Hero section background image

Der Buffer-Trick: Wie unvollständige Pakete eine Firewall in die Knie zwingen

Content

Der Angriff, um den es diesmal geht, war weder neu noch besonders raffiniert. Und trotzdem baute sich innerhalb von weniger als 60 Sekunden ein Angriff mit einer Bandbreite von 370 Gigabit pro Sekunde auf. Wer in solchen Momenten keinen DDoS-Schutz hat, geht schlicht offline. Was diesen Fall lehrreich macht, ist das Lehrbuchmaterial, mit dem er ausgeführt wurde.  Ein Werkzeug, das so alt ist wie das Internet selbst, aber immer noch funktioniert.

Ein Angriff mit Ansage

Der Mechanismus hinter dieser Attacke ist ebenso einfach wie effektiv. Das User Datagram Protocol, kurz UDP schickt Datenpakete, ohne auf eine Bestätigung zu warten. Im Gegensatz dazu erwartet TCP für jedes gesendete Paket eine Rückmeldung („Hast du das bekommen? Gut, dann kommt das nächste.“). UDP hingegen feuert einfach drauflos. Ob das Paket ankommt oder nicht, ist egal. Weiter.

Diese Eigenschaft macht UDP ressourcenschonend. Der Angreifer muss keine Verbindung aufrechterhalten, keine Antworten verwalten oder Pakete in der Warteschleife halten. Er kann jedem Gerät in seinem Botnetz eine einzige Anweisung geben: Schicke Pakete in diese Richtung. Und jedes Gerät tut genau das – ohne Abstimmung, ohne Koordination, ohne Orchestrierung. Ein Befehl für alle.

Fragmentierung als Waffe

Was diesen Angriff von einem gewöhnlichen UDP-Flood unterschied, waren die Pakete selbst – genauer gesagt, dass keines von ihnen vollständig war. Nahezu alle der registrierten Pakete bestanden aus Fragmenten. Es gab kein einziges komplettes Paket.

Netzwerkpakete haben eine maximale Größe, die sogenannte MTU (Maximum Transmission Unit). Wenn ein Paket diese Grenze überschreitet, wird es in Fragmente aufgeteilt, die einzeln übertragen und vom Empfänger wieder zusammengesetzt werden müssen. Ein Server, der ein Fragment empfängt, legt es in einen Puffer und wartet auf den Rest des Pakets. Erst wenn alle Teile eingetroffen sind, kann er das vollständige Paket verarbeiten.

In diesem Fall ist es wahrscheinlicher, dass der Angreifer immer nur das erste Fragment gesendet und den Rest nicht nachgeliefert hat. Das Zielsystem legt das Fragment in den Puffer und wartet. Dann kommen die nächsten unvollständigen Pakete. Mit 8.500 unterschiedlichen Quell-IP-Adressen und einem Gesamtvolumen von 370 Gigabit pro Sekunde sind diese Puffer-Ressourcen innerhalb von Sekunden aufgebraucht. Das heißt, die freien Ressourcen waren damit beschäftigt, auf Pakete zu warten, die nie angekommen sind. Damit gab es auch für legitime Anfragen keine freien Ressourcen mehr.

Erfahren Sie, wie die neue Network DDoS Protection Sie noch effektiver schützt

Schnellere Mitigation, IPv6-Parität, mehr Transparenz und deutlich weniger manueller Aufwand.

Mehr erfahren

Ressourcensparend für den Angreifer, schädlich für das Ziel

Dies ist eine der wichtigsten Asymmetrien dieses Angriffs. Für den Angreifer ist eine UDP-Fragment-Attacke günstig. Er muss keine vollständigen Pakete zusammenstellen, keine Verbindungen aufrechterhalten oder Antworten verarbeiten. Es gibt keinen Koordinationsaufwand und kein Overhead durch Protokollhandshakes.

Eine grobe Berechnung ergibt: 370 Gigabit, verteilt auf knapp 8.500 Quell-IPs, ergeben im Durchschnitt rund 43 Megabit pro Sekunde pro Gerät. Das ist für einen Server kein besonderer Aufwand. Für ein gekapertes IoT-Gerät – eine Kamera oder ein Heimrouter – ist es vielleicht die Hälfte der verfügbaren Upload-Bandbreite. Wer im Homeoffice mit Glasfaseranschluss sitzt und gerade keinen Videocall hat, würde von einem Upload von 30 Megabit im Hintergrund nichts bemerken. Das macht Botnetze aus solchen Geräten schwer zu entdecken und leicht zu betreiben.

Für das angegriffene System sieht die Rechnung jedoch anders aus. Ohne spezialisierte DDoS-Schutzinfrastruktur ist bei vielen Unternehmen bei einem Angriff dieser Größe Schluss – unabhängig davon, wie viele Firewalls oder Endpunkte im Netz stehen. Bei diesem Volumen ist oft jede konventionelle Verteidigungsmaßnahme überfordert, bevor ein Mensch überhaupt reagieren kann.

Geografisch ungewöhnlich

Auffällig an diesem Angriff war die Herkunftsverteilung. Brasilien, Indien, Venezuela und Aserbaidschan als Top-Quellregionen weisen kein klassisches Profil für einen Angriff auf die Infrastruktur des Kunden auf.

Dies deutet auf ein geografisch stark verteiltes Botnet hin, das nicht aus zentralisierten Cloud-Ressourcen gespeist wird, sondern aus einer breiten Mischung kompromittierter Geräte weltweit. Genau diese Breite macht es schwieriger, den Angriff durch einfaches Geo-Blocking oder IP-Blocklisten zu stoppen. Bei über 8.500 Quell-IPs gibt es keine einzelne Adresse, die oft genug vertreten ist, um durch klassische Rate-Limits aufzufallen.

Alte Methode, aktuelle Bedrohung

„UDP Fragment Attacks” sind keine neue Erfindung. Sie gehören seit Jahrzehnten zum Standardwerkzeug von DDoS-Angreifern. Was sich verändert hat, ist nicht die Technik, sondern die Verfügbarkeit. Botnetze aus IoT-Geräten, günstig gekaperte Serverkapazitäten und die fehlende Notwendigkeit zur Orchestrierung machen solche Angriffe niederschwelliger als je zuvor. Ein Angreifer muss keine komplexe Infrastruktur aufbauen, keinen Protokollwechsel koordinieren oder Ressourcen nach Kapazität sortieren. Er gibt einen Befehl und wartet, bis das Ziel in die Knie geht.

Wer darauf wartet, dass Angreifer auf neue, spektakuläre Methoden umsteigen, bevor er in Schutzmaßnahmen investiert, unterschätzt, wie viel Schaden alte, einfache Werkzeuge in moderner Infrastruktur noch immer anrichten können.

Was dieser Fall für die eigene Infrastruktur bedeutet

Erstens lassen sich volumetrische Angriffe oft nicht mit konventionellen Firewalls abwehren. Eine 370-Gigabit-Attacke übersteigt meist die Kapazität jeder lokalen Defense-Infrastruktur, und das, bevor ein Mensch reagieren kann. Wirksamer Schutz muss daher bereits vor Erreichen des eigenen Netzes greifen.

Zweitens zielen Fragmentierungsangriffe auf Puffer-Ressourcen, nicht allein auf die Bandbreite. Wer seinen Schutz nur auf Volumen-Schwellenwerte auslegt, übersieht, dass bereits wenig Traffic aus unvollständigen Fragmenten ausreicht, um diese Ressourcen zu erschöpfen.

Drittens ist Reaktionsgeschwindigkeit entscheidend, denn kein Mensch ist schnell genug. Ein Ramp-up unter 60 Sekunden erfordert eine automatisierte Gegenmaßnahme, die ohne manuellen Eingriff sofort greift.

Was Link11 mit diesem Angriff gesehen hat

Dieser Angriff war für die Schutzinfrastruktur beherrschbar. Dank global verteilter Scrubbing-Kapazitäten konnten volumetrische UDP-Floods auch ohne Signatur-Matching erkannt werden, da das Volumen selbst das Signal ist. Der Angriff wurde abgewehrt, bevor er das Kundennetz in nennenswertem Umfang erreichte. Für eine ungeschützte Infrastruktur hätte der Angriff schwerwiegende Folgen haben können.

Manchmal ist der lehrreichste Angriff nicht unbedingt der raffinierteste. Manchmal zeigen die einfachsten Angriffsvektoren, dass Basisschutz keine Option, sondern eine Grundvoraussetzung ist.

Wissen Sie, wie Ihre Infrastruktur auf einen volumetrischen UDP-Angriff in den ersten 30 Sekunden reagieren würde? Link11 analysiert Ihre aktuelle Schutzarchitektur und zeigt Ihnen konkret, wie es um Ihre Reaktionsgeschwindigkeit und Kapazität steht. Kommen Sie gern für ein Gespräch auf uns zu!

Jetzt kontaktieren >>

Author

Bei der Link11-Pressesprecherin Lisa Fröhlich laufen alle Fäden für die offizielle Unternehmenskommunikation zusammen. Wenn Lisa nicht gerade auf einer der zahlreichen IT-Events bundesweit zu finden ist, arbeitet Sie an neuem Content mit Fokus auf Analysen und Statistiken. Nach Ihrem Abschluss an der Johannes-Gutenberg-Universität Mainz arbeitete sie eine knappe Dekade in der Öffentlichkeitsarbeit als PR-Managerin und Pressesprecherin diverser Unternehmen bis es sie in die komplexen Weiten der IT-Sicherheit verschlagen hat.