Un ICMP Flood (conosciuto anche come "ping flood") è un tipo di attacco che ha lo scopo di causare un Denial of Service (DoS), cioè un "blocco del servizio". L'attaccante inonda la vittima con una quantità massiccia di pacchetti ICMP (Internet Control Message Protocol), rendendo la sua connessione di rete satura e inutilizzabile.
Immagina di voler parlare con qualcuno in una stanza affollata. Se all'improvviso centinaia di persone iniziano a gridare intorno a te, non potrai più sentire la persona con cui stavi parlando. Un ICMP Flood fa esattamente questo: inonda la rete della vittima con così tanti "ping" da impedire al traffico legittimo di passare.
L'attacco sfrutta la semplicità del protocollo ICMP, che serve a diagnosticare la connettività di rete (come nel caso del comando ping), trasformandolo in un'arma per sovraccaricare il server o il computer della vittima.
La difesa principale contro questo tipo di attacchi è un firewall che può rilevare e bloccare l'eccesso di richieste ICMP, garantendo che i servizi legittimi rimangano operativi.
LABORATORIO
Simulazione di un Attacco ICMP Flood
In questo laboratorio imparerai a riconoscere un attacco di tipo "Denial of Service" e a proteggerti usando un firewall. Simuleremo un attacco ICMP Flood per dimostrare come un eccesso di traffico possa bloccare una rete e come una difesa attiva possa fermarlo.
1 Preparazione dell'Attacco
Prepara i due computer per la simulazione. Il PC 1 sarà la vittima, mentre il PC 2 sarà l'attaccante.
- Sul PC 1 (La Vittima), apri il terminale (cmd o PowerShell).
- Digita il comando
ping -t localhost. Questo comando invierà un "ping di monitoraggio" continuo per tenere traccia delle prestazioni della tua rete. - Sul PC 2 (L'Attaccante), apri il terminale.
- Identifica l'indirizzo IP del PC 1.
2 L'Attacco ICMP Flood
Ora, avvia l'attacco dal PC 2.
- Sul PC 2, digita il comando di ping flood, sostituendo "IP_vittima" con l'indirizzo IP del PC 1. La sintassi standard è
ping -l 65500 -t IP_vittima. - Avvia il comando e osserva cosa succede sul PC 1. Il tuo ping di monitoraggio dovrebbe diventare molto più lento o addirittura smettere di funzionare, simulando un blocco del servizio.
3 La Difesa con il Firewall
Sul PC 1, implementa una regola del firewall per bloccare l'attacco.
- Apri le impostazioni del Firewall di Windows Defender.
- Crea una nuova "Regola in entrata" e seleziona Personalizzata per bloccare un tipo di protocollo specifico.
- Nelle opzioni del protocollo, scegli il protocollo ICMPv4.
- Seleziona Blocca la connessione e salva la regola.
4 La Prova della Difesa
Ora, verifica l'efficacia del tuo firewall.
- Sul PC 2, continua a eseguire il ping flood.
- Sul PC 1, osserva il terminale. Le risposte del tuo ping di monitoraggio torneranno a essere normali e veloci, dimostrando che il firewall ha bloccato con successo il traffico ICMP dannoso.