
Smurf攻撃は、 IPブロードキャストアドレスを使用して、標的の被害者の偽装された送信元IPアドレスを含む大量のインターネット制御メッセージプロトコル(ICMP)パケットをコンピュータネットワークにブロードキャストする分散型サービス拒否攻撃です。[ 1 ]ネットワーク上のほとんどのデバイスは、デフォルトでは、送信元IPアドレスに応答を送信することでこれに応答します。これらのパケットを受信して応答するネットワーク上のマシンの数が非常に多い場合、被害者のコンピュータはトラフィックで溢れかえります。これにより、被害者のコンピュータは作業が不可能になるほど遅くなる可能性があります。
Smurf攻撃を作成するための最初のツールは、1997年にDan Moschuk(別名TFreak)によって作成されました。[ 2 ] [ 3 ]
1990年代後半、多くのIPネットワークは、指示があれば(つまり、ブロードキャストアドレスに送信されたICMP要求に応答すれば)、スマーフ攻撃に参加していました。この名前は、非常に小規模ながら多数の攻撃者が、はるかに大規模な相手を圧倒するという考え方に由来しています(スマーフを参照)。今日では、管理者はネットワークをこのような悪用から保護することができるため、スマーフ攻撃に対して脆弱なネットワークはごくわずかしか残っていません。[ 4 ]
スマーフアンプとは、スマーフ攻撃に利用されやすいコンピュータネットワークのことです。スマーフアンプは、偽装した送信元IPアドレス宛てに大量のICMP応答を生成するように設定されているため、スマーフ攻撃の深刻度を増幅させる働きをします。
DDoS攻撃において、増幅とは、元の攻撃トラフィックが(Smurf増幅器の助けを借りて)標的コンピュータへの送信中に受ける帯域幅の増強の度合いを指します。例えば、増幅率が100ということは、攻撃者が自身の帯域幅1Mb/s だけで100Mb/sのトラフィックを生成できることを意味します。 [ 5 ]
Smurf攻撃の影響を軽減するための対策が講じられていないと仮定すると、n個のアクティブなホスト(ICMPエコー要求に応答するホスト)が存在するターゲットネットワークでは、次のようなことが起こります。ICMPエコー要求パケットには、偽装された送信元アドレス(Smurfのターゲット)と宛先アドレス(パトロール、攻撃の見かけ上の発信元)が含まれています。両方のアドレスは、ユニキャストとブロードキャストの2つの形式をとることができます。
デュアルユニキャスト形式は通常のpingに相当します。ICMPエコー要求がパツィ(単一のホスト)に送信され、パツィは単一のICMPエコー応答(Smurf)をターゲット(送信元アドレスの単一のホスト)に返信します。このタイプの攻撃の増幅率は1であり、つまりpingごとに1つのSmurfしか発生しません。
ターゲットがユニキャストアドレスで、宛先がターゲットのネットワークのブロードキャストアドレスである場合、ネットワーク内のすべてのホストがエコー要求を受信します。それに対して各ホストはターゲットに応答するため、ターゲットはn 個のスマーフで溢れかえります。増幅係数 = n。nが小さい場合、ホストは妨害される可能性はありますが、機能不全に陥ることはありません。n が大きい場合、ホストは停止する可能性があります。
ターゲットがブロードキャストアドレスで、パトシーがユニキャストアドレスの場合、ネットワーク内の各ホストはpingごとに1つのSmurfを受信するため、ホストあたりの増幅率は1ですが、ネットワーク全体ではn倍になります。一般的に、 nが大きすぎなければ、ネットワークはこの形式の攻撃に対処できるでしょう。
元のパケットの送信元アドレスと宛先アドレスの両方がターゲットネットワークのブロードキャストアドレスに設定されている場合、事態は急速に悪化します。すべてのホストがエコー要求を受信しますが、それに対するすべての応答が再びすべてのホストにブロードキャストされます。各ホストは最初のpingを受信し、応答をブロードキャストし、n-1個のすべてのホストから応答を受け取ります。単一ホストでは増幅係数はnですが、ネットワークでは増幅係数はn²になります。
ICMPエコー要求は通常1秒に1回送信されます。応答には要求の内容が含まれるはずです。通常は数バイトです。100台のホストを持つネットワークに対して1回の(ダブルブロードキャスト)pingを実行すると、ネットワークは10,000パケットを処理します。pingのペイロードが15,000バイト(イーサネットでは10個のフルパケット)に増加すると、そのpingによってネットワークは毎秒100,000個の大きなパケットを処理しなければならなくなります。毎秒のパケット数を増やすと、ネットワークは負荷に耐えきれず崩壊します。これにより、攻撃が続く限り、ネットワーク内のどのホストにもアクセスできなくなります。
Smurf攻撃はサーバーやネットワークを過負荷状態に陥らせる可能性があります。通信ネットワークの帯域幅が枯渇し、通信ネットワークが麻痺状態に陥る可能性があります。[ 6 ]
解決策は2つあります。
ISPにとって、偽造された送信元アドレスに基づいて攻撃パケットを拒否するイングレスフィルタリングを実装することも重要です。 [ 8 ]
Ciscoルーターで、パケットをブロードキャストアドレスに転送しないようにルーターを設定する例を以下に示します。
Router(config-if)# no ip directed-broadcast[ 9 ](この例は、ネットワークがSmurf攻撃の標的になることを防ぐものではなく、単にネットワークがSmurf攻撃に参加することを防ぐものです。)
フラグル攻撃(人形劇テレビシリーズ「フラグルロック」に登場する生き物にちなんで名付けられた)は、攻撃者がポート7(Echo)と19(CHARGEN )に大量のUDPトラフィックを送信するスマーフ攻撃の一種です。ネットワーク上の多くのコンピュータがこのトラフィックに応答して、被害者の偽装された送信元IPにトラフィックを返信し、トラフィックで溢れさせるという点で、スマーフ攻撃と似たような仕組みになっています。[ 10 ]
{{cite book}}:|website=無視されました (ヘルプ)