ГлавнаяБлогБезопасность
Безопасность21 мин чтения·29 сентября 2026 г.

Botnet-based Flood: DDoS-атаки через ботнеты

Почему тысячи слабых источников складываются в одну атаку, чем прямой поток отличается от отражения и почему лимит на один IP не останавливает ботнет.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Botnet-based Flood: DDoS-атаки через ботнеты

Botnet-based Flood — распределённая атака, в которой большое количество управляемых устройств одновременно отправляет трафик на сервер, сайт, приложение или сетевую инфраструктуру. Источниками могут быть заражённые компьютеры, серверы, маршрутизаторы, IP-камеры, мобильные устройства, облачные виртуальные машины и другие подключённые к интернету системы.

Отдельный участник ботнета может генерировать сравнительно небольшой поток. Однако тысячи или миллионы узлов создают совокупную нагрузку, достаточную для переполнения канала, перегрузки сетевого оборудования или истощения ресурсов приложения.

Главное преимущество ботнета для атакующего — распределённость. Трафик поступает от множества IP-адресов, автономных систем, стран и типов сетей. Поэтому блокировка одного источника почти не влияет на общую мощность атаки.

Что такое ботнет

Ботнет — группа подключённых к сети устройств, которые контролируются одним оператором или общей управляющей инфраструктурой. Отдельный заражённый или иным образом подконтрольный узел называют ботом или zombie host.

CISA описывает ботнет как группу захваченных интернет-устройств, которую злоумышленники могут использовать для проведения масштабных распределённых атак.

Устройство может стать частью ботнета вследствие:

  • заражения вредоносным программным обеспечением;
  • эксплуатации уязвимости;
  • использования стандартного или слабого пароля;
  • компрометации панели управления;
  • установки вредоносного приложения;
  • подключения к недобросовестной proxy-сети;
  • компрометации облачной учётной записи;
  • ошибочно открытого административного интерфейса;
  • использования нелегитимного браузерного скрипта;
  • злоупотребления законной автоматизированной инфраструктурой.

Владелец устройства обычно не знает, что его интернет-канал и вычислительные ресурсы используются для атаки.

Из каких компонентов состоит ботнет

Компонент Назначение
Bot или zombie Генерирует атакующий трафик или выполняет команды
Botmaster или bot herder Управляет ботнетом и определяет цель
Command and Control Передаёт команды и параметры ботам
Loader или распространитель Компрометирует новые устройства либо устанавливает вредоносный код
Промежуточная инфраструктура Скрывает управляющие серверы и обеспечивает устойчивость
Панель или API Позволяет оператору управлять атакой
Клиент DDoS-for-hire Заказывает атаку через нелегальный сервис

Не каждый ботнет содержит все перечисленные компоненты в явном виде. Архитектура может быть централизованной, распределённой или гибридной.

Как работает Botnet-based Flood

В упрощённом виде атака проходит несколько этапов:

  1. злоумышленник получает контроль над большим количеством устройств;
  2. боты устанавливают связь с управляющей инфраструктурой;
  3. оператор выбирает цель, протокол, продолжительность и интенсивность;
  4. команда распространяется между участниками ботнета;
  5. устройства синхронно начинают отправлять трафик;
  6. целевая инфраструктура достигает лимита;
  7. ботнет меняет вектор или параметры после реакции защиты.

Для жертвы управляющая инфраструктура может быть вообще не видна. В логах фиксируются конечные боты, отражатели либо промежуточные proxy-узлы.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Архитектуры управления ботнетом

Централизованная архитектура

Боты подключаются к одному или нескольким управляющим серверам. Такая схема упрощает координацию и быстрое распространение команд.

Недостаток для оператора ботнета — наличие выраженной точки управления. Блокировка или изъятие C2-сервера способна нарушить работу значительной части сети.

Peer-to-peer-архитектура

Боты обмениваются информацией друг с другом. Команды распространяются между участниками без единственного центрального сервера.

P2P-схема:

  • устойчивее к блокировке;
  • не зависит от одного C2;
  • сложнее для полного отключения;
  • может медленнее распространять обновления;
  • требует более сложной логики управления.

Гибридная архитектура

Использует несколько способов управления: центральные серверы, промежуточные узлы, P2P, доменные имена и резервные каналы.

Web- и API-управление

Некоторые боты периодически обращаются к обычным веб-ресурсам или API за командами. С точки зрения сети такие обращения могут выглядеть как стандартный HTTPS-трафик.

Dead Drop Resolver

Команда или адрес следующего C2 может публиковаться через сторонний общедоступный ресурс. Сам сервис при этом может не знать, что используется в управляющей цепочке.

Какие устройства могут входить в ботнет

Персональные компьютеры

Домашние и корпоративные компьютеры обладают достаточной производительностью, поддерживают сложные сетевые протоколы и могут генерировать HTTP/HTTPS-трафик, похожий на действия обычных пользователей.

Серверы

Скомпрометированный сервер имеет быстрый канал, стабильное питание и постоянное подключение. Даже небольшое число серверных ботов способно создать значительную нагрузку.

IoT-устройства

Камеры, регистраторы, маршрутизаторы, телевизоры и другие устройства часто работают круглосуточно и редко обновляются. Их подробно целесообразно рассматривать в отдельной статье про IoT Botnet DDoS.

Мобильные устройства

Телефоны и планшеты могут быть вовлечены через вредоносные приложения, SDK, proxy-функции и заражённые прошивки. Их особенности будут отдельно рассмотрены в материале про Mobile Botnet DDoS.

Браузеры

Код на веб-странице может заставлять браузеры посетителей генерировать запросы. При этом постоянная установка malware на устройство не всегда требуется.

VPS и облачные машины

Облачные инстансы обладают быстрыми каналами и могут использоваться после компрометации аккаунта, кражи ключей, эксплуатации уязвимости либо регистрации через мошеннические платёжные данные.

Резидентские proxy-узлы

Пользовательское устройство может предоставлять свой канал через proxy-приложение или SDK. Такая инфраструктура иногда используется не только для проксирования, но и для нежелательной автоматизированной активности.

Основные типы Botnet-based Flood

Тип Как работает Основная цель
Direct-path Flood Каждый бот отправляет трафик непосредственно цели Канал, сервер, приложение
Reflection Flood Боты вызывают ответы сторонних серверов на адрес жертвы Пропускная способность
Amplification Flood Небольшой запрос вызывает более крупный ответ Создание высокого bps
Stateful Flood Боты устанавливают реальные соединения Conntrack, proxy, приложение
Stateless Flood Пакеты отправляются без установления соединения Канал и pps
Application Flood Генерируются HTTP, API или другие прикладные запросы Веб-приложение и backend
Multi-vector Flood Используется несколько протоколов и уровней Вся цепочка инфраструктуры
Carpet Bombing Трафик распределяется по адресам и портам Общий префикс и канал

Direct-path Botnet Flood

При direct-path-атаке каждый бот отправляет пакеты непосредственно на IP-адрес или домен жертвы. В логах цели видны адреса заражённых устройств, если бот не применяет spoofing или промежуточный proxy.

Преимущества такой модели для атакующего:

  • возможность завершить TCP-handshake;
  • поддержка TLS;
  • формирование валидных HTTP-запросов;
  • использование cookies;
  • выполнение JavaScript некоторыми типами ботов;
  • выбор конкретного URL или API;
  • изменение поведения по команде.

Direct-path-ботнет особенно опасен на прикладном уровне, поскольку каждый узел может выглядеть как отдельный клиент.

Reflection и Amplification через ботнет

При отражённой атаке бот отправляет запрос стороннему серверу, подставляя IP-адрес жертвы в качестве адреса источника. Ответ направляется жертве.

При amplification ответ больше исходного запроса. Это позволяет увеличить совокупный трафик, но требует сетей, допускающих подмену адреса источника, и доступных отражателей.

Необходимо различать роли:

  • бот — инициирует поддельный запрос;
  • отражатель — отвечает на адрес жертвы;
  • жертва — получает ответный поток;
  • владелец отражателя — может не знать об использовании сервиса в атаке.

Наблюдаемый источник отражённого трафика не обязательно является участником ботнета.

Stateless Botnet Flood

Бот генерирует UDP, ICMP, GRE или TCP-пакеты без полноценного соединения. Такой подход позволяет отправлять большое количество пакетов с минимальными затратами.

Типовые варианты:

Основные метрики — bps и pps. Трафик обычно блокируется на L3/L4 до приложения.

