Sicurezza Informatica

ICMP Flood

L'ICMP Flood è un attacco che inonda una rete di richieste, bloccando il traffico legittimo.

Un ICMP Flood (conosciuto anche come "ping flood") è un tipo di attacco che ha lo scopo di causare un Denial of Service (DoS), cioè un "blocco del servizio". L'attaccante inonda la vittima con una quantità massiccia di pacchetti ICMP (Internet Control Message Protocol), rendendo la sua connessione di rete satura e inutilizzabile.

Immagina di voler parlare con qualcuno in una stanza affollata. Se all'improvviso centinaia di persone iniziano a gridare intorno a te, non potrai più sentire la persona con cui stavi parlando. Un ICMP Flood fa esattamente questo: inonda la rete della vittima con così tanti "ping" da impedire al traffico legittimo di passare.

L'attacco sfrutta la semplicità del protocollo ICMP, che serve a diagnosticare la connettività di rete (come nel caso del comando ping), trasformandolo in un'arma per sovraccaricare il server o il computer della vittima.

La difesa principale contro questo tipo di attacchi è un firewall che può rilevare e bloccare l'eccesso di richieste ICMP, garantendo che i servizi legittimi rimangano operativi.

LABORATORIO

Simulazione di un Attacco ICMP Flood

In questo laboratorio imparerai a riconoscere un attacco di tipo "Denial of Service" e a proteggerti usando un firewall. Simuleremo un attacco ICMP Flood per dimostrare come un eccesso di traffico possa bloccare una rete e come una difesa attiva possa fermarlo.


1 Preparazione dell'Attacco

Prepara i due computer per la simulazione. Il PC 1 sarà la vittima, mentre il PC 2 sarà l'attaccante.

  • Sul PC 1 (La Vittima), apri il terminale (cmd o PowerShell).
  • Digita il comando ping -t localhost. Questo comando invierà un "ping di monitoraggio" continuo per tenere traccia delle prestazioni della tua rete.
  • Sul PC 2 (L'Attaccante), apri il terminale.
  • Identifica l'indirizzo IP del PC 1.

2 L'Attacco ICMP Flood

Ora, avvia l'attacco dal PC 2.

  • Sul PC 2, digita il comando di ping flood, sostituendo "IP_vittima" con l'indirizzo IP del PC 1. La sintassi standard è ping -l 65500 -t IP_vittima.
  • Avvia il comando e osserva cosa succede sul PC 1. Il tuo ping di monitoraggio dovrebbe diventare molto più lento o addirittura smettere di funzionare, simulando un blocco del servizio.

3 La Difesa con il Firewall

Sul PC 1, implementa una regola del firewall per bloccare l'attacco.

  • Apri le impostazioni del Firewall di Windows Defender.
  • Crea una nuova "Regola in entrata" e seleziona Personalizzata per bloccare un tipo di protocollo specifico.
  • Nelle opzioni del protocollo, scegli il protocollo ICMPv4.
  • Seleziona Blocca la connessione e salva la regola.

4 La Prova della Difesa

Ora, verifica l'efficacia del tuo firewall.

  • Sul PC 2, continua a eseguire il ping flood.
  • Sul PC 1, osserva il terminale. Le risposte del tuo ping di monitoraggio torneranno a essere normali e veloci, dimostrando che il firewall ha bloccato con successo il traffico ICMP dannoso.