1.描述一个可用来消除tcp会话劫持的方法。
通常,大家所说的入侵,都是针对一台主机,在获得管理员权限后,就很是得意;其实,真正的入侵是占领整个内部网络。针对内部网络的攻击方法比较多,但比较有效的方法非arp欺骗、dns欺骗莫属了。但是,不管使用什么技术,无非都是抓取目标的数据包,然后分析出敏感数据。
如果目标内部采用的是共享式网(采用hub集线器连网),那只需要把网卡设置为“混杂模式”,挂上嗅探器(sniffer),就能简听到你想得到的数据。如果是交换式网络(采用交换机连网),这样方法就行不通了,因为对于嗅探器,有三种网络环境是无法跨越的:“网桥”、“交换机”、“路由器”。
可惜,对于arp欺骗,交换式网络还是无能为力,如果我们借助arp欺骗,在实现更高一层的“入侵手段”,从而真正的控制内部网络。这也就是本文要叙述的会话劫持攻击……
会话劫持原理。
什么是会话劫持。
所谓会话,就是两台主机之间的一次通讯。例如你telnet到某台主机,这就是一次telnet会话;你浏览某个**,这就是一次http会话。而会话劫持(session hijack),就是结合了嗅探以及欺骗技术在内的攻击手段。
例如,在一次正常的会话过程当中,攻击者作为第三方参与到其中,他可以在正常数据包中插入恶意数据,也可以在双方的会话当中进行简听,甚至可以是代替某一方主机接管会话。
我们可以把会话劫持攻击分为两种类型:
1)中间人攻击(man in the middle,简称mitm),2)注射式攻击(injection);
并且还可以把会话劫持攻击分为两种形式:1)被动劫持,2)主动劫持;被动劫持实际上就是在后台监视双方会话的数据流,丛中获得敏感数据;而主动劫持则是将会话当中的某一台主机“踢”下线,然后由攻击者取代并接管会话,这种攻击方法危害非常大,攻击者可以做很多事情,比如“cat etc/下的shadow文件)。
mitm攻击简介。
这也就是我们常说的“中间人攻击”,在网上讨论比较多的就是smb会话劫持,这也是一个典型的中间人攻击。要想正确的实施中间人攻击,攻击者首先需要使用arp欺骗或dns欺骗,将会话双方的通讯流暗中改变,而这种改变对于会话双方来说是完全透明的。
dns(domain name system),即域名服务器,我们几乎天天都要用到。
对于正常的dns请求,例如在浏览器输入然后系统先查看hosts文件,如果有相对应的ip,就使用这个ip地址访问**(其实,利用hosts文件就可以实现dns欺骗);如果没有,才去请求dns服务器;dns服务器在接收到请求之后,解析出其对应的ip地址,返回给我本地,最后你就可以登陆到黑客防线的**。
而dns欺骗则是,目标将其dns请求发送到攻击者这里,然后攻击者伪造dns响应,将正确的ip地址替换为其他ip,之后你就登陆了这个攻击者指定的ip,而攻击者早就在这个ip中安排好了恶意网页,可你却在不知不觉中已经被攻击者下了“套”……dns欺骗也可以在广域网中进行,比较常见的有“web服务器重定向”、“邮件服务器重定向”等等。但不管是arp欺骗,还是dns欺骗,中间人攻击都改变正常的通讯流,它就相当于会话双方之间的一个透明**,可以得到一切想知道的信息,甚至是利用一些有缺陷的加密协议来实现。
注射式攻击简介。
这种方式的会话劫持比中间人攻击实现起来简单一些,它不会改变会话双方的通讯流,而是在双方正常的通讯流插入恶意数据。在注射式攻击中,需要实现两种技术:1)ip欺骗,2)**tcp序列号。
如果是udp协议,只需伪造ip地址,然后发送过去就可以了,因为udp没有所谓的tcp三次握手,但基于udp的应用协议有流控机制,所以也要做一些额外的工作。
对于ip欺骗,有两种情况需要用到:1)隐藏自己的ip地址;2)利用两台机器之间的信任关系实施入侵。在unix/linux平台上,可以直接使用socket构造ip包,在ip头中填上虚假的ip地址,但需要root权限;在windows平台上,不能使用winsock,需要使用winpacp(也可以使用libnet)。
对于基于tcp协议的注射式会话劫持,攻击者应先采用嗅探技术对目标进行简听,然后从简听到的信息中构造出正确的序列号,如果不这样,你就必须先猜测目标的isn(初始序列号),这样无形中对会话劫持加大了难度。那为什么要猜测会话双方的序列号呢?请继续往下看。
tcp会话劫持。
1) tcp协议被欲为是可靠的传输协议。
根据tcp/ip中的规定,使用tcp协议进行通讯需要提供两段序列号,tcp协议使用这两段序列号确保连接同步以及安全通讯,系统的tcp/ip协议栈依据时间或线性的产生这些值。在通讯过程中,双方的序列号是相互依赖的,这也就是为什么称tcp协议是可靠的传输协议。如果攻击者在这个时候进行会话劫持,结果肯定是失败,因为会话双方“不认识”攻击者,攻击者不能提供合法的序列号;所以,会话劫持的关键是**正确的序列号,攻击者可以采取嗅探技术获得这些信息。
2) tcp协议的序列号。
现在来讨论一下有关tcp协议的序列号的相关问题。在每一个数据包中,都有两段序列号,它们分别为:
seq:当前数据包中的第一个字节的序号。
ack:期望收到对方数据包中第一个字节的序号。
假设双方现在需要进行一次连接:
s_seq:将要发送的下一个字节的序号。
s_ack:将要接收的下一个字节的序号。
s_wind:接收窗口。
/以上为服务器(server)
c_seq:将要发送的下一个字节的序号。
c_ack:将要接收的下一个字节的序号。
c_wind:接收窗口。
/以上为客户端(client)
它们之间必须符合下面的逻辑关系,否则该数据包会被丢弃,并且返回一个ack包(包含期望的序列号)。
c_ack <=c_seq <=c_ack + c_wind
s_ack <=s_seq <=s_ack + s_wind
如果不符合上边的逻辑关系,就会引申出一个“致命弱点”,具体请接着往下看。
3) 致命弱点。
这个致命的弱点就是ack风暴(storm)。当会话双方接收到一个不期望的数据包后,就会用自己期望的序列号返回ack包;而在另一端,这个数据包也不是所期望的,就会再次以自己期望的序列号返回ack包……于是,就这样来回往返,形成了恶性循环,最终导致ack风暴。比较好的解决办法是先进行arp欺骗,使双方的数据包“正常”的发送到攻击者这里,然后设置包**,最后就可以进行会话劫持了,而且不必担心会有ack风暴出现。
当然,并不是所有系统都会出现ack风暴。比如linux系统的tcp/ip协议栈就与rfc中的描述略有不同。注意,ack风暴仅存在于注射式会话劫持。
4) tcp会话劫持过程。
假设现在主机a和主机b进行一次tcp会话,c为攻击者,劫持过程如下:
a向b发送一个数据包。
seq (hex): x ack (hex): y
flags: -ap---window: zzzz,包大小为:60
b回应a一个数据包。
seq (hex): y ack (hex): x+60
flags: -ap---window: zzzz,包大小为:50
a向b回应一个数据包。
seq (hex): x+60 ack (hex): y+50
flags: -ap---window: zzzz,包大小为:40
b向a回应一个数据包。
seq (hex): y+50 ack (hex): x+100
flags: -ap---window: zzzz,包大小为:30
攻击者c冒充主机a给主机b发送一个数据包。
seq (hex): x+100 ack (hex): y+80
flags: -ap---window: zzzz,包大小为:20
b向a回应一个数据包。
seq (hex): y+80 ack (hex): x+120
flags: -ap---window: zzzz,包大小为:10
现在,主机b执行了攻击者c冒充主机a发送过来的命令,并且返回给主机a一个数据包;但是,主机a并不能识别主机b发送过来的数据包,所以主机a会以期望的序列号返回给主机b一个数据包,随即形成ack风暴。如果成功的解决了ack风暴(例如前边提到的arp欺骗),就可以成功进行会话劫持了。
会话劫持防范。
处理会话劫持问题有两种机制:预防和检测。预防措施包括限制入网的连接和设置你的网络拒绝假冒本地地址从互联网上发来的数据包。
防范会话劫持是一个比较大的工程。首先应该使用交换式网络替代共享式网络,虽然像hunt这样的工具可以在交换环境中实现会话劫持,但还是应该使用交换式网络替代共享式网络,因为这样可以防范最基本的嗅探攻击。然而,最根本的解决办法是采用加密通讯,使用ssh代替telnet、使用ssl代替http,或者干脆使用ipsec/vpn,这样会话劫持就无用武之地了。
其次,监视网络流量,如发现网络**现大量的ack包,则有可能已被进行了会话劫持攻击。
还有一点是比较重要的,就是防范arp欺骗。实现中间人攻击的前提是arp欺骗,如能阻止攻击者进行arp欺骗,中间人攻击还怎样进行?!
