從鏈路層劫持的原理來(lái)看,我們發(fā)現(xiàn)核心的問題是:客戶端沒有辦法識(shí)別返回的應(yīng)答是否真的是服務(wù)器返回的,還是第三方返回的,所以簡(jiǎn)單的信任了第三方的應(yīng)答,丟棄了真正的應(yīng)答。所以只要對(duì)服務(wù)器本身進(jìn)行身份驗(yàn)證,就可以防止“誤接受”惡意應(yīng)答。

HTTPS技術(shù)就是為此種場(chǎng)景而生,通過(guò)一個(gè)權(quán)威機(jī)構(gòu),派發(fā)證明服務(wù)器合法身份的證書,用戶的電腦通過(guò)檢查證書的合法性,來(lái)辨別服務(wù)器的真假(因?yàn)榈谌胶诳筒豢赡軅卧熳C書)。

因此,HTTPS網(wǎng)站能有效防御鏈路層劫持。騰訊統(tǒng)一安全登錄就是用采用了HTTPS技術(shù),來(lái)防止鏈路層劫持。

鏈路層劫持造價(jià)信息

市場(chǎng)價(jià) 信息價(jià) 詢價(jià)
材料名稱 規(guī)格/型號(hào) 市場(chǎng)價(jià)
(除稅)
工程建議價(jià)
(除稅)
行情 品牌 單位 稅率 供應(yīng)商 報(bào)價(jià)日期
入侵防御系統(tǒng) 硬件部分:(1U上架設(shè)備,1個(gè)RJ-45 Console口,2個(gè)10/100/1000 Base-T帶外管理口,4個(gè)具備BYPASS功能的1 查看價(jià)格 查看價(jià)格

臺(tái) 13% 北京網(wǎng)御星云信息技術(shù)有限公司
入侵防御系統(tǒng) Power V6000-P5340 查看價(jià)格 查看價(jià)格

網(wǎng)御星云

13% 北京網(wǎng)御星云信息技術(shù)有限公司重慶辦事處
IPS入侵防御系統(tǒng) 網(wǎng)神SecIPS P5000-TA03N-GS 查看價(jià)格 查看價(jià)格

網(wǎng)神

13% 廣州科匯信息技術(shù)有限公司
入侵檢測(cè)防御系統(tǒng) 品種:入侵檢測(cè)防御系統(tǒng);型號(hào):RG-IDP 2000E;產(chǎn)品描述:千兆入侵檢測(cè)防御系統(tǒng),固化6千兆電口和一擴(kuò)展槽,2U冗余電源,自帶兩對(duì)By 查看價(jià)格 查看價(jià)格

銳捷

臺(tái) 13% 鄭州市鑫南風(fēng)商貿(mào)有限公司
入侵檢測(cè)防御 千兆入侵檢測(cè)系統(tǒng),4個(gè)GE端口,4個(gè)Combo端口,1個(gè)GE專用管理接口,冗余電源,支持3年特征庫(kù)升級(jí). 查看價(jià)格 查看價(jià)格

H3C

13% 廣州科金電子技術(shù)有限公司
入侵檢測(cè)防御 千兆入侵檢測(cè)系統(tǒng),4個(gè)GE端口,4個(gè)Combo端口,1個(gè)GE專用管理接口,冗余電源,支持3年特征庫(kù)升級(jí). 查看價(jià)格 查看價(jià)格

H3C

13% 廣州科金電子技術(shù)有限公司
入侵防御業(yè)務(wù)板 1000Mbps 查看價(jià)格 查看價(jià)格

華為

臺(tái) 13% 廣州禪冠電子有限公司重慶分公司
入侵檢測(cè)防御系統(tǒng)特征庫(kù)升級(jí) 品種:入侵檢測(cè)防御系統(tǒng)特征庫(kù)升級(jí);型號(hào):RG-IDP 2000E-LIS-1Y;產(chǎn)品描述:RG-IDP 2000E特征庫(kù)升級(jí)-1年; 查看價(jià)格 查看價(jià)格

