شاید بیشتر مدیران شبكهها و علاقه مندان به امنیت اسم حملاتی موسوم به DOS را در سالهای اخیر شنیده باشند. اما بیشتر آنها ندانند DOS چگونه عمل میكند و پیامدهای ناشی از این حمله چیست ؟ گروهی نیز تفكرات نادرسی از حملات DOS در ذهن دارند و فكر میكنند كه می توان با استفاده از یك دیوار آتش نرمافزاری یا برنامههایی دیگر از این قبیل با حملات DOS و DDOS مقابله كرد و جلوی آن را گرفت. بسیاری از سایتهای بزرگ نیز در حال حاضر قادر به مقابله با حملات DOS نیستند زیرا این حملات به نوع متفاوتی سازماندهی میشوند و در بیشتر اوقات با ایجاد ترافیكی بالا لشكری از Packet های TCP را به سمت سرویسهای خدمات دهنده سرازیر میكنند. به عنوان مثال در هنگام به وجود آمدن و شناسایی ویروس Blaster پس از آلوده شدن صدها هزار كامپیوتر در سراسر دنیا بوسیله این كرم كامپیوتری كه از یك ضعف در سیستم عاملهای ویندوز مایكروسافت استفاده میكرد، خبری با این عنوان كه این ویروس در روز ۲۰ اگوست شروع به فرستادن پاكتهایی به سمت سایت windowsupdate.com مینماید در رسانههای امنیتی انتشار یافت كه در پی آن مسئولین امنیتی مایكروسافت چارهای جز از كار انداختن سایت Windowsupdate.com و حذف آن از DNSهای جهانی ندیدند. با اینكه آنها تا آخرین لحظات از عنوان كردن روش خود یعنی از كار انداختن سایت مورد نظر خودداری مینمودند، اما قابل پیشبینی بود كه به هیچ وجه سرویسهای خدمات دهنده مایكروسافت نیز قادر به مقابله با این حجم ترافیك بالا نخواهند بود و دیر یا زود از سرویس دهی باز میمانند. چگونگی عملكرد ویروس Blaster برای ایجاد یك حمله DOS ۱- در طی یك هفته ویروس Blaster انتشار یافت و حدود ۵۰۰۰۰ هزار ماشین را در سراسر دنیا آلوده ساخت. ۲- پس از رسیدن به روزی كه كرم Blaster برای آن تاریخ برنامهریزی شده بود، قرار بر این بود كه ماشینهای آلوده از سراسر دنیا شروع به ارسال پاكتهایی به پورت ۸۰ سایت www.windowsupdate.com كنند كه یكی از سایتهای مایكروسافت میباشد در نتیجه با مشغول شدن سرویس دهندگان سایت برای رسیدگی به درخواستهای ماشینهای آلوده امكان جوابگویی به درخواستهای مشتریان واقعی نبود و همین باعث به وجود آمدن یك حمله DOS میشد.امروزه نسل جدیدی از حملات DOS به وجود آمدهاند كه DDOS نام گرفتهاند. این حملات نوع گسترش یافته حملات DOS هستند كه از اواخر سال ۱۹۹۹ مورد استفاده قرار گرفتهاند . در سال ۲۰۰۰ حملات DDOS توسط نفوذگران برای از كار انداختن و حمله به سایتهای بزرگی مانند, e-Bay CNN , Amazon مورد استفاده قرار گرفته است. بررسی حملات D.D.O.S در چند ماه گذشته در گیرودار دادگاه جنجالی شركت SCO سایت این شركت توسط طرفداران سیستم عاملهای لینوكس و كدباز مورد حمله DDOS قرار گرفت و برای چند روز از كار افتاد، این حمله یكی از بیسابقهترین و سختترین حملات DDOS در چند سال اخیر محسوب میشود.همانطور كه در شكل مشاهده میكنید این حملات از تاریخ چهارشنبه ۱۰ دسامبر و در ساعت ۳:۲۰ شروع شده كه تعداد پاكتهای ارسالی ۳۴۰۰۰ پاكت در ثانیه بوده است. در روز پنجشنبه ۱۱ دسامبر و در ساعت ۲:۵۰ صبح حمله كنندگان دست به حمله دیگری زدند این بار با هزاران ماشین از سراسر دنیا سرویس Ftp و WEB شركت Sco را با آدرس های UnXis, Inc. | Highly reliable platforms for "always on" business systems و Ftp.Sco.com مورد حمله SYN Flood قرار دادند.