2.研究安全dns,并指出它的设计是用来消除什么攻击的。
基于dns的攻击手段有:
ddos攻击。
ddos攻击的目标是dns服务器,攻击者通过服务器上的漏洞或发送大量垃圾数据包而使到dns服务器宕机,不能向正常的用户提供正常的服务,从而达到拒绝服务的目的。
dns缓冲中毒。
dns缓冲中毒是指攻击者通过正常或非正常手段向dns服务器提交恶意的错误的dns解析数据,导致dns服务器在工作时,把正常用户想要知道的域名的ip地址翻译成错误的ip地址,从而引导用户到一个有害的ip上。
dns欺骗。
dns欺骗是针对dns的攻击手段中比较常用的一种,攻击者通过截取正常用户发送的询问dns数据包,并更具相关数据伪造一个回应数据包给正常用户,从而把用户引导到一个错误的ip地址上。这需要攻击者能够截取用户的通信数据,所以这种欺骗一般发生在局域网中。
基于dns的防御手段有:
针对上面前两种攻击,都是针对dns服务器的,安全的能力取决于dns服务器的防御能力,而dns服务器的防御都比一般的服务器要强得多。而针对于dns欺骗的攻击,则是完全由于dns协议的设计问题而导致的,下面着重讨论针对dns欺骗的防御。
dnssec协议。
dnssec全称domain name system security extensions ,即dns安全扩展,是由ietf提供的一系列dns安全认证的机制。它提供了一种**鉴定和数据完整性的扩展,但不保障可用性、加密性和证实域名不存在。
正确来说,dnssec并不对dns的数据进行加密,那它是怎么来对dns欺骗来进行防御的呢?答案是数字签名。dnssec通过对dns数据包中的数据进行数字签名,从而证明这个dns数据包是来自可信任的dns服务器,那么攻击者就无法伪造出dns欺骗包来欺骗用户。
网络安全作业
防火墙是建立在现代通信网络技术和信息安全技术之上并是一种应用最为广泛的安全技术。在构建网络安全环境的过程中,防火墙能够有效地限制了数据在网络内外的自由流动,它的网络安全保障作用已受到人们的广泛关注。提到防火墙,大多数人都会认为它是一个放置在网络中,去控制流量在网络分段中穿越的设备。实际上,防火墙也可...
网络安全作业
1 网络安全的目标时什么?常见的网络安全威胁有哪些?分析其原因,提出解决对策。2 简述数字签名的基本原理,数字签名与手工签名的区别是什么。3 对于一个刚装完系统的新机,在联网应用之前,你将如何对其进行管理及安全防护装置。网络安全作业 答 网络安全的目标是通过各种技术与管理手段实现网络信息系统的可控性...
网络安全作业
日期 2016年11月25日地点 现代教育中心204 姓名 马迪学号1411050116 实验环境 1 操作系统 microsoft windows 2000 professional with sp4 ubuntu jeos 8.04.3 lts 2.6.24 24 virtual 2 应用软件 ...