分享
**拒绝服务(DoS)**是历史最悠久且最顽固的网络攻击形式之一。其目的很简单:拒绝提供合法服务。
拒绝服务攻击的形式
DoS 攻击主要通过以下技术实现:
- 洪水攻击:一种协同攻击,通过向负责支持该服务的服务器发送超过其处理能力的流量,导致服务器过载
- 利用漏洞:特定消息(称为漏洞利用)会通过耗尽服务的计算资源使其无法使用,具体方式包括诱发无限循环、降低运行速度、导致崩溃、系统冻结或强制重启应用程序。
因此,攻击者会利用漏洞或对网络带宽、CPU 和内存等资源进行超载攻击,直到目标系统无法再为客户提供服务为止。
这种攻击最有效的形式之一是其分布式形式——分布式拒绝服务(DDoS)——攻击者入侵并控制多台机器,然后协调对受害者的攻击。通常,使用上述 洪水攻击 方法的攻击属于 DDoS 攻击。
DoS 和 DDoS 攻击难以追踪且破坏力极强,其历史可追溯至商业互联网的诞生,并不断演变为更现代化、更有效的拒绝服务手段,例如最近在协调此类攻击时引入了人工智能和云技术。
那么,DoS 攻击是如何开始的呢?
设备是如何被招募、入侵和利用的
您可能听说过僵尸网络以及免费 VPN 的风险。下载隐藏在合法服务背后的恶意程序是设备被黑客攻击的最常见方式之一,这让我们想起了 Reddit 论坛中的一句哲学箴言:如果服务是免费的,那么你就是产品。
DDoS 攻击(即 DoS 攻击的分布式形式,目前是最常见的形式)背后的基本思路,首先是调动足够的计算能力,使受害者的服务过载。这是通过劫持易受攻击的设备并在其上安装恶意软件来实现的,这使得攻击主谋能够远程控制该设备。
这组被劫持的计算机、服务器和物联网设备被称为僵尸网络,它是网络犯罪分子的“计算大军”。其次,对这个计算机国家的入侵有助于使攻击来源匿名化,这意味着那些对 DDoS 攻击负责的人很少会为其罪行承担责任。
因此,在下载“免费”VPN或网络服务之前,请考虑这样一个事实:您的设备可能会被劫持到犯罪 botnet 中,并且在您不知情的情况下,各种非法活动——尤其是 DDoS 攻击——可能会与您的 IP 地址相关联。
DoS 攻击架构
下面是一个分布式架构的示例:攻击者通过处理程序入侵多台机器,在保持自身匿名的同时,将罪责归咎于被招募加入僵尸网络的机器所有者。

图 1.1 - 处理程序/代理架构。
处理程序作为攻击者与受感染机器之间的中间服务器,其核心理念在于使追踪负责此次攻击的黑客或团伙变得困难。因此,代理机器——这些前线“士兵”——会直接响应控制服务器,通过漏洞利用或洪水攻击对受害者发起DoS或DDoS攻击。当然,这些处理程序都由攻击者控制。
代理和处理程序有什么共同点?通常,薄弱的网络安全策略,例如:
- 弱密码或默认密码
- 防火墙配置不当
- 未安装安全补丁的过时系统。
此外,社会工程学也是入侵和控制设备最有效的方式之一。犯罪分子通常会伪造公司内部通信,诱使用户安装恶意软件,操纵员工提供对公司系统的特权访问权限,或者直接通过电子邮件发送恶意链接。
云计算、人工智能与 DoS 市场的革命
云端风险
没有人愿意回忆 COVID-19 大流行那几年:封城、经济危机、公共医疗系统不堪重负以及死亡……确实,那几年过得非常煎熬。但有一个持久的影响——对某些人来说或许是积极的——就是居家办公的加速普及。
然而,居家办公意味着,在几乎所有可能的情况下,都需要远程访问公司的系统。这反过来又意味着云中服务的可用性。
粗略地说,我们可以将云概括为位于全球各地大型数据中心内、用于托管和提供商业服务的极其强大的机器。换句话说,该服务并非运行在您的机器或公司服务器上,而是运行在 AWS、Microsoft Azure 和 Google Cloud 等云服务提供商的机器上。
通常,一家公司会聘请 两家、三家或更多云服务提供商 来托管其服务。不过,每种云服务都有不同的设置、权限和日志。这种分散处理可能会导致安全方面出现不一致。更重要的是,云服务的广泛采用增加了潜在的攻击面。
由此可见,DoS 攻击方法会随着当时最先进的技术而不断演变。
家用电脑
在 20 世纪 90 年代和 21 世纪初,家用电脑的普及催生了自复制蠕虫和其他恶意软件,例如 Phatbot,它们入侵 Windows 系统并被用于构建僵尸网络。
物联网
2010 年至 2015 年间,物联网 (IoT) 设备革命使存在安全漏洞的设备数量大幅增加,并引发了诸如 Mirai 之类的标志性案例。
云服务
2020 年后,云服务的广泛采用既带来了新的可能性,也带来了新的风险。如今,体量型攻击可以针对关键的云服务发起,利用其弹性特性,将 DDoS 攻击转变为一种经济攻击:云服务虽然支持流量,但会对每次请求收取费用。
AI 加速风险
与此同时,人工智能已在这些攻击中发挥了核心作用。以往需要黑客或团伙手动协调的攻击,如今已通过机器学习算法实现自动化。这些系统会实时分析防御措施,并在几秒内调整攻击策略,从而增强其抗攻击能力。此外,通过FraudGPT和WormGPT等模型实现的普及化,使得即使是初学者也能轻松获得攻击工具。如今,脚本小子们开始与大型语言模型(LLMs)进行配对编程,即使他们的技术培训水平较低,也大大增强了其影响力。
AI 正在彻底改变市场
因此,云计算与人工智能的结合彻底改变了 DDoS 市场:云计算带来了规模和经济效益,而人工智能则提供了适应性和易用性。
最后但同样重要的是,我们正在讨论一个DDoS市场:正如我们可以按月租用流媒体和云存储服务一样,Telegram频道上也提供了可按需发起DDoS攻击的犯罪市场。
确实,在“黑色星期五”攻击你的竞争对手,甚至每秒向你最讨厌的对手发送数百万次 HTTP 请求,从未如此简单。

DoS 攻击的历史
日期 | Description | Tech Stack | Responsible(s) |
|---|---|---|---|
