Distributed-Denial-of-Service-Angriffe (DDoS) treten auf, wenn Angreifer eine große Zahl von Geräten einsetzen, um eine Ressource zu überlasten und den Zugriff auf diese Ressource für die legitime Nutzung zu verwehren. Am häufigsten beobachten wir DDoS-Angriffe gegen Websites, Anwendungen oder Dienste, die dem Internet ausgesetzt sind. Sie können sich jedoch auch gegen bestimmte Computer, Gateways oder interne Netzwerkressourcen richten.
Um DDoS-Angriffe zu verhindern, müssen wir zunächst die Unterschiede zwischen den verschiedenen DDoS-Angriffen innerhalb der drei Hauptkategorien volumetrischer, protokollbasierter und anwendungsbezogener DDoS-Angriffe verstehen. Einige Angriffe fallen jedoch außerhalb dieser drei Kategorien, und die meisten Angreifer kombinieren mehrere Methoden, um ihre Angriffe schwerer abwehrbar zu machen.
Auch lesenswert:
- Was ist ein Distributed-Denial-of-Service-Angriff (DDoS)?
- DDoS-Angriffe stoppen: Prävention und Reaktion
- Die besten Anbieter von DDoS-Schutzdiensten
- 10 Netzwerksicherheitsbedrohungen, die jeder kennen sollte
Was sind die wichtigsten Arten von DDoS-Angriffen?
DDoS-Angriffe lassen sich in der Regel in drei Angriffskategorien einteilen:
- Volumetrisch (reines Angriffsvolumen)
- Protokoll (Missbrauch von IT-Protokollen)
- Anwendung (Missbrauch von Anwendungsfunktionen)
Diese drei Klassifizierungen umfassen Dutzende von DDoS-Angriffsarten, etwa UDP-, ICMP-, IP-, TCP- und HTTP-Flood-Angriffe sowie deren Varianten. Im Folgenden behandeln wir die Kategorien und Angriffsarten ausführlich.
Volumetrische DDoS-Angriffe
Volumetrische DDoS-Angriffe versuchen, die Kapazität der Ressource zu überlasten. Server werden mit Anfragen überflutet, Netzwerke mit Datenverkehr überlastet und Datenbanken können mit Aufrufen überfordert werden.
Im Internet zielt ein DDoS-Angriff darauf ab, die Bandbreite einer angegriffenen Website zu sättigen. Die Angriffsgröße wird typischerweise in Bits pro Sekunde gemessen. Zu den volumetrischen DDoS-Angriffen gehören viele verschiedene Flood-Angriffe (UDP, CharGen, ICMP) und missbrauchte Anwendungen.
UDP-Flood-Angriffe
Das User Datagram Protocol (UDP) baut keine Zwei-Wege-Sitzung mit einem Server auf. Stattdessen sendet UDP Datenpakete, ohne auf eine Antwort zu warten.
Diese Eigenschaft schafft die perfekten Voraussetzungen für Flood-Angriffe, bei denen so viele Pakete gesendet werden, dass ein Host überlastet wird, der an seinen Ports auf legitimen UDP-Datenverkehr wartet. Angreifer wissen, dass der Server beim Empfang eines UDP-Pakets an einem beliebigen Port nach einer Anwendung suchen muss, die diesem Port entspricht, und dass die Protokolle automatische Prozesse innerhalb des Servers auslösen.
Angreifer nehmen Server im Internet oder innerhalb eines Netzwerks gezielt über die IP-Adresse und den Port ins Visier, die in den UDP-Paketen enthalten sind. Der Angriff versucht, den Server mit dieser Prozessanforderung zu überlasten oder die Bandbreite des Netzwerks aufzubrauchen.
Bestimmte UDP-Flood-Angriffe können Folgendes verwenden:
- Domain Name Service (DNS)
- Network Time Protocol (NTP)
- Simple Service Discovery Protocol (SSDP)
- Mediendaten wie Audio- oder Videopakete
- Voice-over-IP-Telefoniepakete (VoIP)
- NetBIOS
- Pakete aus Peer-to-Peer-Netzwerken (P2P) wie BitTorrent oder Kad
- Simple Network Management Protocol (SNMP)
- Quote of the Day (QOTD)
- Videospielspezifische Protokolle wie Quake und Steam
Zu den Varianten des UDP-Flood-Angriffs gehören:
- UDP-Fragmentierungs-Flood: Bei dieser Variante des UDP-Flood-Angriffs werden größere, jedoch fragmentierte Pakete an den Opfer-Server gesendet. Der Server versucht, die nicht zusammengehörigen, gefälschten und fragmentierten UDP-Pakete zusammenzusetzen, und kann dabei überlastet werden.
