رنين الموت
هجوم "بينغ الموت" هو نوع من الهجمات الإلكترونية على أنظمة الحاسوب، ويتضمن إرسال طلب صدى ICMP مشوه أو خبيث ، وهي رسالة ترتبط عادةً بأداة "بينغ" ، إلى جهاز الحاسوب. [ 1 ] في هذا الهجوم، يرسل المضيف مئات طلبات صدى ICMP بحجم حزمة كبير أو غير قانوني، في محاولة لإخراج المضيف المُستقبِل عن الاتصال أو لإشغاله بالرد على الرسائل. [ 2 ]
يبلغ حجم طلب صدى ICMP المُشكّل بشكل صحيح عادةً 56 بايت ، أو 64 بايت عند احتساب رأس بروتوكول رسائل التحكم في الإنترنت (ICMP)، و84 بايت مع تضمين رأس بروتوكول الإنترنت (IP) الإصدار 4. مع ذلك، قد يصل حجم أي حزمة IPv4 إلى 65,535 بايت. لم تُصمّم بعض أنظمة الحاسوب للتعامل مع حزمة طلب صدى ICMP أكبر من الحد الأقصى لحجم الحزمة، لأن ذلك يُخالف بروتوكول الإنترنت . [ 3 ] [ 4 ] ومثل الحزم الكبيرة الأخرى ذات البنية السليمة، تُجزّأ حزمة "ping of death" إلى مجموعات من 8 بايتات قبل الإرسال. ولكن، عند إعادة تجميع الحاسوب المُستهدف للحزمة المُشوّهة، قد يحدث تجاوز في سعة المخزن المؤقت ، مما يُؤدي إلى تعطل النظام ، وربما يسمح بحقن برمجيات خبيثة .
في الإصدارات الأولى من بروتوكول TCP/IP ، كان من السهل استغلال هذه الثغرة، وقد تؤثر على مجموعة واسعة من الأنظمة، بما في ذلك أنظمة Unix و Linux و Mac و Windows والأجهزة الطرفية. ومع بدء الأنظمة بتصفية طلبات ping الخطيرة عبر جدران الحماية وغيرها من أساليب الكشف، ظهر نوع آخر من هجمات ping يُعرف باسم فيضان ping ، والذي يُغرق النظام المستهدف بكم هائل من طلبات ping، ما يمنع وصول البيانات العادية إليه. يُعد هذا النوع من الهجمات هجومًا أساسيًا لحجب الخدمة .
تم تحييد هجوم "بينغ الموت" إلى حد كبير بفضل التطورات التكنولوجية. فالأجهزة المصنعة بعد عام 1998 مزودة بآليات دفاعية ضد هذه الهجمات، مما يجعلها مقاومة لهذا التهديد تحديدًا. ومع ذلك، وفي تطور ملحوظ، تم اكتشاف نسخة معدلة تستهدف حزم بروتوكول الإنترنت الإصدار السادس (IPv6) على أنظمة ويندوز، مما دفع مايكروسوفت إلى إصدار تحديث أمني في منتصف عام 2013. [ 5 ]
معلومات تفصيلية
يبلغ الحد الأقصى لطول حزمة IPv4، بما في ذلك رأس IP، 65535 (2 ^16 - 1) بايت، [ 3 ] وهو قيدٌ يفرضه استخدام حقل الطول (Length) بعرض 16 بت في رأس IP، والذي يصف الطول الإجمالي للحزمة. عادةً ما تفرض طبقة ربط البيانات حدًا أدنى لحجم الإطار الأقصى (انظر MTU ). في الإيثرنت ، يبلغ هذا الحد عادةً 1500 بايت. في هذه الحالة، تُقسّم حمولة IP الكبيرة إلى عدة حزم IP، تُعرف باسم أجزاء IP ، بحيث لا يتجاوز أي جزء منها الحد المفروض. يقوم مستقبل أجزاء IP بإعادة تجميعها في حزمة IP كاملة، ثم يُكمل معالجتها كالمعتاد.
عند إجراء التجزئة، يجب أن يحمل كل جزء من حزمة بروتوكول الإنترنت (IP) معلومات حول الجزء الذي يحتويه من حزمة بروتوكول الإنترنت الأصلية. تُحفظ هذه المعلومات في حقل "إزاحة الجزء" في رأس حزمة بروتوكول الإنترنت. يبلغ طول هذا الحقل 13 بتًا، ويحتوي على إزاحة البيانات في الجزء الحالي من حزمة بروتوكول الإنترنت الأصلية. تُقاس الإزاحة بوحدات 8 بايت. يسمح هذا بإزاحة قصوى تبلغ 65,528 بايت ((2^ 13 - 1) × 8). بإضافة 20 بايت من رأس حزمة بروتوكول الإنترنت، يصبح الحد الأقصى 65,548 بايت، وهو ما يتجاوز الحد الأقصى لحجم الحزمة. يمكن لمستخدم خبيث إرسال إزاحة جزء غير صالحة تتجاوز الحد الأقصى لطول حزمة بروتوكول الإنترنت الإصدار الرابع (IPv4). عندما يُعيد المُستقبِل تجميع إرسال يحتوي على هذه الإزاحة غير الصالحة، سينتهي به الأمر بحزمة بروتوكول إنترنت أكبر من الحد الأقصى المسموح به وهو 65,535 بايت. قد يؤدي إعادة تجميع هذه الحزمة إلى امتلاء مخازن الذاكرة المؤقتة التي خصصها المُستقبِل للحزمة، مما قد يتسبب في مشاكل مختلفة.
