phần mở đầu và phần kết luận, phần nội dung của luận văn gồm có 4 chương như sau: Ch DoS và DDoS: Giới thiệu chung về DoS, phân loại các kiểu tấn công DoS. Giới thiệu chung về DDoS, phân loại các kiểu tấn công DDoS, cách thức xây dựng mạng Botnet, giới thiệu một số công cụ tấn công DDoS II. các phƣơng thức, cách thức tấn công DDoS . Demo t DDoS: Trình bày mô hình thực tế mạng Botne giả định, giải pháp, mô hình thực nghiệm và quá trình kiểm tra đánh giá, nhận xét hệ thống trƣớc khi có xâm nhập và sau khi có xâm nhập.
13 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) Tấn công từ chối dịch vụ DoS là dạng tấn công nhằm ngăn chặn ngƣời dùng hợp pháp truy nhập các tài nguyên mạng. Tấn công DoS đã xuất hiện từ khá sớm, vào đầu những năm 80 của thế kỷ trƣớc. Tấn công DoS là một kiểu tấn công mà một ngƣời làm cho một hệ thống không thể sử dụng, hoặc làm cho hệ thống đó chậm đi một cách đáng kể với ngƣời dùng bình thƣờng, bằng cách làm quá tải tài nguyên của hệ thống. Nếu kẻ tấn công không có khả năng thâm nhập đƣợc vào hệ thống, thì chúng cố gắng tìm cách làm cho hệ thống đó sụp đổ và không có khả năng phục vụ ngƣời dùng bình thƣờng đó là tấn công DoS.
Mặc dù tấn công DoS không có khả năng truy cập vào dữ liệu thực của hệ thống nhƣng nó có thể làm gián đoạn các dịch vụ mà hệ thống đó cung cấp. Nhƣ định nghĩa trên DoS khi tấn công vào một hệ thống sẽ khai thác những cái yếu nhất của hệ thống để tấn công, những mục đích của tấn công DoS.1 Cố gắng chiếm băng thông mạng và làm hệ thống mạng bị ngập (flood), khi đó hệ thống mạng sẽ không có khả năng đáp ứng những dịch vụ khác cho ngƣời dùng bình thƣờng. Cố gắng làm ngắt kết nối giữa hai máy, và ngăn chặn quá trình truy cập vào dịch vụ. Cố gắng ngăn chặn những ngƣời dùng cụ thể vào một dịch vụ nào đó Cố gắng ngăn chặn các dịch vụ không cho ngƣời khác có khả năng truy cập vào.
Khi tấn công DoS xảy ra ngƣời dùng có cảm giác khi truy cập vào dịch vụ đó nhƣ bị: 14 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) + Disable Network - Tắt mạng + Disable Organization - Tổ chức không hoạt động + Financial Loss - Thiệt hại tài chính 1.2 Ta thấy, tấn công DoS xảy ra khi kẻ tấn công sử dụng hết tài nguyên của hệ thống và hệ thống không thể đáp ứng cho ngƣời dùng bình thƣờng đƣợc. Vì vậy các tài nguyên chúng thƣờng sử dụng để tấn công là: - Tạo ra sự khan hiếm, những giới hạn và không đổi mới tài nguyên - Băng thông của hệ thống mạng, bộ nhớ, ổ đĩa, và CPU Time hay cấu trúc dữ liệu đều là mục tiêu của tấn công DoS. - Tấn công vào hệ thống khác phục vụ cho mạng máy tính nhƣ: hệ thống điều hoà, hệ thống điện, hệt hống làm mát và nhiều tài nguyên khác của doanh nghiệp. Bạn thử tƣởng tƣợng khi nguồn điện vào máy chủ web bị ngắt thì ngƣời dùng có thể truy cập vào máy chủ đó không.
- Phá hoại hoặc thay đổi các thông tin cấu hình. - Phá hoại tầng vật lý hoặc các thiết bị mạng nhƣ nguồn điện, điều hoà… - Smurf. - Buffer Overflow Attack. - Ping of Death.
