http://www.root.cz/clanky/nocni-mura...-syn-flooding/

Nejdříve si řekněme, co to vlastně SYN flooding je. Jde o útok typu DoS (Denial of Service - odepření služby), jeho cílem tedy není vstoupit do systému, získat nebo poškodit nějaká data a podobně. DoS útoky způsobují obvykle dočasnou nefunkčnost určité služby, například HTTP (web) nebo SMTP (e-mail).
Podstatou SF je využití jedné z vlastností TCP protokolu, zvaného three-way handshake, neboli třísměrné potřesení rukou, které si klade za cíl ověřit, zda obě strany o spojení opravdu stojí.

Představme si, že KLIENT iniciuje spojení se SERVEREM. KLIENT tedy pošle první paket s nastaveným SYN bitem. SERVER odpoví paketem, který má nastaven SYN a ACK bit a uloží si informaci o nadcházejícím spojení do interní datové struktury. Tomuto stavu se říká polootevřené spojení (half-open connection).Klient nyní za normálních okolností dokončí potřesení třetím krokem, kterým je odeslání paketu s nastaveným ACK bitem. V tuto chvíli je úvodní část spojení dokončena a po síti mohou začít proudit data.

SF vlastně nedělá nic jiného, než že začne odesílat množství paketů se SYN bitem, jako kdyby chtěl normálně komunikovat, neprovádí však již třetí fázi handshaku, takže na stroji, který je cílem útoku, dojde postupně k zaplnění bufferů pro polootevřená spojení.