Stateful Botnet Flood

Каждый бот устанавливает реальное TCP-соединение и может пройти TLS-handshake. После этого он:

  • удерживает соединение открытым;
  • отправляет медленные данные;
  • создаёт множество коротких сессий;
  • повторяет TLS-handshake;
  • передаёт HTTP-запросы;
  • обращается к API;
  • запрашивает некэшируемые страницы;
  • имитирует действия пользователя.

Такой трафик дороже для самого ботнета, но сложнее отделяется от реальных пользователей.

HTTP Flood через ботнет

В HTTP Flood заражённые устройства отправляют веб-запросы. Они могут использовать:

  • разные IP-адреса;
  • разные User-Agent;
  • cookies;
  • реальные TLS-соединения;
  • несколько URL;
  • разные HTTP-методы;
  • случайные query-параметры;
  • запросы к динамическим страницам;
  • авторизованные или анонимные сессии;
  • разную частоту запросов.

В отличие от сетевого Flood, HTTP-атака может иметь сравнительно небольшой bps. Её эффективность связана с асимметрией стоимости: один короткий запрос запускает тяжёлую операцию на сервере.

Примеры дорогих целей

  • поиск по каталогу;
  • фильтрация товаров;
  • авторизация;
  • восстановление пароля;
  • создание корзины;
  • расчёт доставки;
  • генерация отчёта;
  • экспорт данных;
  • загрузка и обработка файла;
  • API без кэширования;
  • обращение к стороннему сервису;
  • тяжёлый запрос к базе данных.

Low-and-slow Botnet Flood

Каждый бот отправляет небольшое количество запросов, оставаясь ниже простого лимита на IP. Но большое число участников создаёт высокую совокупную нагрузку.

Например, индивидуальный адрес может выполнять несколько запросов в минуту. Для обычного пользователя это нормально. Однако сотни тысяч подобных клиентов создают значительный RPS.

Такой поток требует:

  • анализа поведения;
  • сравнения с базовым профилем;
  • группировки по ASN и сетям;
  • анализа TLS- и HTTP-отпечатков;
  • оценки последовательности действий;
  • лимитов по endpoint и сессии;
  • проверки эффективности запросов для бизнеса.

Multi-vector Botnet Flood

Современный ботнет может поддерживать несколько модулей атаки. Во время одной кампании он переключается между:

  • UDP Flood;
  • TCP SYN;
  • TCP ACK;
  • ICMP;
  • GRE;
  • HTTP;
  • HTTPS;
  • WebSocket;
  • IPv4 и IPv6;
  • несколькими адресами назначения.

Переключение позволяет искать слабое место и проверять реакцию защиты.

Botnet-based Flood и DDoS-for-hire

Оператор ботнета не обязательно самостоятельно выбирает жертву. Доступ к атакующей инфраструктуре может продаваться как нелегальная услуга — booter или stresser.

Клиенту предоставляется панель, где он задаёт:

  • цель;
  • продолжительность;
  • тип атаки;
  • порт;
  • интенсивность;
  • иногда регион источников.

Europol сообщает о правоохранительных операциях против сервисов DDoS-for-hire, использовавшихся для запуска тысяч атак.

Наличие публичной панели не делает деятельность законной. Отправка нагрузки без разрешения владельца цели является атакой, даже если сервис называет её «тестированием».

Почему ботнет сложно заблокировать по IP

Большое количество источников

Список может содержать тысячи или миллионы адресов. Ручная обработка невозможна.

Небольшой поток от одного узла

Каждый бот остаётся ниже индивидуального rate limit.

Динамические адреса

Домашние и мобильные операторы могут менять IP-адрес устройства. Один заражённый узел со временем появляется под разными адресами.

Carrier-grade NAT

За одним публичным IP могут находиться как заражённые, так и легитимные пользователи. Полная блокировка адреса создаёт побочный ущерб.

IPv6

Один участник может использовать несколько IPv6-адресов внутри своего префикса. Блокировка только отдельного адреса быстро устаревает.

Резидентские сети

Трафик поступает из обычных домашних ASN, которые одновременно содержат реальных клиентов сайта.

Подмена адресов

В stateless-атаках источник может быть подделан. Наблюдаемые адреса тогда вообще не принадлежат ботам.