Là thủ phạm sinh ra cực nhiều giao tiếp ICMP (ping) tới địa chỉ Broadcast của nhiều mạng với địa chỉ nguồn là mục tiêu cần tấn công. Tấn công Buffer overflow. Buffer Overflow xảy ra tại bất kỳ thời điểm nào có chƣơng trình ghi lƣợng thông tin lớn hơn dung lƣợng của bộ nhớ đệm trong bộ nhớ. Kẻ tấn công có thể ghi đè lên dữ liệu và điều khiển chạy các chƣơng trình và đánh cắp quyền điều khiển của một số chƣơng trình nhằm thực thi các đoạn mã nguy hiểm.
15 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) Quá trình gửi một bức thƣ điện tử mà file đính kèm dài quá 256 ký tự có thể sẽ xảy ra quá trình tràn bộ nhớ đệm.1: Tấn công Ping of Death Kẻ tấn công gửi những gói tin IP lớn hơn số lƣơng bytes cho phép của tin IP là 65. Quá trình chia nhỏ gói tin IP thành những phần nhỏ đƣợc thực hiện ở layer II. Quá trình chia nhỏ có thể thực hiện với gói IP lớn hơn 65. Nhƣng hệ điều hành không thể nhận biết đƣợc độ lớn của gói tin này và sẽ bị khởi động lại, hay đơn giản là sẽ bị gián đoạn giao tiếp.
Để nhận biết kẻ tấn công gửi gói tin lớn hơn gói tin cho phép thì tƣơng đối dễ dàng.4 Gói tin IP rất lớn khi đến Router sẽ bị chia nhỏ làm nhiều phần nhỏ. Kẻ tấn công sử dụng sử dụng gói IP với các thông số rất khó hiểu để chia ra các phần nhỏ (fragment). 16 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.2:Tấn công SYN (mô hình bắt tay ba bƣớc) Kẻ tấn công gửi các yêu cầu (request ảo) TCP SYN tới máy chủ bị tấn công. Để xử lý lƣợng gói tin SYN này hệ thống cần tốn một lƣợng bộ nhớ cho kết nối.
Khi có rất nhiều gói SYN ảo tới máy chủ và chiếm hết các yêu cầu xử lý của máy chủ. Một ngƣời dùng bình thƣờng kết nối tới máy chủ ban đầu thực hiện Request TCP SYN và lúc này máy chủ không còn khả năng đáp lại - kết nối không đƣợc thực hiện. Đây là kiểu tấn công mà kẻ tấn công lợi dụng quá trình giao tiếp của TCP theo – Three-way. Quá trình TCP Three-way handshake (mô hình bắt tay ba bƣớc) đƣợc thực hiện: Khi máy A muốn giao tiếp với máy B.
(1) máy A bắn ra một gói TCP SYN tới máy B – (2) máy B khi nhận đƣợc gói SYN từ A sẽ gửi lại máy A gói ACK đồng ý kết nối – (3) máy A gửi lại máy B gói ACK và bắt đầu các giao tiếp dữ liệu. Máy A và máy B sẽ dữ kết nối ít nhất là 75 giây, sau đó lại thực hiện một quá trình TCP Three-way handshake lần nữa để thực hiện phiên kết nối tiếp theo để trao đổi dữ liệu. 17 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) - Jolt2 - Blast20 - Some Trouble - Bubonic.c - Nemesy - UDP Flooder - Land and LaTierra - Panther2 - FSMax - Targa - Crazy Pinger 1. Tools DoS: Jolt2 Hình 1.3:Tấn công kiểu Tools DoS: Jolt2 Cho phép kẻ tấn từ chối dịch vụ lên các hệ thống trên nền tảng Window.
Nó là nguyên nhân khiến máy chủ bị tấn công có CPU luôn hoạt động ở mức độ 100%, CPU không thể xử lý các dịch vụ khác. Không phải trên nền tảng Windows nhƣ Cisco Router và một số loại Router khác cũng có thể bị lỗ hổng bảo mật này và bị tools này tấn công. Tools DoS: Bubonic.c là một tools DoS dựa vào các lỗ hổng bảo mật trên Windows 2000. Nó hoạt động bằng cách ngẫu nhiên gửi các gói tin TCP với các thiết lập ngẫu 18 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) nhiên làm cho máy chủ tốn rất nhiều tài nguyên để xử lý vấn đề này, và từ đó sẽ xuất hiện những lỗ hổng bảo mật.