تعداد درخواستها برای حمله در این روز به حداكثر خود یعنی ۵۰۰۰۰ درخواست در ثانیه رسید و بالاخره در ساعت ۱۰:۴۵ روز پنجشنبه شركت Sco مجبور به حذف ماشین سرویس دهنده وب خود شد تا با این كار از ورود درخواستهای حمله كنندگان برای اتصال به این ماشین جلوگیری كند.این روزها نسل جدیدی از ویروس ها كه پس از Blaster به وجود می آیند از تكنیك DOS برای حمله به اهداف خود استفاده میكنند . این كرم های اینترنتی پس از آلوده كردن تعداد زیادی ماشین در سراسر دنیا در تاریخی خاص شروع به ارسال پكت به سوی اهداف از قبل تعیین شده میكنند و حمله ای را به صورت DOS به وجود می آورند مانند انواع ویروس MY. doom . این حملات به علت گستردگی ارسال درخواستها ترافیك زیادی را بر روی اینترنت ایجاد میكنند و شركت های مورد حمله قرار گرفته كار زیادی در جهت مقابله با آن نمیتوانند انجام دهند.در مورد دیگر می توان به ویروسCycle اشاره كرد كه یك ویروس ایرانی بود و در اهداف خود را به همین وسیله مورد حمله قرار می داد.با بررسی این حملات میتوان نتیجه گرفت با این كه در روش DDOS از تكنیكهای ساده و قدیمی استفاده میشود اما میتوان با ترتیب دادن حملات گسترش یافته شركتهای بزرگی مانند Microsoft و Sco را نیز دچار مشكل كرد تا جایی كه تنها چارهای كه برای مسئولین امنیتی این شركتها باقی می ماند قطع ارتباط ماشینهایی است كه مورد حمله قرار گرفتهاند.در ادامه به بررسی روشنتری از حملات DOS و آشنایی با چگونگی عملكرد پروتكل TCP میپردازیم. سپس انواع حملات DOS را طبقهبندی كرده و تشریح میكنیم و ابزاری كه نفوذگران از آن برای ایجاد این حملات استفاده میكنند را معرفی خواهیم كرد. D.O.S (Denial Of Service Attack) حملهای كه باعث جلوگیری از كار یك سرویس یا مانع دسترسی به منابعی شود را حمله DOS گویند . به عنوان مثال حملات D.O.S بر روی ماشینهای سرویس دهنده وب ممكن است منجرب به این شود كه سرویس دهنده قادر به سرویس دهی به مشتریان نباشد. یا پر كردن پهنای باند یك ماشین باعث قطع ارتباط این ماشین با شبكه اصلی می شود.برای بررسی دقیقتر و بیان نحوه عملكرد حملات D.O.S احتیاج به بررسی پاكتهای TCP و چگونگی برقراری ارتباط تحت پروتكل TCP/IP است كه در این مقاله به بررسی اجمالی از آن می پردازیم . بررسی اجزای داخل یك پكت TCP : اجزای داخلی یك پكت TCP شامل اطلاعاتی در مورد درگاه مبدا درگاه مقصد شماره رشته داده ها و... میباشد كه باعث میشود اطلاعات در مسیر اینترنت جا به جا شوند. بررسی عملكرد پروتكل TCP سه مرحله اصلی دست دادن یا برقراری ارتباط بین یك سرویس دهنده و یك مشتری: در این شكل سرویس دهنده(Server) با اسم TCP B و مشتری(Client) با اسمTCP A نشان داده شده است. ۱ - مشتری پكت TCP را با علامت SYN برای سرویس دهنده ارسال می نماید . این پكت باعث می شود سرویس دهنده متوجه گردد كه مشتری درخواست ارسال اطلاعات را دارد. در این هنگام مشتری منتظر جواب از سوی سرویس دهنده باقی میماند تا در صورت برگشت جواب اطلاعات را ارسال كند . ۲ - سرویس دهنده پس از دریافت در خواست مشتری یك پكت را با علامت SYN/ACK در پاسخ برای مشتری ارسال مینماید. این پكت نشان دهنده اجازه برقراری ارتباط و ارسال اطلاعات میباشد. ۳- مشتری پس از دریافت پكت از سوی سرویس دهنده یك ACK برای سرویس دهنده ارسال میكند . ۴ - سپس مشتری اقدام به ارسال اطلاعات میكند.