Black Hat: Исследователи рассказали о новом типе DDoS-атак
Многоуровневые DoS-атаки прикладного уровня
Классические DoS-атаки, такие как SYN-флуд, нацелены на исчерпание ресурсов транспортного уровня (L4) модели OSI — заполнение таблицы состояний соединений или пропускной способности канала. Атаки седьмого (прикладного) уровня, напротив, имитируют легитимное поведение клиента и эксплуатируют логику работы конкретного протокола, чаще всего HTTP. Поскольку запросы выглядят полностью корректными с точки зрения TCP-сессии, фильтрация на межсетевых экранах уровня L3/L4 против них неэффективна.
Принцип атаки типа Slow HTTP POST основан на манипуляции заголовком Content-Length. Клиент отправляет HTTP-заголовок, в котором объявлен большой объём данных формы, но само тело сообщения передаётся с минимальной скоростью — по одному байту за длительный интервал. Сервер, следуя спецификации протокола, вынужден держать выделенный рабочий поток или сокет открытым в ожидании завершения передачи. При накоплении тысяч таких медленных соединений пул доступных потоков исчерпывается, и сервер перестаёт отвечать на новые запросы.
Уязвимость усугубляется тем, что атакующему требуется относительно небольшой исходящий канал: суммарный трафик остаётся низким, а каждое отдельное соединение практически не нагружает сеть. Это отличает атаки прикладного уровня от объёмных флуд-атак, требующих ботнетов с широкой полосой пропускания. Защита требует анализа таймаутов и скорости передачи на уровне HTTP-прокси или балансировщика нагрузки, а не простого ограничения числа соединений с одного IP-адреса.


