Torniamo ancora una volta a parlare di sicurezza delle reti con ping flood, un attacco di tipo Distributed Denial of Service (DDoS) che si avvale di uno specifico protocollo di rete, l’Internet Control Message Protocol (ICMP).
Proprio per questo questo motivo, il ping flood è conosciuto anche con il nome di attacco ICMP flood.
L’attacco consiste nell’inondare il computer di richieste ICMP con l’obiettivo di sovraccaricare la macchina, rendendola inutilizzabile.
Vediamo nel dettaglio cos’è il protocollo ICMP, e come può essere sfruttato per gli attacchi ping flood.

Il protocollo ICMP e il ping flooding
L’Internet Control Message Protocol viene utilizzato per verificare se i dispositivi comunicano tra di loro in maniera fluida e per diagnosticare eventuali errori di rete che possono presentarsi.
Le principali funzionalità dell’ICMP sono il ping e il traceroute, entrambe utilizzate come strumento di diagnostica di rete:
- Il comando traceroute (tracert su Windows) invia delle richieste per testare la velocità della rete.
Mostrano, inoltre, le rotte che prendono i pacchetti di dati da un punto di partenza a un punto di arrivo. - Il comando ping è una versione semplificata della funzione di traceroute. Ogni volta che viene utilizzato, il dispositivo invia al server una richiesta ICMP echo. Una volta raggiunto il server, quest’ultimo risponderà con una risposta ICMP echo. Durante questa operazione, viene anche misurato il tempo trascorso tra l’invio della richiesta e l’invio della risposta.
Sfortunatamente, i comandi ping possono essere usati anche per iniziare un attacco ICMP flood.
Ogni volta che viene inviata una richiesta echo, il dispositivo di rete deve utilizzare una parte delle sue risorse e della sua larghezza di banda per processarla e inviare una risposta echo. Perciò, se il dispositivo riceve troppe richieste, viene sovraccaricato.
Gli hacker generalmente utilizzano una rete composta da numerosi dispositivi.
A volte, si tratta di dispositivi che possiedono loro, ma molto spesso utilizzano una botnet. Si parla di un insieme di dispositivi compromessi da un malware, finendo così sotto il controllo dei cybercriminali. In questo modo, si è in grado di aumentare il numero delle richieste echo arrivando ad inviarne a centinaia.
Tecniche di attacco ping flood
Molti attacchi ping flood, per definizione, usano l’ICMP.
Esistono però anche alcune varianti che si differenziano per il metodo utilizzato dagli hacker per perpetrarli.
Un attacco smurf usa un indirizzo IP falsificato per mandare richieste di invio di pacchetti ping all’indirizzo IP di broadcast di un router o di un firewall. I
l router colpito manda successivamente richieste ai vari dispositivi che appartengono alla rete. Considerato che l’attaccante ha usato un indirizzo IP falsificato, questi host mandano le risposte echo alla vittima, inondando il traffico di rete.
Esiste una tecnica che aggira il limite del protocollo IPv4 di dimensione che ha ciascun pacchetto (65.535 byte).
Perciò, un hacker non può inviare richieste echo che superano quella dimensione. Possono, però, mandare pacchetti di grandi dimensioni dividendoli in più frammenti. Il dispositivo, poi, riassembla questi pacchetti. Dato che la maggior parte delle reti non è in grado di gestire grandi pacchetti di dati, questi vengono sovraccaricati, mandando in crash il dispositivo.
Ping of death
Il ping of death è un attacco ping flood obsoleto che coinvolge gli hacker che scrivono semplici comandi ping flood progettati per mandare in loop richieste echo. Queste richieste vengono frammentate, ed una volta riassemblate causano il malfunzionamento del dispositivo colpito.
Attacchi SYN flood
Gli attacchi SYN flood, infine, non utilizzano l’ICMP, ma un processo conosciuto come TCP handshake per stabilire una connessione tra due dispositivi. Di solito, il dispositivo manda un pacchetto SYN e aspetta per una risposta SYN/ACK, che comunica che la richiesta è stata accolta. In seguito, invia un pacchetto ACK per stabilire la connessione.
L’attaccante manda numerosi pacchetti SYN, il più delle volte attraverso una botnet. La vittima dovrà necessariamente rispondere ad ognuno di essi lasciando la porta aperta, nell’attesa un pacchetto ACK che non arriverà mai. I pacchetti SYN continuano a inondare la vittima, e siccome utilizza le sue risorse per accogliere la richiesta ed inviare una risposta, il traffico legittimo viene bloccato, e il server non è in grado di funzionare normalmente.
Monitoraggio della rete e analisi del traffico
Qualsiasi difesa contro gli attacchi ping flood è più efficace se messa in atto immediatamente.
Ecco perché è fondamentale monitorare la rete in modo da rispondere tempestivamente ad eventuali minacce.
Il monitoraggio del traffico di rete raccoglie ed analizza il traffico di dati per identificare potenziali anomalie. Un’appropriata analisi aiuta anche a determinare il tipo della minaccia, la sua pericolosità, e a comprendere come rispondere nel miglior modo possibile.
Per monitorare e proteggere la rete, si possono strumenti come:
- Il firewall è fondamentale in qualsiasi rete. Il suo compito è di filtrare il traffico malevolo, inclusi i ping flood o pacchetti indesiderati.
- I software basati su tecnologie di machine learning servono anche a difendersi dagli attacchi flooding e da altri tipi di attacchi DDoS. Gli algoritmi di machine learning analizzano il traffico di dati e imparano al tempo stesso i pattern per identificare le minacce.
- La presenza di tunnel VPN può aiutare a proteggersi dal ping flooding. Per esempio, in un attacco smurf, l’attaccante utilizza un indirizzo IP falsificato per inondare il traffico di rete. Se si usa un VPN per mascherare l’indirizzo IP, questo risulta più difficile da individuare per l’attaccante.
Ulteriori misure di prevenzione
Ecco, infine, altre due strategie che si possono applicare per difendere la propria rete dal ping flood:
- Si consiglia di stabilire una soglia massima di richieste ICMP processate in un determinato lasso di tempo. Le richieste che superano il limite vengono bloccate.
- È utile bloccare anche le funzionalità dell’ICMP.
Alcuni amministratori di rete bloccano tutte le funzionalità dell’ICMP, impedendo alle richieste di ping illegittime di sovraccaricare i server.
Tuttavia, questa può rivelarsi un’arma a doppio taglio, poiché non si può utilizzare il comando ping per la diagnostica dei problemi di rete.
Tecniche affini per saturare o manipolare una rete sono il SYN flood e il DHCP spoofing.
Da non confondere con il ping of death, che sfrutta pacchetti malformati invece del volume.