كما يتضح من الوصف أعلاه، فإن المشكلة لا تقتصر على بروتوكول ICMP ، الذي يُستخدم فقط كحمولة بيانات كبيرة بما يكفي لاستغلال المشكلة. إنها مشكلة في عملية إعادة تجميع أجزاء بروتوكول الإنترنت (IP)، والتي قد تحتوي على أي نوع من البروتوكولات ( TCP ، UDP ، IGMP ، إلخ).
يكمن حل المشكلة في إضافة عمليات تحقق في عملية إعادة التجميع. يتحقق هذا التحقق لكل جزء من أجزاء بروتوكول الإنترنت الواردة من أن مجموع حقلي "إزاحة الجزء" و "الطول الإجمالي" في رأس بروتوكول الإنترنت لكل جزء أقل من أو يساوي 65535. إذا كان المجموع أكبر من ذلك، فإن الحزمة غير صالحة ويتم تجاهل جزء بروتوكول الإنترنت. تُجري بعض جدران الحماية هذا التحقق لحماية الأجهزة المضيفة التي لم يتم إصلاح هذا الخلل فيها.
IPv6
في عام 2013، تم اكتشاف ثغرة أمنية تُعرف باسم "Ping of Death" في نظام التشغيل مايكروسوفت ويندوز ، وتستهدف بروتوكول IPv6 . لم يكن بروتوكول TCP/IP في ويندوز يتعامل مع تخصيص الذاكرة بشكل صحيح عند معالجة حزم ICMPv6 الواردة ذات الشكل غير الطبيعي ، مما قد يتسبب في هجمات حجب الخدمة عن بُعد. تم إصلاح هذه الثغرة في التحديث MS13-065 في أغسطس 2013. [ 6 ] [ 7 ] معرف CVE لهذه الثغرة هو CVE - 2013-3183 . [ 8 ]
في عام 2020، تم اكتشاف ثغرة أخرى ( CVE - 2020-16898 ) في بروتوكول ICMPv6 تتعلق بإعلان الموجه ، والتي قد تؤدي حتى إلى تنفيذ التعليمات البرمجية عن بعد . [ 9 ]
انظر أيضاً
مراجع
- ↑ عبد اللهي، أسرين؛ فتحي، محمد (23 يناير 2020). "نظام كشف التسلل لهجمات بينغ الموت في شبكات إنترنت الأشياء" . الاتصالات الشخصية اللاسلكية . 112 (4): 2057-2070 . doi : 10.1007/s11277-020-07139-y . ISSN 0929-6212 . S2CID 213121777 .
- ↑ إليثي، خالد؛ بلاغوفيتش، درازين؛ تشنغ، وانغ؛ سيدلو، بول (1 يناير 2005). "تقنيات هجمات حجب الخدمة: التحليل والتنفيذ والمقارنة" . منشورات كلية علوم وهندسة الحاسوب .
- ١ ٢ ج. بوستل ، محرر. ( سبتمبر ١٩٨١). بروتوكول الإنترنت - مواصفات بروتوكول برنامج الإنترنت التابع لداربا . IETF . doi : 10.17487/RFC0791 . STD 5. RFC 791. IEN 128، 123، 111، 80، 54، 44، 41، 28، 26.المعيار الخامس للإنترنت. يلغي RFC 760. تم تحديثه بواسطة RFC 1349 و 2474 و 6864 .
- ↑ إريكسون، جون (2008). القرصنة: فن الاستغلال ( الطبعة الثانية). سان فرانسيسكو: دار نشر نوستارش. ص 256. ISBN 978-1-59327-144-2.
- ↑ "هجوم DDoS من نوع Ping of death" . كلاود فلير .
- ↑ "نشرة مايكروسوفت الأمنية MS13-065 - هام" . مايكروسوفت. 13 أغسطس 2013. تم الاطلاع عليه في 25 فبراير 2017 .
- ↑ جاكسون، جواب (13 أغسطس 2013). "تحديثات مايكروسوفت ليوم الثلاثاء: عودة مشكلة بينغ الموت، على غرار بروتوكول الإنترنت الإصدار السادس" . مؤرشف من الأصل في 13 فبراير 2019. تم الاطلاع عليه في 25 فبراير 2017 .
- ↑ "CVE - CVE-2013-3183" . مؤسسة MITRE . تم الاطلاع عليه بتاريخ 25 فبراير 2017 .
- ↑ "CVE-2020-16898 - ثغرة أمنية في نظام ويندوز تسمح بتنفيذ التعليمات البرمجية عن بُعد عبر بروتوكول TCP/IP" . مايكروسوفت. ١٣ أكتوبر ٢٠٢٠. تم الاطلاع عليه بتاريخ ١٤ أكتوبر ٢٠٢٠ .
روابط خارجية
- صفحة "رنين الموت" في آلة Wayback (تمت أرشفتها في 6 ديسمبر 1998)
- تنبيه الموت في موقع Insecure.Org
- هجمات حجب الخدمة