Прямой трафик и IP spoofing

При расследовании важно определить, способен ли поток использовать подмену источника.

Вектор Возможность spoofing Комментарий
UDP Flood Возможна Ответ не всегда нужен атакующему
ICMP Flood Возможна Зависит от типа атаки
SYN Flood Возможна Полный handshake не завершается
ACK Flood Возможна Stateless-поток не требует ответов
HTTPS Flood Практически непригодна Боту необходимо получать ответы и вести TCP/TLS-сессию
Авторизованный API Flood Практически непригодна Требуется двусторонний обмен

Чем выше уровень протокола и сложнее сессия, тем труднее использовать spoofing.

Почему источники атаки тоже являются пострадавшими

Заражённые устройства принадлежат обычным пользователям или организациям. Их ресурсы используются без согласия владельцев.

На таком устройстве могут наблюдаться:

  • рост исходящего трафика;
  • замедление интернета;
  • перегрев;
  • повышенная загрузка CPU;
  • увеличение расходов на облако;
  • разряд аккумулятора;
  • попадание IP в блок-листы;
  • блокировка провайдером;
  • компрометация личных данных;
  • установка дополнительного malware.

Поэтому не следует автоматически считать владельца каждого исходного IP организатором атаки.

Как ботнет выбирает интенсивность

Не все боты обязательно участвуют одновременно. Оператор может:

  • выбрать часть устройств;
  • использовать только определённые регионы;
  • разделить ботов между несколькими целями;
  • ограничить скорость каждого участника;
  • создавать короткие импульсы;
  • чередовать группы источников;
  • переключать протоколы;
  • сохранять часть сети в резерве.

Изменение состава источников затрудняет построение долговременного denylist.

Как распознать Botnet-based Flood

Сетевые признаки

  • резкий рост числа IP-источников;
  • географически распределённый трафик;
  • множество ASN и провайдеров;
  • сходная структура пакетов у разных источников;
  • синхронное начало потока;
  • одинаковые размеры пакетов;
  • совпадающие TCP-флаги;
  • общая цель и порт;
  • быстрая смена вектора;
  • повторяющиеся импульсы;
  • нехарактерный рост IPv6;
  • распределение по множеству адресов назначения.

Признаки HTTP-ботнета

  • одинаковая последовательность URL;
  • одинаковые интервалы между запросами;
  • несоответствие User-Agent и поведения;
  • одинаковые TLS-отпечатки;
  • отсутствие загрузки зависимых ресурсов;
  • массовые запросы к одному дорогому endpoint;
  • случайные query-параметры для обхода кэша;
  • низкая доля полезных бизнес-действий;
  • необычная повторяемость ошибок;
  • одинаковые заголовки у разных IP;
  • резкая смена поведения всей группы.

Чем ботнет отличается от обычного роста аудитории

Признак Реальные посетители Ботнет
Время роста Часто связано с событием или рекламой Может начинаться синхронно и резко
Маршруты по сайту Разнообразные и логичные Повторяющиеся или направленные на один endpoint
Загрузка ресурсов HTML, CSS, JS, изображения Часто только целевые запросы
Cookies и сессии Сохраняются последовательно Могут сбрасываться или подделываться
Конверсии Растут вместе с посещаемостью Не растут или резко снижаются
Интервалы Неравномерные Могут быть машинно регулярными
Реакция на защиту Случайная Группа синхронно меняет поведение

Какие метрики необходимо собирать

Метрика Что показывает
Общий bps и pps Мощность сетевого потока
Количество уникальных IP Распределённость
Количество ASN Разнообразие сетей источника
IPv4/IPv6 ratio Использование двух стеков
RPS по endpoint Прикладную цель атаки
Новые TCP-соединения Connection Flood
TLS handshakes Нагрузку на криптографию
Повторное использование сессий Поведение клиентов
Ошибки и коды ответов Влияние на приложение
Cache hit ratio Попытки обхода кэша
Бизнес-конверсии Полезность трафика
Распределение fingerprints Группы технически похожих клиентов

Почему User-Agent недостаточно

Бот может использовать строку популярного браузера. Один и тот же User-Agent встречается у миллионов легитимных пользователей, поэтому его блокировка создаёт ложные срабатывания.