- Spezifische UDP-Amplification-Angriffe: Anstatt eine große Zahl kompromittierter Geräte einzusetzen, können Angreifer eine legitime UDP-Anfrage an eine große Zahl legitimer Server senden und dabei die IP-Adresse des Opfer-Servers fälschen. Die Antworten dieser legitimen Server überlasten das Zielgerät plötzlich. Zu den häufig bei Amplification-Angriffen verwendeten Protokollen gehören NTP, SNMP und SSDP.
CharGEN-Flood
Das 1983 entwickelte CharGEN-Protokoll war für Debugging, Messungen und Tests vorgesehen. Ein anfragender Server löst das Protokoll aus, indem er über Port 19 eine Anfrage per Transmission Control Protocol (TCP) oder UDP sendet. Das empfangende Gerät antwortet dem Server anschließend über dasselbe Protokoll mit:
- Antworten über TCP mit beliebig generierten Zeichen
- Antworten über UDP mit Zufallszahlen
Das sendende Gerät verwirft alle vom Host-Server empfangenen Informationen.
Angreifer fälschen die IP-Adresse des Zielservers und senden eine Flut von Anfragen an internetfähige Geräte, auf denen CharGEN läuft, etwa Drucker und Kopierer. Diese Geräte antworten auf die Anfrage und bombardieren den Server mit Datenverkehr über Port 19. Wenn die Firewall Port 19 nicht blockiert, kann der Server durch den Versuch, den zufälligen Datenverkehr zu analysieren und darauf zu antworten, überlastet werden.
ICMP-(Ping-)Flood
Das Internet Control Message Protocol besteht aus bestimmten Fehlermeldungen und Befehlen mit Betriebsinformationen, die zwischen Netzwerkgeräten ausgetauscht werden, etwa Zeitstempel, „Time Exceeded“-Fehler, Echo Request und Echo Reply. Echo Request und Echo Reply bilden zusammen den Befehl „ping“.
Angreifer überfluten Server mit einer großen Zahl gefälschter Ping-Pakete, ohne auf Antworten zu warten. Das Protokoll verlangt, dass der Server die Anfragen empfängt und darauf antwortet, wodurch sowohl eingehende als auch ausgehende Bandbreite verbraucht wird.
ICMP-Fragmentierungs-Flood
Der ICMP-Fragmentierungs-Flood ist eine Variante des ICMP-Flood-Angriffs und sendet fragmentierte ICMP-Pakete anstelle vollständig gebildeter Befehle. Der Opfer-Server versucht, aus den gefälschten ICMP-Paketen gültige Befehle zu rekonstruieren, und erschöpft Ressourcen, weil er absichtlich nicht zusammengehörige Fragmente miteinander verknüpfen muss.
Angriff durch missbrauchte Anwendungen
Bei Angriffen durch missbrauchte Anwendungen kompromittieren Hacker bestehende, stark frequentierte Anwendungen auf legitimen Servern, etwa P2P-Server. Der Datenverkehr eines oder mehrerer kompromittierter Rechner wird anschließend zum Opfer-Server umgeleitet, und der Hacker verlässt das System, sodass dieses autonom weiterarbeitet.
Da die kompromittierte Anwendung versucht, mit korrekt gebildeten Paketen eine gültige Verbindung herzustellen, lassen die meisten Abwehrtools die Verbindung zu. Der Opfer-Server wird schlicht durch den sprunghaften Anstieg des Datenverkehrs überlastet.
Protokollbasierte DDoS-Angriffe
Anstatt ausschließlich schiere Datenmengen einzusetzen, missbrauchen protokollbasierte DDoS-Angriffe Protokolle, um eine bestimmte Ressource zu überlasten – meist einen Server, manchmal aber auch Firewalls oder Load-Balancer. Diese Angriffe werden häufig in Paketen pro Sekunde gemessen.