銳捷

13% 鄭州市鑫南風(fēng)商貿(mào)有限公司
材料名稱 規(guī)格/型號(hào) 除稅
信息價(jià)
含稅
信息價(jià)
行情 品牌 單位 稅率 地區(qū)/時(shí)間
暫無(wú)數(shù)據(jù)
材料名稱 規(guī)格/需求量 報(bào)價(jià)數(shù) 最新報(bào)價(jià)
(元)
供應(yīng)商 報(bào)價(jià)地區(qū) 最新報(bào)價(jià)時(shí)間
入侵防御系統(tǒng) 機(jī)箱:2U功能:千兆入侵防御系統(tǒng) 防病毒、防攻擊、|1套 1 查看價(jià)格 北京天融信科技有限公司河南分公司 全國(guó)   2018-11-26
入侵防御系統(tǒng) 平臺(tái)并行處理特性,支持多操作系統(tǒng)引導(dǎo),出于安全性考慮,多系統(tǒng)需在設(shè)備啟動(dòng)過(guò)程中進(jìn)行選擇,系統(tǒng)應(yīng)具有良好的可擴(kuò)展性,能夠擴(kuò)展支持病毒防御、無(wú)線入侵防御功能;支持多端口鏈路聚合,支持11種鏈路負(fù)載均衡算法|2臺(tái) 1 查看價(jià)格 華為技術(shù)有限公司 全國(guó)   2019-03-29
IPS入侵防御 RG-IDP 2500E(入侵檢測(cè)防御系統(tǒng)特征庫(kù)、病毒庫(kù)、應(yīng)用識(shí)別庫(kù)、垃圾郵件庫(kù)、網(wǎng)頁(yè)分類庫(kù)特征庫(kù)服務(wù)授權(quán)5年)|1臺(tái) 1 查看價(jià)格 銳捷網(wǎng)絡(luò)股份有限公司 湖北  咸寧市 2022-06-15
入侵防御系統(tǒng) RG-IDP 2500E-LIS-1Y入侵檢測(cè)防御系統(tǒng)特征庫(kù)、病毒庫(kù)、應(yīng)用識(shí)別庫(kù)、垃圾郵件庫(kù)、網(wǎng)頁(yè)分類庫(kù)特征庫(kù)升級(jí)服務(wù)授權(quán)1年.|3年 1 查看價(jià)格 合訊科技(廣州)有限公司 全國(guó)   2022-02-21
入侵防御 模塊化入侵防御系統(tǒng),網(wǎng)絡(luò)層吞吐量為22Gbps,IPS吞吐量為20Gbps,最大并發(fā)連接數(shù)480萬(wàn),每秒新建連接數(shù)35萬(wàn)/秒.標(biāo)準(zhǔn)3U機(jī)箱,有液晶面板,1TB硬盤,冗余電源,2個(gè)萬(wàn)兆口,4個(gè)千兆口|1臺(tái) 1 查看價(jià)格 廣州尚漢信息科技有限公司 全國(guó)   2022-01-07
入侵防御系統(tǒng)IPS 1.名稱:入侵防御系統(tǒng)IPS2.規(guī)格:整機(jī)吞吐率≥10Gbps,最大并發(fā)連接數(shù)≥200W,IPS吞吐率≥1Gbps,應(yīng)涵蓋廣泛的攻擊特征庫(kù)、能夠針對(duì)3500種以上攻擊的攻擊行為、異常事件,以及|1組 1 查看價(jià)格 北京天融信科技有限公司 全國(guó)   2019-08-30
產(chǎn)品系列:網(wǎng)絡(luò)入侵防御系統(tǒng)(NIPS) 網(wǎng)絡(luò)入侵防御系統(tǒng)(NIPS)|1套 1 查看價(jià)格 深信服科技股份有限公司 廣東   2021-10-26
入侵防御系統(tǒng) 機(jī)箱:2U 功能:千兆入侵防御系統(tǒng),防病毒、防攻擊、應(yīng)用管理, 特征數(shù)據(jù)庫(kù)授權(quán)1年 ;接口:8個(gè)千兆電口; 電源:內(nèi)置開關(guān)電源,AC50Hz,120-240V|1套 3 查看價(jià)格 新華三技術(shù)有限公司深圳分公司 廣東   2022-09-02

隨著應(yīng)用安全的發(fā)展,大家都比較關(guān)注應(yīng)用安全漏洞,其實(shí)在應(yīng)用層之下的傳輸層也有很多安全風(fēng)險(xiǎn),而且這些安全風(fēng)險(xiǎn)正在被廣泛利用。比如今天要給大家介紹的TCP鏈路劫持攻擊。

