DDOS攻击,全称分布式拒绝服务攻击(Distributed Denial of Service attack),本质上是一场流量的战争。攻击者通过劫持或租用大量的服务器带宽,将巨量的上行流量——也就是向外发送数据包的能力——倾泻到目标服务器上,导致其网络或系统资源被彻底耗尽,最终瘫痪,无法服务正常用户。
这项技术本身是中性的:用在合规的压力测试上,可以帮助厂商和政府检验服务器的承载极限;但用在恶意攻击上,就成了敲诈勒索的利器。这篇文章要聊的,正是其中两个最核心的环节:流量从哪来,以及攻击如何分层。
获取流量
DDOS攻击最核心的“弹药”就是流量。这里需要区分两个概念:上行流量(Outlet)和下行流量(Inlet)。上行负责向外发包,下行负责收包。在DDOS场景中,真正起作用的是上行流量。那么,这些足以压垮服务器的流量,到底是怎么被组织起来的?业内通常归纳为以下六种途径。
1. 肉鸡集群
这是最经典、也是最传统的一种方式。黑客通过各种安全漏洞和后门程序,悄悄控制大量的个人电脑和Web服务器,这些被控制的设备就是“肉鸡”。所有肉鸡通过一个C&C服务器(命令与控制服务器)统一调度,一旦攻击指令下达,成千上万台设备会同时向目标发起洪水般的请求。这种“Bot Net DDoS Attack”的好处是流量巨大、IP资源丰富,但代价也很明显:操作者不仅需要极高的技术门槛,还要承担严重的法律风险。

2. 租用VPS
VPS(虚拟专用服务器)是另一种常见的流量来源。它的好处很直接:价格便宜,流量稳定,而且由于服务器是租来的,法律风险相对可控。但缺陷同样突出——绝大多数服务器厂商在服务条款里明确禁止将VPS用于DDOS攻击。一旦某个VPS长时间占用大量带宽,不仅会影响同机房其他用户的网络,厂商也会直接封停机器且不退款。这属于典型的“便宜但有限”的方案。

3. 租用专属服务器(Dedicated Server)
如果说VPS是合租公寓,那专属服务器就是独栋别墅。服务器厂商通常不会过问客户在专属服务器上做什么——毕竟它有独立的带宽和独立IP,无论怎么折腾都不会影响机房里的其他邻居。流量大、稳定、法律风险低,是它的核心优势。当然,唯一的缺点就是贵,价格通常是VPS的数倍甚至数十倍。

4. 黑市购买流量
对于不懂技术、看不懂代码、也不会搭建攻击脚本的人来说,最直接的途径就是去网上买现成的服务。在国际知名的暗网平台上,DDOS服务、API接口、甚至完整的僵尸网络(Botnet)都是公开出售的“商品”。但暗网交易水很深:骗子多、价格昂贵,而且不确定性极高——你买到的流量可能远低于宣传的大小,支持的攻击方式也可能非常有限。


5. 通过论坛等社交平台购买
除了暗网,还有一些更“公开”的渠道。在一些英文黑客论坛(如Hackforums、Leakforums),或者YouTube上的广告,都能找到出售DDOS资源的卖家。这些卖家提供的流量来源五花八门——有的基于VPS或专属服务器,有的则是自己搭建的肉鸡集群。交易方式方便快捷,但风险一点没少:价格高、骗子多,几乎是这一渠道的两大标签。

6. 向在线DDOS平台购买API
还有一种比较“现代化”的途径,是直接向在线DDOS平台购买API接口。一些小型平台会出租自己的攻击资源。值得警惕的是,无论通过哪种方式购买,这些商家几乎只接受比特币交易——一来是为了匿名,二来也能规避监管。国外几个大型的在线压力测试平台甚至会对使用比特币付款的用户提供折扣。但深入想一想,既然连肉鸡集群的交易都只能通过比特币进行,那些声称“完全合法正规”的压力测试平台,谁能保证它们没有私下购买一些灰色流量呢?

7. 流量获取总结
为了方便对比,将以上六种方式的优缺点整理成了下面的表格。
| 流量获取方式 | 在线平台购买API | VPS | 专属服务器 | 黑市购买 | 社交平台购买 | 肉鸡集群 |
|---|---|---|---|---|---|---|
| 价格 | 高 | 低 | 高 | 中等 | 中等 | 无 |
| 法律风险 | 中等 | 低 | 低 | 中等 | 中等 | 高 |
| 交易风险 | 低 | 高 | 低 | 中等 | 高 | 无 |
| 流量稳定性 | 不确定 | 稳定 | 稳定 | 不确定 | 不确定 | 低 |
| IP资源数量 | 不确定 | 低 | 低 | 不确定 | 不确定 | 高 |
| 技术要求 | 低 | 中 | 中 | 低 | 低 | 高 |
| 交易货币要求 | 比特币 | 普通货币 | 普通货币 | 比特币 | 比特币/普通货币等 | 无 |
DDOS攻击分层
搞定了流量,接下来就是技术层面的分类。目前主流的DDOS攻击可以划分为两个大类:Layer 4(第四层)和Layer 7(第七层)。这个“层”的概念,来源于OSI(开放式系统互联)模型,它将网络通信划分为七个层级:
- 应用层(application layer)
- 表示层(presentation layer)
- 会话层(session layer)
- 传输层(transport layer)
- 网络层(network layer)
- 数据链路层(data link layer)
- 物理层(physical layer)

每一次攻击所使用的特定协议或漏洞,决定了它属于哪一层。比如,SNMP攻击发生在第四层,它就是Layer 4攻击;而JSBYPASS攻击利用了第七层的特性,就被归类为Layer 7攻击。这两类攻击的目标和手段有本质区别。
Layer 4 攻击:主要针对传输层,这一层负责网络协议的执行。像TCP/ACK攻击、DNS反射放大攻击,都属于Layer 4的范围。因为这些攻击本质上是协议级别的,所以对IP资源和流量总量的要求极高——这也是为什么它们常常出现在僵尸网络攻击中。它的主要猎杀对象是个人电脑、Web服务器等基础网络设备。
Layer 7 攻击:主要针对应用层。攻击者不是靠海量流量去“淹没”目标,而是利用应用层的漏洞,发送一个精心构造的错误指令,直接导致目标系统崩溃或下线。像JOOMLA攻击、GET Flood攻击都属于这类。这里有一个常见的误解——很多人认为Layer 7攻击只跟Web服务器有关。其实不然,它同样可以作用于个人手机、电脑等任何运行应用层软件的设备。