Более надёжный анализ объединяет:

  • сетевое поведение;
  • TLS fingerprint;
  • HTTP-заголовки;
  • порядок заголовков;
  • cookies;
  • JavaScript-сигналы;
  • последовательность страниц;
  • скорость действий;
  • репутацию IP;
  • ASN и тип сети;
  • историю поведения клиента.

Как защититься от Botnet-based Flood

1. Использовать распределённую очистку

Крупный ботнет способен создать поток, превышающий пропускную способность одного дата-центра. Трафик необходимо распределять и фильтровать на внешней сети.

Для этого применяются:

  • scrubbing center;
  • Anycast;
  • операторская фильтрация;
  • распределённые reverse proxy;
  • BGP-перенаправление;
  • автоматическая классификация протоколов.

Cloudflare определяет DDoS-ботнет как набор заражённых машин, которые координируются для создания мощных объёмных атак.

2. Не полагаться только на лимит по IP

Ограничение одного адреса полезно против агрессивного клиента, но недостаточно против распределённого ботнета.

Дополнительные измерения:

  • лимит по подсети;
  • лимит по ASN;
  • лимит по endpoint;
  • лимит по сессии;
  • лимит по аккаунту;
  • лимит по fingerprint;
  • общая квота на дорогую операцию;
  • адаптивный глобальный лимит.

3. Отделять stateless и stateful-трафик

Пакеты, не соответствующие соединениям, должны отбрасываться до дорогостоящей обработки. Клиенты, завершившие TCP и TLS, требуют отдельной прикладной оценки.

4. Защитить TCP и TLS

Полезны:

  • SYN cookies;
  • SYN proxy;
  • TCP proxy;
  • лимиты новых соединений;
  • TLS session reuse;
  • ограничение handshake rate;
  • таймауты неактивных соединений;
  • защита connection pool.

5. Применять поведенческую детекцию

Ботнет может менять адреса, но координированные узлы часто сохраняют общие особенности:

  • одинаковую последовательность действий;
  • общие TLS-отпечатки;
  • одинаковые ошибки реализации;
  • синхронное изменение частоты;
  • одинаковые заголовки;
  • сходное использование cookies;
  • выбор одних endpoint;
  • одинаковую реакцию на challenge.

6. Ограничить дорогие endpoint

Для каждой ресурсоёмкой операции следует определить:

  • максимальный RPS;
  • лимит на сессию;
  • лимит на аккаунт;
  • необходимость авторизации;
  • возможность кэширования;
  • таймаут backend;
  • максимальную стоимость запроса;
  • защиту очередью;
  • circuit breaker;
  • деградированный режим.

7. Защитить origin

Если сайт работает через reverse proxy, origin должен принимать веб-трафик только от доверенного контура. Ограничения должны применяться по IPv4 и IPv6.

8. Использовать автоматическую реакцию

Ботнет может создавать короткие атаки, продолжительность которых меньше времени ручного реагирования. Система должна автоматически:

  • обнаруживать аномальный bps и pps;
  • включать сетевую очистку;
  • понижать прикладные лимиты;
  • вводить challenge;
  • группировать похожих клиентов;
  • сохранять репрезентативную телеметрию;
  • откатывать временные правила после проверки.

9. Не блокировать целые страны без анализа

Геоблокировка может снизить поток, если бизнес действительно не работает в конкретном регионе. Но современный ботнет может находиться в тех же странах и провайдерах, что и реальные пользователи.

10. Обмениваться информацией с операторами

Хостинг-провайдер, ISP и anti-DDoS-поставщик должны получить:

  • целевые IP и порты;
  • время начала;
  • пиковые bps и pps;
  • активные протоколы;
  • признаки spoofing;
  • распределение источников;
  • пример PCAP;
  • влияние на сервис.

Как не стать частью ботнета

Организация должна защищать не только входящий, но и исходящий трафик.

Основные меры

  • своевременно устанавливать обновления;
  • отключать неиспользуемые сервисы;
  • запрещать стандартные пароли;
  • использовать многофакторную аутентификацию;
  • ограничивать административные интерфейсы;
  • сегментировать IoT;
  • контролировать облачные ключи;
  • применять egress filtering;
  • отслеживать аномальный исходящий pps;
  • контролировать DNS-запросы;
  • искать периодические C2-соединения;
  • использовать EDR там, где это возможно;
  • вести инвентаризацию устройств;
  • удалять неподдерживаемое оборудование.

