Smurf Saldırısı (Smurf Attack) Nedir ve Nasıl Korunulur?

HazalHost Güvenlik Ekibi
17 Mart 2026
6 dk okuma
Güvenlik / DDoS

Tıpkı "Şirinler" çizgi filmindeki gibi, milyonlarca küçük ve zararsız görünen makinenin birleşerek dev bir hedefi devirdiği "Smurf Attack", internetteli en akıllıca kurgulanmış DDoS saldırılarından biridir. Peki kendi sistemlerinizin bu "Şirin" ama ölümcül saldırıya piyon olmasını nasıl engellersiniz?

Smurf Saldırısı Nedir?

Smurf saldırısı, temel olarak ICMP (Ping) Echo Request kullanarak ve Broadcast (Yayın) adreslerini suistimal ederek yapılan bir Amplification (Büyütme/Yansıtma) saldırısı türüdür. Amacı doğrudan saldırmak değil, masum cihazları kandırarak kurbana dev bir saldırı şoku yaşatmaktır.

Olay Senaryosu: Yansıtma Nasıl Yapılır?

Diyelim ki bir üniversite veya büyük bir şirketin bilgisayar ağında yan yana duran binlerce bilgisayar var.

  1. IP Sahteciliği (Spoofing): Saldırgan (Hacker), internet üzerinden bir Ping (ICMP Echo Request) paketi gönderir. Ancak bu paketin "Gönderen (Source)" kısmına kendi adresini HEDEF KURBAN'ın (Düşmanının) IP adresini yazar.
  2. Zafiyetli Ağa İletim: Hacker bu sahte paketi, binlerce bilgisayarın olduğu o üniversite ağına normal bir şekilde yollamaz. Onu doğrudan o ağın "Broadcast" (Yayın) IP adresine yollar. (Örn: 192.168.1.255 gibi bir yayın adresi).
  3. Kıyamet (Büyütme): Broadcast bir megafon gibidir! Üniversitenin yönlendiricisi (Router) bu paketi alır almaz ağdaki 50.000 cihazın hepsinin ekranına aynı anda fırlatır!
  4. Şirinlerin Saldırısı: 50.000 cihazın hepsi birden Ping'i kabul eder ve nezaketen "Buradayım (Echo Reply)" diyerek geri cevap vermek ister. Fakat paketin geliş adresi (Source) kurbanın IP'si olduğu için, 50.000 cihaz aynı saniye içerisinde o gariban Kurban IP'ye dev bir veri yumağı yağdırır!

Hacker sadece tek bir küçük paket yollamış, ancak onu 50.000 makineye yansıtarak gücünü 50.000 kat artırmıştır. Hedef (Kurban) bilgisayar, durduk yere 50.000 farklı yerden cevap aldığı için anında kilitlenir.

Fraggle Attack Nedir?

Smurf ICMP(Ping) üzerinden yapılıyordu. Fraggle Attack ise birebir aynı mekanizmayı UDP port 7 (Echo) veya 19 (Chargen) üzerinden uygular. Aynı şekilde UDP Broadcast adresleri kullanılarak ağlar silaha çevrilir.

Nasıl Korunulur? Ağ ve Yönlendirici Ayarları

Eski yıllarda çoğu Router varsayılan olarak Broadcast yayınları dışarıdan kabul ediyordu. Eğer yönettiğiniz bir yerel/şirket ağı varsa onu piyon olmaktan kurtarmak için Cisco/Mikrotik routerınızda şu engeli koymalısınız:

Yönlendirici (Router) Engellemesi:

ISP'ler, no ip directed-broadcast komutu ile dış ağdan gelen directed broadcast isteklerini iç ağa yönlendirmeyi iptal etmişlerdir.

Kurban (Sunucu) Koruması (Linux Sysctl):

Siz kurbansanız ve bu dev ping rüzgarının sunucuyu dondurmasını engellemek istiyorsanız (ICMP Flood engelini Linux çekirdeğine kodlayarak):

# sysctl.conf dosyasına eklenecekler
# Gelen Broadcast pinglerini yoksay
net.ipv4.icmp_echo_ignore_broadcasts = 1

# Gerçekten abartan tüm ping isteklerini engelle
net.ipv4.icmp_echo_ignore_all = 1

🚀 Limitsiz Ping (ICMP) Koruması

HazalHost DDoS ağ yapısı, sunucunuza doğru yola çıkan bu milyonlarca sahte Smurf / Fraggle parçacığını Türkiye ve Yurt dışı (Global) filtrelerinde analiz ederek daha sunucu ethernet portunuza 1 bayt bile değmeden yok eder.

Filtreleme Altyapısı

Sonuç

Eskiden ağlarda "Eğlence ve Deneme" amaçlı kullanılan Broadcast standartları, zeki siber suçluların elinde bir kitle imha silahına dönüşmüştür. Tıpkı Amplification (NTP/DNS) saldırıları gibi, Smurf da bugün büyük omurga firmalarının standart güncellemeleri sayesinde azalmış olsa da, güvensiz asya/afrika ISP'leri yüzünden hala aktif sahalarda görülmektedir.

#smurf #ddos #icmp #broadcast
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele