DDoS-атаки с усилением, их особенности и меры противодействия
В последнее время мир изменился, причём не всегда в лучшую сторону, и про DoS-атаки узнали даже люди, далёкие от темы ИБ. Многие ощутили на себе последствия подобных атак, среди которых:
- медленная работа Интернета (в случае атаки на провайдеров);
- недоступность или медленная работа различных веб-сервисов (сайтов);
- неработающие мобильные приложения.
Что же такое DoS-атаки? Это атаки типа «отказ в обслуживании» — denial of service, DoS. Если DoS-атака проводится одновременно со множества устройств, её называют распределённой, то есть DDoS-атакой (distributed denial of service).
Главное отличие DDoS от DoS заключается в количестве источников атаки: DoS использует один компьютер для перегрузки цели, тогда как DDoS задействует тысячи заражённых устройств (ботнет), что делает атаку масштабнее, мощнее и сложнее для защиты. Основная задача злоумышленника — перегрузить сеть, веб-сервер или онлайн-сервис потоком запросов, чтобы вывести его из строя или сделать недоступным для пользователей.
Мы рассмотрим особый вид DDoS-атак — отражённые атаки с усилением (амплификацией). Такие атаки используют архитектурные недостатки протоколов, ошибки конфигурации и уязвимости. К их техническим особенностям относятся:
- IP-спуфинг (IP spoofing). Обязательный элемент, без него атака невозможна. Атакующий подделывает IP-адрес источника в пакетах запроса, чтобы ответы шли на адрес жертвы.
- Использование уязвимых публичных сервисов. Атакующий сканирует Интернет на наличие неправильно настроенных или уязвимых сервисов (DNS-серверов, NTP-серверов, сервисов Memcached, SSDP и т.п.), которые можно использовать как «усилители». Часто это легитимные серверы организаций. Усиление происходит за счёт того, что маленький запрос на промежуточный уязвимый сервер провоцирует большой ответ, который в результате подмены IP-адреса направляется на адрес жертвы.
- Отражение (reflection). Трафик направляется не напрямую от атакующего или ботнета к жертве, а отражается от сторонних публичных серверов — это маскирует истинный источник атаки и усложняет фильтрацию.
Наиболее эффективны такие атаки при использовании протоколов с UDP-транспортом, из-за отсутствия необходимости создания соединения (connection less). Однако TCP тоже подвержен подобным атакам. Например, атака с помощью пакетов SYN-ACK может быть отражена и усилена во flooding-атаке (подробнее об этом — на сайте Akamai: https://www.akamai.com/blog/security/anatomy-of-a-syn-ack-attack).
Принцип работы DDoS-атак с усилением можно объяснить на примере атаки на DNS-протокол — этот протокол чаще других используется в подобных атаках. Злоумышленник посылает множество DNS-запросов c поддельным обратным IP-адресом жертвы в заголовках. В этом случае ответ на запрос отправляется на IP-адрес жертвы. Поскольку DNS-ответ может быть намного больше запроса, итоговый объём данных, который приходит на сервер жертвы, становится большим и может привести к недоступности. Злоумышленник, имея меньшие ресурсы, может атаковать жертву, обладающую большими ресурсами. Также злоумышленник может использовать заражённые компьютеры (ботнеты), чтобы многократно увеличить мощность атаки.

Рис. 1. Схема атаки с усилением.
Атакующий
Ботнет, управляемый атакующим
Поддельный DNS-запрос
Усиленный DNS-ответ от Open Resolver
Сервер электронной коммерции, ставший жертвой
Для DDoS-атак с усилением также могут использоваться следующие протоколы: TCP, UDP, ICMP, DNS, SSDP/UPnP, NTP, RIPv1, rpcbind, SNMP, SQL RS, L2TP, Memcached.
Главной количественной характеристикой атак с амплификацией является коэффициент усиления (amplification factor). Это значение рассчитывается как отношение размера ответа к размеру запроса. Ниже приведена таблица усиления, которое можно получить при эксплуатации уязвимостей в различных протоколах.
| Протокол | Усиление, раз | Уязвимая команда |
|---|---|---|
| NTP | 994 | Monlist request |
| DNS | 28–92 | DNS server request |
| SNNPv2 | 29 | GetBulk request |
| CharGEN | 350 | Character generation request |
| BitTorrent | 4 | File search |
| RIPv1 | 131 | Malformed request |
| SSDP | 31 | SEARCH request |
| NetBIOS | 4 | Name resolution |
| Quake Network Protocol | 64 | Server info exchange |
| Stream Protocol | 5,5 | Server info exchange |
| memcached | 51200 | GET request with large data |
| WS-discovery | 95 | IoT multicast discovery |
| CLDAP | 50–70 | — |
| RPD | 89 | — |
| SLP | 2200 | Create service |
Наиболее мощного коэффициента усиления в более чем 50 тысяч раз удалось добиться с помощью уязвимого сервиса Memcached. Самый часто используемый протокол — DNS, так как это обязательный протокол в Интернете и чаще всего он открыт на файрволах для корректной работы. Атака возможна из-за неправильной настройки DNS-сервера.
Рассмотрим пример реализации атаки с усилением: уязвимость в протоколе SLP (Service Location Protocol) позволила осуществлять DoS-атаку с коэффициентом усиления в 2200 раз. Уязвимости был присвоен идентификатор CVE-2023-29552 (CVSS: 8,6). Она затрагивала на тот момент больше двух тысяч международных организаций и больше 54 тысяч экземпляров SLP, доступных через Интернет. Туда входили гипервизоры VMware ESXi, принтеры Konica Minolta, маршрутизаторы Planex, интегрированный модуль управления IBM (IMM), SMC IPMI и 665 других типов продуктов.
Запрос от клиента выглядел следующим образом.

Ответ от сервера — следующим.

Для осуществления атаки злоумышленники проводили следующие шаги:
1. Атакующий находит SLP-серверы с открытым UDP-портом 427.
2. Атакующий регистрирует службы до тех пор, пока SLP не отклонит дополнительные запросы.
3. Атакующий подделывает запрос к службе, используя IP-адрес жертвы в качестве исходящего.
4. Атакующий повторяет шаг 3, пока не закончится атака.

«Коэффициент усиления» при этом мог доходить до 2200 раз. Для сравнения, в 2020 году в DoS-атаке на сервисы AWS с использованием протокола CLDAP усиление доходило до 55 раз. (Исследование BitSight).
По данным статистики «Гарда Технологии», за 2025 год наблюдалось следующее распределение DDoS-атак по типам.

Рис. 2. Распределение DDoS-атак по типам в 2025 году (по данным исследования «Гарда Технологии»).
Видно, что атаки типа DNS amplification последовательно увеличивали долю в каждом квартале — и стали основным типом DDoS-атак. Данный вид атаки позволяет с меньшими ресурсами наносить больший ущерб.
Защита
Для защиты от атак с усилением используются различные механизмы. Из них можно выделить следующие:
1. Валидация IP-источника (антиспуфинг). Такая защита может быть выполнена на стороне интернет-провайдера, где расположены серверы атакующего. Всем интернет-провайдерам рекомендуется проверять факт подмены IP-адреса источника и удалять такие пакеты.
2. Отключение или фильтрация трафика уязвимых сервисов на стороне провайдера. Настройка ACL (access control list) на файрволах для доступа к ресурсам только с известных IP-адресов, автономных систем (ASN) или ограничения на основании GeoIP.
3. Использование rate limit на стороне провайдера атакуемого сервиса. Метод ограничения количества пакетов, которые можно отправить с одного узла на сервис в течение определённого времени. Ограничения также могут быть установлены относительно конкретного пользователя — по географическому признаку, по интервалу времени.
4. Использование специализированных сервисов по защите от DoS- и DDoS-атак. Наиболее эффективный метод — использование коммерческих сервисов защиты от DDoS-атак. Такие сервисы применяют комплексный подход: защита строится с помощью специальных аппаратных, программных средств, а также с помощью методов машинного обучения (ML).
Источники:
[1] https://www.akamai.com/blog/security/anatomy-of-a-syn-ack-attack
[2] https://www.bitsight.com/blog/new-high-severity-vulnerability-cve-2023-29552-discovered-service-location-protocol-slp
[3] https://garda.ai/blog/analytics/analitika-ddos-atak-za-q4-i-ves-2025-god
[4] https://qrator.net/library/learning-center/Ddos/What-Are-Amplification-DDoS-Attacks/
[5] http://microsoft.com/en-us/security/blog/2022/05/23/anatomy-of-ddos-amplification-attacks/
[6] https://www.f5.com/labs/articles/old-protocols-new-exploits-ldap-unwittingly-serves-ddos-amplification-attacks-22609
[7] https://d0znpp.medium.com/dns-amplification-attacks-explained-36ed5bd11f9a
Об авторе:
Бекетов Никита Михайлович, ведущий инженер по информационной безопасности uFactor, компания UserGate.