TCP鏈路劫持其實(shí)就是指網(wǎng)絡(luò)鏈路上偵聽、偽造TCP包,達(dá)到控制目標(biāo)網(wǎng)絡(luò)鏈路的行為。最常見的就是某些設(shè)備實(shí)現(xiàn)的對(duì)非法站點(diǎn)的訪問攔截,以及一些地區(qū)運(yùn)營(yíng)商的網(wǎng)頁(yè)植入廣告行為。

因?yàn)閺V域網(wǎng)的鏈路劫持影響面大,一般會(huì)影響一個(gè)地區(qū)甚至是全國(guó),所以本文重點(diǎn)討論廣域網(wǎng)的TCP鏈路劫持,局域網(wǎng)的劫持如ARP攻擊不在討論范圍。

發(fā)現(xiàn)的TCP鏈路劫持攻擊一般有兩種形式:中斷訪問型(分為單向發(fā)包和雙向發(fā)包)和替換頁(yè)面型。

中斷訪問型常見于阻止用戶訪問某些網(wǎng)站,如某些設(shè)備禁止用戶訪問某些站點(diǎn)、某地運(yùn)營(yíng)商的禁止ADSL多終端上網(wǎng)功能。其原理就是偽造服務(wù)端給用戶發(fā)RST包阻止TCP連接的建立(單向發(fā)包)。某些設(shè)備做得比較狠,在冒充服務(wù)端給用戶發(fā)RST包的同時(shí)也冒充用戶給服務(wù)端發(fā)RST包(雙向發(fā)包)。

替換頁(yè)面型常見于運(yùn)營(yíng)商植入廣告,也有篡改正常網(wǎng)頁(yè)進(jìn)行SEO、騙流量的。筆者見過(guò)最惡劣的莫過(guò)于釣魚,如2011年出現(xiàn)過(guò)的Gmail釣魚事件以及一些不能告訴你的釣魚事件。原理也簡(jiǎn)單,就是在一個(gè)HTTP請(qǐng)求后偽造服務(wù)端的HTTP響應(yīng)給客戶端。

一次典型的TCP鏈路劫持替換頁(yè)面,我們可以看到,TCP三次握手完成后,HTTP請(qǐng)求包發(fā)送后,客戶端收到兩個(gè)HTTP響應(yīng)包,因?yàn)閭卧斓牡谝粋€(gè)包(10號(hào))先到,所以第二個(gè)正常的HTTP響應(yīng)包(13號(hào))被客戶端忽略了。很明顯,在網(wǎng)絡(luò)上有一個(gè)設(shè)備,偵聽整個(gè)會(huì)話,當(dāng)匹配某個(gè)特征就搶先發(fā)包劫持會(huì)話。

這些利用鏈路劫持進(jìn)行的彈窗廣告、“技術(shù)問題”產(chǎn)生的誤攔截、植入代碼不慎將頁(yè)面弄亂、甚至是釣魚等將會(huì)損害用戶利益。筆者跟鏈路劫持的“不解之緣”就因此而起。

要解決鏈路劫持先要搞清楚是否是鏈路劫持,如是則出問題的大概位置在哪里。鏈路劫持是區(qū)域性的,一般來(lái)講某地區(qū)用戶集中投訴,就可以聯(lián)系用戶調(diào)查了。用戶往往不懂Wireshark抓包,還要遠(yuǎn)程協(xié)助,如果網(wǎng)速慢就是悲劇……各種心酸且按下不表。

抓到可疑包之后關(guān)注兩個(gè)關(guān)鍵點(diǎn):TTL值和IP Id(Identification)。根據(jù)實(shí)際觀測(cè),偽造的TCP包的TTL值和Id是不符合邏輯的。

真實(shí)包的TTL是53,Id是按順序自增的,而偽造的包的TTL是64,Id始終是0。還有,筆者也見過(guò)某地運(yùn)營(yíng)商禁止ADSL多終端上網(wǎng)功能會(huì)偽造Id值恒為8888的RST包。

通過(guò)偽造的TTL值就可以大致定位偵聽設(shè)備的位置。利用偽造的數(shù)據(jù)包的TTL值加上當(dāng)時(shí)用戶的路由即可定位:數(shù)據(jù)包每經(jīng)過(guò)一個(gè)路由TTL值就會(huì)減一,我們找到假的包,看他的TTL(一般初始發(fā)出的TTL是256或128或64)減了多少,反推回去就找到出問題的位置了。