IP-Null-Angriff
Alle Pakete, die dem Internet Protocol Version 4 entsprechen, enthalten Header, die angeben sollten, ob das für das Paket verwendete Transportprotokoll TCP, ICMP usw. ist. Angreifer können den Header jedoch auf einen Nullwert setzen. Ohne spezielle Anweisungen, diese Pakete zu verwerfen, verbraucht der Server Ressourcen, um zu ermitteln, wie er die Pakete zustellen soll.
TCP-Flood-Angriffe
Das Transmission Control Protocol (TCP) regelt, wie verschiedene Geräte über ein Netzwerk kommunizieren. Verschiedene TCP-Flood-Angriffe missbrauchen das grundlegende TCP-Protokoll, um Ressourcen durch gefälschte oder fehlerhaft formatierte Pakete zu überlasten.
Um die verschiedenen Angriffe zu verstehen, ist es hilfreich, zunächst die Funktionsweise von TCP zu kennen. Das Transmission Control Protocol benötigt drei Kommunikationssequenzen, um eine Verbindung aufzubauen:
- SYN: Das anfragende Gerät (Endpunkt oder Server) sendet eine synchronisierte Sequenznummer in einem Paket an einen Server oder ein anderes Zielgerät (Endpunkt).
- SYN-ACK: Der Server antwortet auf das SYN-Paket mit einer Antwort, die aus der synchronisierten Sequenznummer plus einer Bestätigungsnummer (ACK) besteht.
- ACK: Das anfragende Gerät sendet eine Antwort-Bestätigungsnummer (ursprüngliche ACK-Nummer + 1) zurück an den Server.
Die Übertragung wird durch eine vierteilige Beendigungssequenz beendet, die aus Folgendem besteht:
- FIN: Das anfragende Gerät sendet eine Sitzungsbeendigungsanforderung (FIN) an den Server.
- ACK: Der Server antwortet dem anfragenden Gerät mit einer ACK-Antwort, und das anfragende Gerät wartet auf den Empfang des FIN-Pakets.
- FIN: Der Server antwortet dem anfragenden Gerät mit einem FIN-Paket (möglicherweise nahezu gleichzeitig).
- ACK: Das anfragende Gerät sendet eine abschließende ACK-Antwort an den Server, und die Sitzung wird geschlossen.
Wenn Server ein unerwartetes TCP-Paket empfangen, senden sie ein RST-Paket (Reset) zurück, um die Kommunikation zurückzusetzen.
Flood-Angriffe, die das TCP-Protokoll missbrauchen, versuchen, Systemressourcen durch fehlerhaft formatierte TCP-Übertragungen zu überlasten.
- SYN-Flood: Der Angreifer sendet viele SYN-Anforderungspakete entweder von einer gefälschten IP-Adresse oder von einem Server, der so eingerichtet ist, dass er Antworten ignoriert. Der Opfer-Server antwortet mit SYN-ACK-Paketen und hält die Kommunikationsbandbreite offen, während er auf die ACK-Antwort wartet.
- SYN-ACK-Flood: Angreifer senden eine große Zahl gefälschter SYN-ACK-Antworten an den Opfer-Server. Der Zielserver bindet Ressourcen, weil er versucht, die Antworten nicht vorhandenen SYN-Anfragen zuzuordnen.
- ACK-Flood: Angreifer senden eine große Zahl gefälschter ACK-Antworten an einen Server. Dieser bindet Ressourcen, weil er versucht, die ACK-Antworten nicht vorhandenen SYN-ACK-Paketen zuzuordnen. Die TCP-PUSH-Funktion kann ebenfalls für diese Art von Angriff verwendet werden.
- ACK-Fragmentierungs-Flood: Bei dieser Variante des ACK-Flood-Angriffs werden fragmentierte Pakete mit der maximalen Größe von 1.500 Bytes verwendet, um die maximale IP-Paketlänge von 65.535 Bytes (einschließlich Header) auszunutzen. Wenn Server und andere Ressourcen wie Router versuchen, die fragmentierten Pakete wieder zusammenzusetzen, überschreitet die Rekonstruktion die zugewiesenen Ressourcen und kann Speicherüberlauffehler oder einen Absturz der Ressource verursachen.
- RST/FIN-Flood: Angreifer verwenden gefälschte RST- oder FIN-Pakete, um Server zu überfluten und Ressourcen zu verbrauchen, während sie versuchen, die Pakete nicht vorhandenen offenen TCP-Sitzungen zuzuordnen.