2003-2004 | Emergence of the Phatbot [1] worm, which exploited vulnerabilities in Windows systems to control millions of machines, used for spam, credential theft, and massive DDoS attacks. | Exploiting vulnerabilities in Windows + self-replicating worms | No clear central authorship |
2016 | The Mirai [2] botnet, made up of millions of insecure IoT devices (cameras, routers, DVRs), was used in an attack against DynDNS, which resulted in the shutdown of global services such as Netflix & Amazon. | Exploitation of default passwords on IoT devices, creation of a massive botnet, and distributed volumetric attack | In 2017, Paras Jha, Josiah White, and Dalton Norman pleaded guilty to crimes related to the Mirai botnet. [45] By assisting the government in other investigations, they were sentenced to probation and community service without |
2016 | Exploitation of the TR-069 protocol, used by modems for remote management. Malicious files sent caused a mass reboot of millions of devices in Europe | Exploitation of the TR-069 (CWMP) protocol, sending malicious SOAP payloads [2]. | Daniel Kaye (“SpiderMan”), British hacker hired to attack a Liberian telecom company. He ended up shutting down the entire internet in Liberia. |
2018 | GitHub suffered one of the largest DDoS attacks in history at the time, with peaks of 1.3 Tbps, exploiting open memcached servers on the internet. | Memcached amplification [3] (reflection and amplification via UDP) | Not attributed to a specific group; likely operators of rented botnets (DDoS-for-hire) |
2022 | During the Russia–Ukraine war, Telegram channels coordinated DDoS attacks against government websites, banks, and private companies in both countries | Distributed botnets + coordination via Telegram bots | Killnet (pro-Russia) and the IT Army of Ukraine (pro-Ukraine) |
2022 | During the Russia–Ukraine war, Telegram channels coordinated DDoS attacks against government websites, banks, and private companies in both countries | Distributed botnets + coordination via Telegram bots | Killnet (pro-Russia) and the IT Army of Ukraine (pro-Ukraine) |
2023 | Discovery and exploitation of the HTTP/2 Rapid Reset Attack [4], in which multiple connections are opened and quickly canceled, overloading modern web servers | HTTP/2 protocol, exploitation of the pipelining mechanism and stream reset | The attack was claimed by the pro-Russia hacker activist group NoName05617 |
2025 | The social network X (formerly Twitter) was the target of a massive DDoS attack, which sought to draw political attention and cause media chaos | Botnets distributed across cloud servers + coordination on Telegram, using modern L3/L4/L7 flooding [5] techniques | Dark Storm Team, a pro-Palestinian hacker activist group. |
