mbps ) hay
ln hơn có th d dàng phá v mt h thng có đường truyn 56Kbps.
III.3.2. Kiu tn công th 2
Kiu tn công này được s dng khi đường truyn mng ca hacker là quá thp so
vi đưng truyn ca máy đích.
Không ging như kiu tn công DoS truyn thng ( phn 2 ), kiu tn công vào
băng thông ln hơn s li dng nhng gói tin t nhng h thng khác nhau cùng
mt lúc tiến đến h thng đích khiến cho đường truyn ca h thng đích không
còn kh năng đáp ng, máy ch không còn kh năng nhn mt gói tin nào na.
Khoa CNTT
Chương 9: T chi dch v (Dos)
-Trang 114-
Hình 9.III.3.2-1: Kiu tn công DoS vào băng thông
Theo hình 9.III.3.2-1, tt c các gói tin đi vào 1 mng máy tính qua 1 "Big-Pipe" (
ng dn ln ), sau đó được router chia ra nhng "Small Pipe" ( ng dn nh ) cho
nhiu máy tính con tùy theo địa ch IP ca gói tin.
Nhưng nếu toàn b "Big-Pipe" b làm ngp bng nhng gói tin ch hướng đến 1
máy nht định trong mng máy tính con này, router đành phi chp nhn loi b
phn ln các packet để ch còn li s lượng va đủ đi qua "Small Pipe" ca máy
tính đó. Kiu tn công này s loi máy đích ra khi Internet.
Đây là phương pháp tn công kiu t chi dch v nhưng không là DoS mà gi là
DDoS ( kiu t chi dch v phân tán ), nghĩa là cùng mt lúc nhiu máy sẽđưc
phát động để gi gói tin đến máy đích ( mc dù đường truyn ca mi máy không
cao nhưng nhiu đường truyn li hp thành mt ng dn “ Big Pipe”), làm cho
máy đích không còn kh năng tiếp nhn gói tin và b loi khi mng Internet, như
sơ đồ minh ha sau:c router chia ra nhng "Sm
Khoa CNTT
Chương 9: T chi dch v (Dos)
-Trang 115-
computer con tùy
Hình 9.III.3.2-2: Tn công DDoS
DRDoS (Distributed Reflection Denial of Service) - Thế h tiếp theo ca
DDoS:
Đây cũng chính là nguyên nhân khiến cho trang grc.com b phá v.
Hình sau s minh ha kiu tn công DRDoS này.
Khoa CNTT
Chương 9: T chi dch v (Dos)
-Trang 116-
Hình 9.III.3.2-3. Tn công kiu DRDoS
Bng cách gi địa ch IP ca máy đích, hacker s cùng lúc gi nhiu gói tin
đến các h thng máy mnh trên mng, các h thng này khi nhn gói tin SYN
gi này, chp nhn kết ni và gi tr mt gói tin SYN/ACK để thông báo. Vì
địa ch IP ca gói tin SYN b hacker sa đổi thành địa ch IP máy đích nên
nhng gói tin SYN/ACK s được gi v cho máy đích. Cùng mt lúc nhn
được nhiu gói tin, đưng truyn ca máy đích không đủ kh năng đáp ng, h
thng máy đích t chi nhn bt kì gói tin nào và lúc này h thng máy đích
đã b spđổ.