- Flood mit mehreren gefälschten ACK-Sitzungen: Bei dieser Variante senden Angreifer mehrere ACK-Pakete, gefolgt von RST- oder FIN-Paketen, um echten TCP-Datenverkehr noch besser nachzuahmen und Abwehrmechanismen zu täuschen. Natürlich sind die Pakete gefälscht, und der Server verbraucht Ressourcen, weil er versucht, die gefälschten Pakete nicht vorhandenen offenen TCP-Sitzungen zuzuordnen.
- Flood mit mehreren gefälschten SYN-ACK-Sitzungen: Bei dieser Variante werden mehrere SYN- und ACK-Pakete verwendet, ebenfalls gefolgt von RST- oder FIN-Paketen. Wie beim Flood mit mehreren gefälschten ACK-Sitzungen versuchen die gefälschten Pakete, legitimen TCP-Datenverkehr nachzuahmen, und verschwenden Serverressourcen, weil sie versuchen, gefälschte Pakete dem legitimen Datenverkehr zuzuordnen.
- Synonymer IP-Angriff: Für diese Methode fälschen Angreifer SYN-Pakete, die sowohl für die Quell- als auch für die Ziel-IP-Adresse des Pakets die IP-Adresse des Opfer-Servers verwenden. Das unsinnige Paket verbraucht Ressourcen, während der Server entweder versucht, auf sich selbst zu antworten (auch als Local-Area-Network-Denial- oder LAND-Angriff bezeichnet) oder den Widerspruch aufzulösen, ein Paket von sich selbst zu empfangen, das sich auf eine offene Kommunikation mit sich selbst in TCP-Sitzungen bezieht, die er nicht zuordnen kann.
Sitzungsangriff
Angreifer müssen keine gefälschten IP-Adressen oder Pakete verwenden, um einen DDoS-Angriff durchzuführen. Bei einem Sitzungsangriff wird eine Reihe von Bots eingesetzt, um den Quell-IP-Adressbereich zu erreichen oder zu überschreiten, und es werden legitime TCP-Sitzungen mit dem Zielserver initiiert. Die legitime TCP-Sitzung von echten IP-Adressen entgeht der DDoS-Erkennung. Anschließend verzögert der Angriff jedoch ACK-Pakete, um Bandbreite zu verbrauchen und Ressourcen für die Aufrechterhaltung der leeren Sitzungen zu erschöpfen.
Slowloris
Ähnlich wie beim Sitzungsangriff versucht der Slowloris-Angriff, Serverressourcen durch leere Kommunikation zu verbrauchen. Bei diesem Angriff senden die Angreifer teilweise HTTP-Anfragen an einen Webserver, um möglichst viele Sitzungen so lange wie möglich offen zu halten. Diese Angriffe benötigen sehr wenig Bandbreite und können schwer zu erkennen sein.
Ping of Death
Der Ping-of-Death-Angriff missbraucht ähnlich wie der ACK-Fragmentierungs-Flood die maximale IP-Paketlänge von 65.535 Bytes (einschließlich Header). Da die maximale Frame-Größe für das Senden von Daten über ein Ethernet-Netzwerk typischerweise auf 1.500 Bytes festgelegt ist, senden die Angreifer mehrere IP-Fragmente, die der Ethernet-Beschränkung entsprechen, sich jedoch zu einem Paket zusammensetzen, das die maximale IP-Paketlänge überschreitet. Beim Wiederzusammensetzen der IP-Fragmente durch den empfangenden Computer können die für das Paket zugewiesenen Speicherpuffer überlaufen oder der Computer abstürzen.
Smurf-Angriff
Das als Smurf bezeichnete Schadprogramm nutzt die IP- und ICMP-Protokolle aus, um eine große Zahl gefälschter ICMP-Ping-Anfragen an die Broadcast-Adresse eines Routers mit der IP-Adresse des Zielgeräts zu senden. Jedes Gerät im Netzwerk antwortet auf die Ping-Anfrage und kann das empfangende Gerät überlasten. Seit 1999 leiten die meisten Router standardmäßig keine an die Broadcast-Adresse gesendeten Pakete weiter, weshalb dieser Angriff weniger effektiv ist.
Fraggle-Angriff
Fraggle-Angriffe sind eine Variante des Smurf-Angriffs. Sie fälschen UDP-Pakete statt ICMP-Pakete, um den Opfercomputer durch das Anvisieren der Broadcast-Adresse eines Netzwerkrouters mit Datenverkehr zu überlasten. Jedes Gerät im Netzwerk antwortet auf die UDP-Anfragen und kann das empfangende Gerät überlasten. Seit 1999 leiten die meisten modernen Router standardmäßig keine an die Broadcast-Adresse gesendeten Pakete weiter, wodurch die Effektivität dieses Angriffs sinkt.