Признаки заражённого устройства

  • постоянные соединения с неизвестными адресами;
  • необычный исходящий UDP;
  • рост трафика без активности пользователя;
  • регулярные короткие обращения к одному домену;
  • высокая загрузка CPU;
  • изменение сетевых настроек;
  • появление неизвестных процессов;
  • участие IP в жалобах или блок-листах;
  • всплески исходящих соединений;
  • сканирование внешних адресов.

Почему WAF не останавливает весь ботнет

Ботнет может создавать как сетевой, так и прикладной трафик. WAF видит только HTTP/HTTPS после установления TCP и TLS.

WAF не останавливает напрямую:

  • UDP Flood;
  • ICMP Flood;
  • GRE Flood;
  • SYN Flood до HTTP;
  • ACK Flood вне соединений;
  • Fragmentation Flood;
  • Carpet Bombing по IP-префиксу.

При HTTP Flood WAF является важной частью защиты, но сигнатурных правил недостаточно. Запросы могут быть синтаксически корректными и не содержать вредоносной нагрузки. Требуются поведенческий анализ, bot detection и адаптивные лимиты.

Какую роль играет TrafficVeil

TrafficVeil работает как reverse proxy для HTTP- и HTTPS-сайтов. Он принимает внешние веб-соединения, анализирует запросы и передаёт origin только разрешённый трафик.

При атаке через ботнет TrafficVeil может:

  • скрыть origin за прокси-контуром;
  • разорвать прямую связь между клиентом и backend;
  • фильтровать L7 DDoS;
  • выявлять автоматизированное поведение;
  • анализировать технические и поведенческие признаки;
  • применять WAF;
  • ограничивать частоту запросов;
  • защищать дорогие маршруты отдельными правилами;
  • не передавать заблокированные запросы на сервер.

Для этого необходимо закрыть прямой доступ к origin по IPv4 и IPv6. Если настоящий адрес остаётся доступен, ботнет может атаковать его напрямую сетевым либо HTTP-потоком.

TrafficVeil не заменяет upstream-защиту от объёмного L3/L4 Flood. Если ботнет переполняет внешний канал дата-центра, очистка должна происходить у оператора или в scrubbing center.

Что делать во время Botnet-based Flood

  1. Определить уровень атаки. Сетевой, транспортный, TLS или HTTP.
  2. Измерить bps, pps и RPS. Разделить типы нагрузки.
  3. Проверить возможность spoofing. Установить, являются ли адреса реальными источниками.
  4. Оценить распределённость. Посчитать IP, подсети, ASN и страны.
  5. Выделить fingerprints. Найти общие технические признаки.
  6. Перенести объёмную фильтрацию upstream. Освободить канал.
  7. Отбросить stateless-трафик до conntrack.
  8. Ограничить новые соединения и TLS-handshake.
  9. Защитить дорогие endpoint. Ввести отдельные квоты.
  10. Включить поведенческую фильтрацию. Не полагаться только на IP.
  11. Закрыть origin. Устранить прямой обход TrafficVeil.
  12. Следить за сменой вектора. Ботнет может быстро изменить протокол.

Какие данные сохранить для расследования

  • время начала, пика и завершения;
  • целевые адреса, домены и endpoint;
  • пиковые bps, pps и RPS;
  • распределение протоколов;
  • количество уникальных источников;
  • источники по ASN и странам;
  • распределение IPv4 и IPv6;
  • TCP-флаги;
  • TLS fingerprints;
  • HTTP-заголовки и их порядок;
  • User-Agent;
  • повторяющиеся маршруты по сайту;
  • использование cookies;
  • коды ответов;
  • долю успешных бизнес-действий;
  • NetFlow, sFlow или IPFIX;
  • ограниченный PCAP;
  • изменения правил;
  • эффект каждого защитного действия.

Распространённые ошибки

Блокировать источники вручную

Список ботнета меняется быстрее, чем инженер способен обновлять denylist.

Считать каждый IP злоумышленником

Адрес может принадлежать заражённому пользователю, отражателю либо быть подменённым.