Sử dụng bubonic.c bằng cách gõ câu lệnh: bubonic 12.4:Tấn công kiểu Tools DoS: Bubonic. Tools DoS: Land and LaTierra Giả mạo địa chỉ IP đƣợc kết hợp với quá trình mở các kết nối giữa hai máy tính. Cả hai địa chỉ IP, địa chỉ nguồn (source) và địa chỉ IP đích, đƣợc chỉnh sửa thành một địa chỉ của IP đích khi đó kết nối giữa máy A và máy B đang đƣợc thực hiện nếu có tấn công này xảy ra thì kết nối giữa hai máy A và B sẽ bị ngắt kết nối. Kết quả này do địa chỉ IP nguồn và địa chỉ IP đích của gói tin giống nhau và gói tin không thể đi đến đích cần đến.
Tools DoS: Targa Targa là một chƣơng trình có thể sử dụng 8 dạng tấn công DoS khác nhau. Nó đƣợc coi nhƣ một hƣớng dẫn tích hợp toàn bộ các ảnh hƣởng của DoS. 19 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail. Tools DoS: Blast 2.0 Blast rất nhỏ, là một công cụ dùng để kiểm tra khả năng của dịch vụ TCP nó có khả năng tạo ra một lƣu lƣợng rất lớn gói TCP và có thể sẽ gây nguy hiểm cho một hệ thống mạng với các server yếu.
Tools DoS: Nemesys Hình 1.5: Tấn công kiểu Tools DoS: Nemesys Đây là một chƣơng trình sinh ra những gói tin ngẫu nhiên nhƣ (protocol, port, etc. size, …) Dựa vào chƣơng trình này kẻ tấn công có thể chạy các đoạn mã nguy hiểm vào máy tính không đƣợc bảo mật. Tool DoS: Panther2. Tấn công từ chối dịch vụ dựa trên nền tảng UDP Attack đƣợc thiết kế dành riêng cho kết nối 28.
Tool DoS: Crazy Pinger Công cụ này có khả năng gửi những gói ICPM lớn tới một hệ thống mạng từ xa.6: Tấn công kiểu Tool DoS: Crazy Pinger 20 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail. Tool DoS: Some Trouble Hình 1.7: Tấn công kiểu Tool DoS: Some Trouble SomeTrouble 1.0 là một chƣơng trình gây nghẽn hệ thống mạng SomeTrouble là một chƣơng trình rất đơn giản với ba thành phần Mail Bomb (tự có khả năng Resole Name với địa chỉ mail có) ICQ Bomb Net Send Flood 1. Tools DoS: UDP Flooder UDP Flooder là một chƣơng trình gửi các gói tin UDP. Nó gửi ra ngoài những gói tin UDP tới một địa chỉ IP và port không cố định.
Gói tin có khả năng là một đoạn mã văn bản hay một số lƣợng dữ liệu đƣợc sinh ngẫu nhiên hay từ một file. Đƣợc sử dụng để kiểm tra khả năng đáp ứng của Server. Tools DoS FSMAX Kiểm tra hiệu năng đáp ứng của máy chủ. Nó tạo ra một file sau đó chạy trên Server nhiều lần lặp đi lặp lại một lúc.8: Tấn công kiểu Tool DoS: FSMAX 21 Document shared on https://www.com/en/nghien-cuu-ddos-cong-thuc-mang-va-phuong-phap-phong-chong-b-nghien-cuu-cac-dang-tan-cong/8552665/ Downloaded by: bui-thi-hong-hanh (hanh74873@gmail.com) Tấn công từ chối dịch vụ phân tán là một dạng phát triển ở mức độ cao của tấn công DoS đƣợc phát hiện lần đầu tiên vào năm 1999.
Trên thực tế, tấn công từ chối dịch vụ phân tán là kiểu tấn công làm hệ thống máy tính hay hệ thống mạng quá tải, không thể cung cấp dịch vụ hoặc phải dừng hoạt động, song từ nhiều nguồn tấn công khác nhau, phân tán trên mạng. Khác biệt cơ bản của tấn công DoS và DDoS là phạm vi tấn công.