Ping-Flood (auch ICMP-Flood) ist ein Denial-of-Service-Angriff, bei dem ein Ziel mit massenhaft ICMP-Echo-Requests (Ping) überflutet wird. Jede Anfrage erzwingt eine Antwort des Ziels — das verbraucht CPU-Zeit und vor allem Bandbreite.

So funktioniert der Angriff

Der Angreifer sendet eine große Zahl von ICMP-Echo-Requests an das Opfer, oft verteilt über ein Botnetz. Jeder Request wird vom Ziel mit einer Echo-Reply beantwortet. Ab einer bestimmten Menge sättigt der Antwortverkehr die Internetverbindung des Opfers, sodass legitimer Datenverkehr nicht mehr durchkommt. Eine besonders effektive Variante ist der Smurf-Angriff: Der Angreifer sendet ICMP-Echo-Requests mit gespoopter Quell-IP des Opfers an die Broadcast-Adresse eines Netzwerks — alle angeschlossenen Geräte antworten dann auf einmal an das Opfer und verstärken den Angriff um den Faktor der Gerätezahl.

Gegenmaßnahmen

  • ICMP-Rate-Limiting: Begrenzt die Zahl der beantworteten Echo-Requests pro Sekunde.
  • Firewall-Regeln: ICMP-Traffic von außen einschränken oder nur für Diagnose-Zwecke erlauben.
  • Broadcast-Amplification unterbinden: Directed Broadcasts auf Routern deaktivieren, damit Smurf-Angriffe keine Verstärkung finden.

Verwandte Grundlagen: SYN-Flood (TCP-Ebene) und Slowloris (HTTP-Ebene) sind die Nachbar-Techniken im Repertoire von DDoS-Angriffen.