Применять только лимит на IP

Большое количество узлов компенсирует низкую скорость каждого участника.

Верить User-Agent

Строка браузера легко подделывается и не доказывает легитимность клиента.

Блокировать домашние ASN полностью

В тех же сетях находятся реальные пользователи сайта.

Считать небольшой bps безопасным

HTTP Flood может перегрузить приложение короткими, но дорогими запросами.

Игнорировать IPv6

Ботнет может использовать AAAA-запись или менять IPv6-адреса внутри доступного префикса.

Защищать только WAF

Сетевые векторы должны фильтроваться до HTTP.

Оставлять origin открытым

Ботнет обходит reverse proxy и атакует реальный сервер.

Чек-лист защиты

  • Настроен мониторинг bps, pps и RPS.
  • Контролируется число уникальных источников.
  • Источники агрегируются по подсетям и ASN.
  • Различается direct-path и spoofed-трафик.
  • Применяется upstream-очистка.
  • Настроены SYN cookies или SYN proxy.
  • Защищён conntrack.
  • Ограничена скорость TLS-handshake.
  • Используется поведенческая bot detection.
  • Лимиты работают не только по IP.
  • Дорогие endpoint имеют отдельные квоты.
  • Кэш защищён от случайных query-параметров.
  • IPv4- и IPv6-политики согласованы.
  • Журналирование агрегируется.
  • Публичный сайт работает через TrafficVeil.
  • Origin закрыт по IPv4 и IPv6.
  • Контролируется исходящий трафик собственных устройств.
  • IoT и серверы своевременно обновляются.
  • Подготовлен контакт оператора.
  • Регламент реагирования протестирован.

Частые вопросы

Что такое Botnet-based Flood?
Это DDoS-атака, в которой множество управляемых устройств одновременно генерирует трафик к цели.
Что такое ботнет?
Это сеть заражённых или скомпрометированных устройств, выполняющих команды общего оператора.
Знают ли владельцы устройств об участии в атаке?
Обычно нет, поскольку бот работает скрытно и использует ресурсы без согласия владельца.
Какие устройства входят в ботнет?
Это могут быть компьютеры, серверы, маршрутизаторы, IoT, телефоны, облачные машины и другие сетевые системы.
Что такое Command and Control?
Это инфраструктура, через которую оператор передаёт ботам команды и параметры атаки.
Всегда ли ботнет использует центральный C2?
Нет, управление может быть централизованным, peer-to-peer или гибридным.
Чем direct-path Flood отличается от reflection?
При direct-path боты обращаются к цели напрямую, а при reflection вызывают ответы сторонних серверов на адрес жертвы.
Может ли ботнет отправлять валидные HTTPS-запросы?
Да, устройства способны устанавливать TCP- и TLS-соединения и работать на прикладном уровне.
Почему нельзя просто заблокировать все IP ботнета?
Адресов слишком много, они меняются и часто принадлежат сетям с легитимными пользователями.
Можно ли определить ботнет по User-Agent?
Обычно нет, поскольку User-Agent легко подделывается и должен анализироваться вместе с другими сигналами.
Всегда ли большой ботнет создаёт высокий трафик с одного IP?
Нет, каждый участник может отправлять небольшой поток, оставаясь ниже индивидуального лимита.
Что такое DDoS-for-hire?
Это нелегальная услуга, предоставляющая клиентам доступ к атакующей инфраструктуре или ботнету.
Поможет ли WAF против ботнета?
WAF помогает против HTTP-части атаки, но не заменяет сетевую фильтрацию UDP, ICMP и других L3/L4-векторов.
Как TrafficVeil помогает против Botnet-based Flood?
TrafficVeil фильтрует веб-запросы, выявляет автоматизированное поведение и изолирует origin при закрытом прямом доступе.
Нужна ли операторская защита?
Да, объёмный трафик должен удаляться до входящего канала организации.
Как понять, что трафик создаёт ботнет, а не реальные посетители?
Необходимо сопоставить синхронность, поведение, fingerprints, маршруты по сайту, конверсии и распределение источников.
Какая защита наиболее эффективна?
Нужны upstream-очистка, TCP/TLS-защита, поведенческая детекция, адаптивные лимиты, reverse proxy и закрытый origin.
#ddos#botnet#ботнет#безопасность
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Безопасность» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil