Inteligência contra Ameaças de DDoS

Explicação sobre ataques de amplificação

Under Explicação sobre ataques de amplificação
Nenhum item encontrado.
Compartilhar com:

Ataques de amplificação são um tipo de ataque volumétrico que explora servidores acessíveis publicamente para multiplicar o tráfego de ataque.

Como funciona a amplificação

O conceito básico:

  • O atacante envia uma pequena solicitação com IP de origem falsificado (IP da vítima)
  • O servidor responde com uma resposta muito maior para a vítima
  • Fator de amplificação: A resposta é de 10 a mais de 1.000 vezes maior que a solicitação
  • Resultado: Uma pequena botnet gera um tráfego de ataque massivo

Por que é eficaz:

  • O atacante usa largura de banda mínima
  • A vítima recebe um tráfego avassalador
  • As respostas vêm de servidores legítimos (mais difíceis de bloquear)

Tipos comuns de ataques de amplificação

Amplificação de DNS

  • Fator de amplificação: 28x - 54x
  • Como: Consulta para registros DNS grandes (consulta ANY)
  • Resposta: Resposta DNS grande para a vítima
  • Mitigação: Limitação de taxa, limitação do tamanho da resposta, bloqueio de consultas ANY

Amplificação de NTP

  • Fator de amplificação: 556x
  • Como: Comando MON_GETLIST para servidores NTP
  • Resposta: Lista dos últimos 600 hosts que se conectaram
  • Mitigação: Desativar MON_GETLIST, atualizar software NTP

Amplificação de SNMP

  • Fator de amplificação: 650x - 1.000x+
  • Como: Solicitação GetBulk para dispositivos de rede
  • Resposta: Grandes despejos de dados de configuração
  • Mitigação: Desativar SNMP público, usar SNMPv3, controle de acesso

Amplificação SSDP

  • Fator de amplificação: 30x - 50x
  • Como funciona: Solicitações de descoberta para dispositivos UPnP
  • Resposta: Informações do dispositivo
  • Mitigação: Desativar UPnP em dispositivos expostos à Internet

Amplificação CLDAP

  • Fator de amplificação: 56x - 70x
  • Como funciona: Consultas a servidores LDAP sem conexão (Connectionless)
  • Resposta: Informações de diretório
  • Mitigação: Restrinja o acesso CLDAP, desative se não for necessário

Por que ataques de amplificação são perigosos

  • Fáceis de executar: Não exigem grandes botnets
  • Difíceis de rastrear: O tráfego vem de servidores legítimos
  • Escala massiva: Podem gerar ataques de nível Tbps
  • Amplamente disponíveis: Existem muitos servidores vulneráveis na Internet

Estratégia de defesa

  • Filtragem upstream: Bloqueie o tráfego amplificado antes que ele chegue até você
  • Cloud scrubbing: Absorva e filtre o tráfego amplificado em escala
  • Validação de origem: Implemente o BCP 38 (previna falsificação de IP)
  • Proteção de servidores: Proteja seus próprios servidores para que não sejam usados como amplificadores

‍