Low Orbit Ion Cannon (LOIC)
Die Open-Source-Software Low Orbit Ion Cannon wurde als Tool zum Belastungstest von Netzwerken entwickelt, das eine große Zahl von Paketen (UPD, TCP, HTTP) an ein Zielgerät sendet. Leider setzen Angreifer diesen Angriff in Botnetzen ein, um DDoS-Angriffe auszuführen.
High Orbit Ion Cannon (HOIC)
Die Anwendung High Orbit Ion Cannon ersetzte Low Orbit Ion Cannon durch eine öffentlich verfügbare Anwendung, die gleichzeitig eine große Zahl von GET- und HTTP-POST-Anfragen an bis zu 256 verschiedene Domains senden kann. HOIC kann bei böswilligem Einsatz durch Angreifer leistungsfähiger und störender sein als LOIC.
DDoS-Angriffe auf Anwendungsebene
DDoS-Angriffe auf Anwendungsebene zielen auf Schwachstellen in Anwendungen ab, um die Anwendung selbst zum Absturz zu bringen. Im Gegensatz zu anderen Angriffen, die auf die Störung der Infrastruktur abzielen, konzentriert sich dieser Angriff auf die Software der Schicht 7. Er kann jedoch auch zu überlasteten CPUs oder erschöpftem Speicher führen, was den Server und andere Anwendungen beeinträchtigt. Das Ausmaß eines DDoS-Angriffs auf Anwendungsebene wird in Anfragen pro Sekunde gemessen.
Beispielsweise können rechenintensive Prozesse wie das Hinzufügen eines Artikels zu einem Einkaufswagen oder der Gang zur Kasse durch zahlreiche gleichzeitige Anfragen missbraucht werden, um die Grenzen des Programms oder die Ressourcen des Hostcomputers zu überlasten. Andere Angriffe zielen auf bestimmte Schwachstellen in Software ab oder verwenden SQL-Injektionen, um Datenbanken zu stören.
Zu den DDoS-Angriffen auf Anwendungsebene mit spezifischen Bezeichnungen gehören:
HTTP-Flood-Angriffe
HTTP-Flood-Angriffe missbrauchen HTTP-Befehle, um Websites, die sie hostenden Server und die für den Zugriff auf sie verwendete Bandbreite zu überlasten. Die bei diesen Angriffen verwendeten Bots können mehrere Anfragen nacheinander senden, sodass die große Zahl von Rechnern im Botnetz den Datenverkehr für die Zielwebsite exponentiell erhöht.
- GET-Angriffe: Angreifer verwenden ein Botnetz, um eine große Zahl gleichzeitiger GET-Anfragen für große Dateien wie umfangreiche PDF-Dateien oder Videos zu senden.
- POST-Angriffe: Eine große Zahl von Bots sendet eine große Zahl gleichzeitiger POST-Anfragen, die große Dateien zur Speicherung auf dem Zielserver enthalten.
- Low-and-Slow-POST-Angriffe: Diese Angriffe werden häufig mit dem Tool R-U-Dead-Yet? (R.U.D.Y.) ausgeführt. Die Angreifer senden HTTP-POST-Anfragen, die angeben, dass große Datenmengen übertragen werden, senden dann aber sehr langsam winzige Datenmengen. Der Angriff umgeht DDoS-Abwehrmaßnahmen, die nach Angriffen mit hohem Volumen suchen, und bindet Ressourcen auf dem Server.
- Angriff mit einer einzelnen Sitzung oder Anfrage: Da viele DDoS-Abwehrmaßnahmen inzwischen große Mengen eingehender Pakete blockieren, nutzen Angreifer stattdessen eine Schlupflücke in HTTP 1.1, um viele verschiedene Anfragen in ein einzelnes HTTP-Paket aufzunehmen.
