Was ist ein volumetrischer DDoS-Angriff?
Volumetrische DDoS-Angriffe (Distributed Denial of Service) unterscheiden sich von den beiden anderen Arten von DDoS-Angriffen -DDoS-Angriffe auf Protokollebene und DDoS-Angriffe auf Anwendungsebene -, da sie auf Brute-Force-Techniken beruhen, die das Ziel mit Datenpaketen überfluten, um Bandbreite und Ressourcen zu verbrauchen. Die beiden anderen Angriffsarten verbrauchen in der Regel deutlich weniger Bandbreite und konzentrieren sich zudem stärker auf bestimmte Aspekte ihrer Ziele wie ein bestimmtes Protokoll oder einen Dienst.
Hacker starten in der Regel volumetrische DDoS-Angriffe über IoT-Botnets. Diese Angriffe werden oft zusammen mit anderen DDoS-Angriffsarten als Deckmantel für andere Hacking-Techniken wie Penetrationsversuche verwendet, die die Überwachung der Sicherheit von Webanwendungen so schwierig wie möglich machen. Diese Angriffe können auch dazu verwendet werden, die Sicherheitsinfrastruktur des Opfers auszuschalten, indem sie diese überwältigen und anderen Angriffen den Weg ebnen.
Wichtigste Erkenntnisse
- Volumetrische DDoS-Angriffe überschwemmen Ziele mit riesigen Datenmengen, um die Bandbreite zu erschöpfen, und unterscheiden sich dadurch von Angriffen auf Protokoll- und Anwendungsebene.
- Sie werden in der Regel mithilfe von IoT-Botnetzen gestartet und in Gigabit oder Terabit pro Sekunde gemessen.
- Zu den gängigen Angriffsarten zählen SYN-Floods, UDP-Floods und ICMP-Floods, die häufig als Tarnung für andere, gleichzeitig stattfindende Einbruchsversuche dienen.
- Die Erkennung ist aufgrund ungewöhnlicher Traffic-Spitzen relativ einfach, doch Angreifer passen ihre Methoden häufig an, um die Abwehrmaßnahmen in Echtzeit zu umgehen.
- A10 Defend bietet skalierbaren, automatisierten Schutz vor volumetrischen DDoS-Angriffen sowohl für Unternehmensumgebungen als auch für Service-Provider-Umgebungen
Erkennung volumetrischer DDoS-Angriffe
Ein volumetrischer DDoS-Angriff ist in der Regel leicht zu erkennen, da er offensichtlich ist, wenn der eingehende Datenverkehr auf Gigabit- oder sogar Terabit-Niveau über den normalen Datenverkehr ansteigt. Wenn die Angreifer jedoch bemerken, dass Entschärfungstaktiken ins Spiel kommen, ändern sie ihren Angriff oft wiederholt, um die Verteidigung zu erschweren. Die Analyse der Datenfluss-Telemetrie mithilfe von Protokollen wie NetFlow, JFlow, sFlow oder IPFIX ist die wichtigste Methode zur Überwachung der Sicherheit von Webanwendungen, um die Quellen und die Art des Datenverkehrs von volumetrischen DDoS-Angriffen zu ermitteln.
Beispiele für volumetrische DDoS-Angriffe
Es gibt viele Varianten volumetrischer DDoS-Angriffe, und viele werden über IoT-Botnets, Gruppen von Bots oder Drohnen gestartet, die aus untergeschobenen IoT-Geräten wie IP-Kameras und Consumer-Routern bestehen. Zu den gängigen volumetrischen DDoS-Angriffen gehören SYN-Flood-Angriffe, ICMP-Flood-Angriffe und UDP-Flood-Angriffe.
Volumetrische DDoS-Angriffe in der realen Welt
Der erste bekannte DDoS-Angriff war ein volumetrischer Angriff. Ende 1996 wurde der Internetdienstleister Panix in New York City von einer SYN-Flood-Attacke getroffen, die seine Server ausschaltete, und es dauerte etwa 36 Stunden, bis die Kontrolle über die Panix-Domänen wiederhergestellt war.
Im Jahr 2012 startete das internationale Hacktivistenkollektiv Anonymous einen ehrgeizigen DDoS-Angriff auf die Websites der Universal Music Group, des US-Justizministeriums, des US-Urheberrechtsamtes, des Federal Bureau of Investigation, der MPAA, der Warner Music Group und der RIAA. Grund für den Angriff war die Abschaltung von Megaupload, einem File-Sharing-Dienst, und die Verhaftung von vier Mitarbeitern. Der Angriff erfolgte über ein Botnetz von 5.635 Computern, auf denen ein Hacking-Tool namens Low Orbit Ion Cannon lief.
Ein neueres und eines der größten aufgezeichneten Beispiele für einen DDoS-Angriff war der 2,3 Tbps DDoS-Angriff, der AWS im Jahr 2020 traf. Dieser Reflection-Amplification-Angriff nutzte CLDAP, um AWS mit unerwünschtem Datenverkehr zu überfluten, und das AWS Shield-Team brauchte einige Tage, um ihn erfolgreich zu entschärfen.
Wie A10 helfen kann
A10 Defend bietet eine ganzheitliche DDoS-Schutzlösung, die skalierbar, wirtschaftlich, präzise und intelligent ist und Kunden dabei hilft, optimale Benutzer- und Teilnehmererfahrungen zu gewährleisten. Konzipiert für den Einsatz auf Unternehmens- und Service-Provider-Ebene, Die DDoS-Schutzlösungen von A10 bieten im Vergleich zu herkömmlichen Netzwerkanbietern 10 bis 100 Mal niedrigere Kosten pro Teilnehmer und sind sowohl in Hardware- als auch in Software-Formfaktoren erhältlich.
Verwandte Ressourcen
- Verteidigung der Sicherheit von Unternehmensnetzwerken: eine Fibel zu DDoS-Angriffen
- Die fünf berühmtesten DDoS-Angriffe und einige mehr
- Was Sie über DDoS-Waffen bei DDoS-Angriffen wissen müssen
- Will Lassalle über 5G-Sicherheit, DDoS-Angriffe und Gaming
- Wie man HTTP/HTTPS-Anwendungen vor DDoS-Angriffen schützt (Webinar)
- Hybride DDoS-Wolke (Video)
Häufig gestellte Fragen
Volumenangriffe zielen darauf ab, die Bandbreite durch schiere Datenverkehrsmenge zu erschöpfen, während Protokollangriffe Schwachstellen in Netzwerkprotokollen (wie beispielsweise TCP-Handshakes) ausnutzen, um Server- oder Firewall-Ressourcen zu beanspruchen, wobei sie oft deutlich weniger Datenverkehr verursachen.
Ja. Angreifer kombinieren volumetrische Angriffe häufig mit Angriffen auf Protokoll- oder Anwendungsebene und nutzen den hohen Datenverkehr als Ablenkungsmanöver, um die Sicherheitsteams zu täuschen, während andere Einbruchsversuche unbemerkt bleiben.
IoT-Geräte wie IP-Kameras und Heimrouter werden häufig kompromittiert und in Botnets eingebunden, da sie zahlreich sind, weit verbreitet sind und oft unzureichend gesichert sind, was sie ideal für die Erzeugung riesiger Mengen an Angriffsverkehr macht.
Moderne Volumangriffe erreichen regelmäßig Werte von mehreren hundert Gigabit pro Sekunde, wobei einige dokumentierte Angriffe sogar 2 Terabit pro Sekunde überschritten haben, wie beispielsweise beim AWS-Angriff im Jahr 2020, der einen Spitzenwert von 2,3 Tbit/s erreichte.
Bei der Reflexionsverstärkung handelt es sich um eine Technik, bei der Angreifer die IP-Adresse eines Opfers vortäuschen, um kleine Anfragen an öffentlich zugängliche Server zu senden, die daraufhin mit wesentlich umfangreicheren Antworten an das Opfer zurücksenden, wodurch das Datenverkehrsvolumen drastisch erhöht wird, ohne dass ein großes Botnetz erforderlich ist.