CyberGlossary

Атаки и угрозы

Атака Smurf

Определение

Историческая DDoS-атака с амплификацией: ICMP echo на широковещательный адрес сети с подменой источника на IP жертвы вынуждает все хосты сети отвечать жертве.

При атаке Smurf злоумышленник отправляет ICMP echo-request (ping) на directed broadcast одного или нескольких сетей, подменяя источник IP-адресом жертвы. Все хосты этих сетей отвечают эхо-пакетами на жертву, и небольшой исходящий поток умножается на число отвечающих. Smurf был очень эффективен в топологии 1990-х, когда directed broadcast был включён повсеместно. Меры защиты просты, но потребовали отраслевого внедрения: отключение IP directed broadcast (no ip directed-broadcast на Cisco, поведение по умолчанию RFC 2644), фильтрация источников на входе (BCP 38), ограничение ICMP на границе сети. С современными настройками Smurf в основном история, но концептуально похожие злоупотребления broadcast/multicast встречаются и сейчас.

Примеры

  • Атакующий подменяет IP жертвы и пингует broadcast-адреса множества удалённых сетей /24; каждая из них умножает атаку.
  • На пентесте обнаружен внутренний маршрутизатор, всё ещё разрешающий directed broadcast — возможна внутренняя атака в духе Smurf.

Связанные термины