- Fragmentierter HTTP-Flood: Statt große Mengen gültiger Anfragen zu senden, stellen Botnetze gültige HTTP-Verbindungen her und können die HTTP-Pakete in winzige Fragmente aufteilen, die so langsam gesendet werden, wie es der Server zulässt. Diese Form des Low-and-Slow-Angriffs verwendet eine Paket-Rate, die für viele DDoS-Abwehrmaßnahmen sicher erscheint. Die Software oder der Server hält die Sitzung jedoch aktiv und verbraucht durch reservierte Bandbreite Ressourcen. Das Tool Slowloris ermöglicht diese Art von Angriff.
- Rekursiver GET-Flood: Angreifer versuchen, Server zu überlasten, indem sie lange Listen von Seiten oder Bildern anfordern. Der Angriff wirkt wie normales Surfverhalten, doch das Botnetz verbraucht lediglich Ressourcen, die nun nicht für legitimen Datenverkehr genutzt werden können.
- Zufälliger rekursiver GET-Flood: Als Variante des rekursiven GET-Floods randomisiert dieser Angriff die angeforderten Seiten, um einer Erkennung zu entgehen.
ReDoS
Der Regular-Expression-Denial-of-Service-Angriff versucht, algorithmisch hochkomplexe Suchmuster anzufordern, die Ressourcen verschwenden oder sogar Systemabstürze verursachen.
Gibt es weitere Arten von DDoS-Angriffen?
Obwohl volumetrische Angriffe, Protokollangriffe und Angriffe auf Anwendungsebene die häufigsten Formen von DDoS-Angriffen darstellen, lassen sich einige Angriffe nicht eindeutig kategorisieren.
Advanced Persistent DoS (APDoS)
APDoS ist eine Angriffsart, die von Hackern eingesetzt wird, die schweren Schaden verursachen wollen. Dabei kommen verschiedene Angriffsstile wie HTTP-Flooding und SYN-Flooding zum Einsatz, und regelmäßig werden mehrere Angriffsvektoren anvisiert, die Millionen von Anfragen pro Sekunde aussenden. APDoS-Angriffe können wochenlang andauern, vor allem weil der Hacker jederzeit die Taktik wechseln und Ablenkungsmanöver erzeugen kann, um Sicherheitsmaßnahmen zu umgehen.
Multi-Vektor-Angriffe
Angreifer können mehrere gleichzeitige Angriffe einsetzen, um einen DDoS-Angriff auszuführen. Beispielsweise könnte ein Angreifer einen volumetrischen Angriff verwenden, um die Verteidiger abzulenken, während er gleichzeitig von einem anderen Botnetz aus einen HTTP-Flood-Angriff mit geringer Bandbreite ausführt.
Zero-Day-DDoS-Angriffe
Angreifer können bisher nicht offengelegte Schwachstellen in Anwendungen, Protokollen oder Hardware entdecken und einen DDoS-Angriff ausführen. Bei der Ausnutzung einer neuen Schwachstelle handelt es sich um einen Zero-Day-Angriff.
Fazit: DDoS-Angriffe stoppen und verhindern
Wir müssen die Arten von DDoS-Angriffen verstehen, um sie stoppen zu können. Eine große Vielfalt an Ressourcen kann durch eine noch größere Vielfalt an DDoS-Angriffen gefährdet werden. Sicherheits- und Betriebsteams müssen zusammenarbeiten, um die Zugänglichkeit und Leistung der Ressource gegen ihre Sicherheit und Risiken abzuwägen.
Redundanz wird für die Abwehr und Wiederherstellung nach DDoS-Angriffen von entscheidender Bedeutung sein. Engagierte Angreifer haben jedoch bereits mehrere Webserver gleichzeitig angegriffen, sodass Load Balancer und Redundanz nicht ausreichen werden. DDoS-Angriffe mit Rekordvolumen machen Schlagzeilen und veranschaulichen das enorme Potenzial des Volumens webbasierter DDoS-Angriffe:
- Google blockierte 46 Millionen Anfragen bei einem der größten Layer-7-DDoS-Angriffe.
- Akamai blockierte einen Datenverkehrsprung von 809 Millionen Paketen pro Sekunde.
- Impervia blockierte einen Angriff mit insgesamt 25,3 Milliarden Anfragen über einen Zeitraum von vier Stunden.
Die Abwehr dieser Angriffe erfordert eine sich überschneidende und unterstützende Kombination aus der Härtung von Geräten, Redundanz, Anti-DDoS-Tools und Anti-DDoS-Diensten – und möglicherweise die Unterstützung durch einen Dienst zur DDoS-Prävention und -Reaktion.
Weiterlesen:





