Zavallı Savunmasız İnternet - Ddos Atakları

        Bir TCP bağlantısının başında istekte bulunan uygulama SYN paketi gönderir. Buna cevaben alıcı site SYN-ACK paketi göndererek isteği aldığını teyid eder. Herhangi bir sebeple SYN-ACK paketi gidemezse alıcı site bunları biriktirir ve periyodik olarak göndermeye çalışır. SYN-flood türü ataklarda düşman, ya kendi sitesini kullanarak ya da Şubat ayındaki DDoS ataklarında olduğu gibi zombileri kullanarak kurban siteye dönüş adresi kullanımda olmayan bir IP numarası olan çok fazla sayıda SYN paketi gönderir. Kurban site SYN-ACK paketlerini geri gönderemez ve biriktirir. Sonuçta bu birikim kuyrukların dolup taşmasına sebep olur ve kurban site normal kullanıcılara hizmet verememeye başlar.

        IP-spoofing kullanan bir başka DDoS tekniği ise ping komutunu yani ICMP (Internet Control Message Protocol) protokolünü kullanan 'smurf' tekniğidir. Burada düşman çok miktarda bilgisayara ping isteği gönderir. Ancak bu isteklerde dönüş adresi olarak kurban bilgisayarın IP numarası verilir (bir tür IP-spoofing). Bu durumda çok miktarda bilgisayar bir anda kurban bilgisayarı cevap yağmuruna tutar ve kısa bir süre içinde kurban bilgisayar normal hizmet verememeye başlar.

        Hangi teknik kullanılırsa kullanılsın düşman atağın şiddetini artırmak için kendi sisteminden başka olarak zombileri de uzaktan kumanda ederek yönlendirir. Bunun için zombilere emir olarak gönderdiği paketler genelde tek yönlüdür, yani zombi gelen DDoS emrini teyid etmez. Bu yüzden bu tür paketlerde de dönüş IP numarası verilmez ya da gerekirse yanlış bir numara verilir.

        Ne yapılmalı?

        Şu hali ile atağın ilk kaynağını yani düşmanı saptamak zordur. Saptansa bile ispatlanması şu anki teknoloji ile imkansızdır. Çoğu ülkenin yasalarla suç saydığı bu tür girişimlerin fail-i meçhul ve cezasız kalması atakları bir şekilde özendirmektedir. Bu gerçeğin bilincinde olan bazı şirketler kendilerine yapılan atakları rapor etmekten çekinmektedirler. Çünkü hem ünlerinin zedelenmesinden korkmaktalar hem de aynı atakların başkaları tarafından kopya edilmesinden çekinmektedirler. Gerçekten de İnternet üzerinde kolayca bulunabilecek bazı yazılımlar ile DDoS atakları düzenlemek kolaydır. Bu atakların etkisi atakta kullanılan zombilerin sayısı ve etkinliği ile orantılı olarak artacaktır.

        DDoS atağı ilk farkedildiğinde yapılması gereken şey, kurban sitenin atağın geldiği adreslerden gelecek olan bağlantı isteklerini reddetmesidir. Sistemi tümden kapamak zaten atağı yapanın da amacı olduğundan bu tür bir davranış yenilgi anlamına gelir ve yapılmamalıdır. Bu atakların zombilerden geldiği düşünüldüğünde atağın merkezini saptamak adına sistemi daha da uzun süre saldırıya maruz tutmanın gereksiz olduğu ortaya çıkar. Her sitenin böyle bir durumda atılacak adımları önceden belirlemesi ve bir 'acil durum hareket planı' yapması gerekmektedir. Atağı başında farkedip önlemin alınması (yani servisin atağın geldiği adreslere kapatılması) atak karşısındaki zararı da en aza indirecektir.

        Atak sırasında zombi olarak kullanılan bilgisayarların bu durumu farkedip düşmanın önceden kurduğu deamon'ları ortadan kaldırması da atağın bertaraf edilmesi açısından faydalı bir adımdır. Ancak çok miktarda ve birbirinden bağımsız zombilerden kaynaklanan ataklarda münferid birkaç zombinin alacağı bu şekildeki önlemler atağın şiddetini önlemeye yetmeyebilir.

        Peki atağı başlamadan önlemenin yolu yok mudur? Bunun yolu IP-spoofing'i önlemekten geçer. Bunun için alınabilecek en erken çözüm daha sıkı paket filtreleme yapan firewallar kullanmak olabilir. Ancak bu yöntem hem pahalı, hem esnekliği az olduğundan, hem de sistemi genel olarak yavaşlatacağı için tercih edilmemektedir.

renegadealien-www.tahribat.com-Her hakkı saklıdır.

Kaynak: Alert Levi
Tarih:
Hit: 8178
Yazar: renegadealien

Taglar: zavallı savunmasız internet - ddos atakları


Yorumlar


Siftahı yapan siz olun
Yorum yapabilmek için üye girişi yapmalısınız.