注意: 黑客活动家团体对攻击事件的责任声明不足以证明其为攻击的实施者。必须记住,DDoS 攻击服务市场确实存在,而且不同的团体——无论其背后是否有政治动机——都在争夺媒体关注、支持者和资金。
为何 DoS 攻击难以应对
应对 DoS 和 DDoS 攻击是当代数字安全领域面临的最大挑战之一。原因包括技术限制以及经济和社会因素等。主要困难包括:
攻击的可扩展性
云服务提供商能够处理数百万个并发连接,而不会导致服务中断。然而,处理的每条额外请求都会产生成本——而这些成本将转嫁给目标公司。因此,流量攻击不仅会导致服务不可用,还会造成巨额经济损失,从而将 DDoS 转变为一种金融武器。
有限的追踪
攻击中常用的经典技术之一是IP 欺骗。在此技术中,攻击者会伪造所发送数据包中的源 IP 地址,使其看起来像是来自其他地方。结合处理程序(中间服务器)和分布式网络的使用,这使得很难识别攻击的真正发起者。结果往往是,调查最终只能追踪到代理机器——即被劫持用于组成僵尸网络的机器——而无法追踪到策划 DDoS 攻击的攻击者。
合法流量与非法流量之间的相似性
区分真实用户和机器人是 DDoS 防御中最复杂的方面之一。这是因为 攻击者 不会发送“奇怪”或易于识别的数据包,而是 模拟完全有效的请求,使用与合法访问相同的协议(HTTP/HTTPS、DNS)、端口和数据格式。通常,这些数据包具有正确的头信息、有效的令牌,甚至遵循典型的人类用户浏览模式。
例如,在第 7 层攻击中,机器人发出的简单 GET 或 POST 请求与人类发出的请求完全相同。此外,一些团队还应用了机器学习技术,通过分析真实流量并生成模拟真实流量的模式——重现访问节奏、高峰时段,甚至 API 交互。因此,从本质上讲,犯罪流量往往与合法流量难以区分,它们来自各种来源,其行为模式与合法用户相似,两者之间的唯一明显区别在于规模——即每秒的请求数量。
攻击面扩大
在当前形势下,对多家云服务提供商的依赖、缺乏安全补丁的物联网设备激增以及第三方 API 的爆炸式增长,都导致了更多安全漏洞的产生。 API 的情况尤为关键:由于通信是机器与机器之间的,因此区分合法流量和恶意流量特别困难。攻击者可以模拟正确的请求(包含有效的变量和令牌),并大规模地利用这些请求来耗尽系统资源。
黑客之间的竞争
DDoS 攻击的幕后黑手很少能查明。某些组织可能会为自己并未实际实施的攻击认领责任,仅仅是为了博取恶名。由于攻击是匿名协调进行的,通常通过 Telegram 等渠道,因此“作者”并不等同于“真相”。此外,由于僵尸网络会使代理机器的所有者受到牵连,因此将攻击正确归咎于负责的黑客或团伙变得更加难以确定。
结论
DoS 和 DDoS 攻击随着互联网本身的发展而不断演变。虽然它们最初只是粗糙的流量过载攻击,但如今已结合了全球规模、自动化和人工智能,变得更加复杂且更具韧性。
网络犯罪的“大众化”现象如今在 Telegram 频道上被公开兜售,包括“DDoS 即服务”方案、加密货币支付,甚至还有经过训练可协助创建恶意软件的大型语言模型(LLMs),例如 FraudGPT 和 WormGPT,这些都降低了 DDoS 攻击的准入门槛。
正如 Radware 威胁报告 [7] 所示,2023 年至 2024 年间,Web DDoS 攻击增加了 550%,而 网络 DDoS 攻击增加了 120%。随着云市场的扩张,我们的攻击面也在不断扩大,而未来的前景与 30 年前一样: 随着新功能的出现,新的漏洞随之产生,这些漏洞会被利用、被修复,然后再次被利用——这种永无止境的“猫鼠游戏”正是推动数字安全发展的动力。
归根结底,DDoS 不仅仅是一个技术问题——它是互联网本身的缩影:开放、强大且脆弱,这提醒我们,韧性必须与威胁一样快速演进。
参考资料
-
Phatbot - Science Direct
-
Mirai僵尸网络是什么? - Malwarebytes
-
TR-069 的工作原理 - Made4it
-
SOAP 7大漏洞 - Brightsec
-
Memcached DDoS 攻击 - Cloudflare
-
快速重置 DDoS 攻击 - Cloudflare
-
什么是第 3、4 和 7 层? - Prophaze
DDoS:常见问题解答
DoS 攻击通过向服务器或网络发送过量的流量来压垮其资源。其目的是通过耗尽带宽或系统容量,使网站、服务或应用程序暂时无法供真实用户使用。
DoS 攻击来自单一来源,而 DDoS(分布式拒绝服务)则利用全球数百或数千台受感染的设备。 DDoS 攻击难以追踪和防御,因为它们表现为来自许多终端节点的合法流量。
VPN 可以隐藏您的真实 IP 地址,让攻击者更难直接针对您的设备发起攻击。像 NymVPN 这样的去中心化 VPN 通过将数据路由到混合网络(mixnets)来提供更强的保护,因此攻击者甚至无法识别或追踪您的连接来源。
请立即断开连接,重启路由器,并联系您的互联网服务提供商(ISP)或主机服务商。切换网络或使用 VPN 有助于隐藏您的新 IP 地址。对于组织而言,部署抗 DDoS 工具和去中心化路由可以缓解未来的攻击。
关于作者

Pedro Sydenstricker
社区撰稿人
Casey Ford, PhD
技术审阅员目录
继续阅读……
僵尸网络和后门:免费 VPN 木马
就在几周前,美国司法部(DoJ)领导的一次国际行动摧毁了一个名为 911 S5 的全球性僵尸网络。在长达十年的时间里,这个被司法部称为 “可能是有史以来世界上最大的僵尸网络” 已经渗透到近 200 个国家的 1900 万个独立 IP 地址。被入侵设备的访问权限随后被出售给犯罪分子,用于实施网络攻击、盗窃、诈骗,并将非法活动隐藏在毫无戒心的用户的 IP 地址背后。