剛剛那個(gè)截圖,偽造的的TCP包TTL值是64,也就是可以推測(cè)出鏈路劫持就發(fā)生在局域網(wǎng)內(nèi)。的確如此,這個(gè)case是一個(gè)路由器軟件進(jìn)行鏈路劫持的案例。

有個(gè)問題,如果攻擊者聰明一些,偽造包定制一個(gè)TTL值,就會(huì)導(dǎo)致我們難以精確定位。比如某些設(shè)備會(huì)發(fā)三次RST包,每次的TTL都不一樣。注意,我說(shuō)的“難以定位”并非“不能定位”,還是有辦法的,需要?jiǎng)觿?dòng)腦子。

壞人是很多的,不能每次都被動(dòng)等待用戶投訴,如何主動(dòng)發(fā)現(xiàn)鏈路劫持呢?

客戶端訪問目標(biāo)站點(diǎn)的時(shí)候,同一個(gè)TCP會(huì)話的TTL值發(fā)生較大變動(dòng),就可以判定為疑似劫持。以下python代碼就是一個(gè)利用Scapy檢測(cè)TCP鏈路劫持的示例:

#!/bin/python# # import sysfrom scapy.all import * conf.verb=0print "TCP Hijacking Delector by lake2"print "[ ] Sniffing ...."ip_arr = {}while 1: a=sniff( filter="tcp and src host not 10.26.234.44", count=50) for b in a: ip_src = b.sprintf(r"%IP.src%") ip_ttl = b.sprintf(r"%IP.ttl%") if ip_arr.has_key(ip_src): c = int(ip_ttl) - int(ip_arr[ip_src]) if abs(c) > 4: print ip_src " has been hijacking !!! debug info : " str(ip_ttl) " <-> " str(ip_arr[ip_src]) else: ip_arr[ip_src] = ip_ttl print "=>"

檢測(cè)到某些設(shè)備攔截筆者在Google搜索敏感關(guān)鍵字的鏈路劫持:

雙向RST的情況,部署在機(jī)房的IDS也可以發(fā)現(xiàn)端倪。

如果是替換頁(yè)面型攻擊,頁(yè)面hash或者HTML元素個(gè)數(shù)會(huì)有異常,這里也可以作為一個(gè)檢測(cè)點(diǎn)。

防范鏈路劫持就比較困難,畢竟攻擊者控制著網(wǎng)絡(luò)鏈路。不過(guò)并非不可能。

一是網(wǎng)站全程使用SSL。

再一個(gè)就是在客戶端或(和)服務(wù)器丟棄偽造的TCP包。比如前面說(shuō)到的單向中斷訪問型攻擊,就可以丟棄包含偽造特征的TCP包(如Id為0或8888)。某些項(xiàng)目就是利用客戶端、服務(wù)端同時(shí)丟棄的方式來(lái)翻墻的。

最后,我們可以看到廣域網(wǎng)一點(diǎn)都不安全,所以敏感信息傳輸一定要加密,還要高強(qiáng)度加密;高端網(wǎng)頁(yè)最好有個(gè)校驗(yàn)機(jī)制;自動(dòng)升級(jí)的程序也一定要校驗(yàn)文件簽名。

鏈路層劫持防御常見問題

  • 日本怎樣防御地震

    日本“瞻前顧后”應(yīng)對(duì)地震 ? 日本列島位于太平洋板塊、菲律賓海板塊、歐亞板塊和北美大陸板塊的交界地帶,地震發(fā)生頻繁。據(jù)統(tǒng)計(jì),全球每年有10%的地震發(fā)生在日本及其周邊地區(qū)。因此,在眾多防災(zāi)工作中,日本尤...

  • 防御臺(tái)風(fēng)的措施是什么?

    防御臺(tái)風(fēng)的措施:1.水利部門在臺(tái)風(fēng)來(lái)臨前要檢查水庫(kù)、水塘、圍堤等水利設(shè)施進(jìn)行檢查。 2.城市內(nèi)河管理處應(yīng)騰出足夠的水位,防止內(nèi)河水暴漲,漫上河堤。 3.高水位運(yùn)行的水庫(kù),應(yīng)按訊控水位嚴(yán)格控制調(diào)度。 4...

  • 如何選購(gòu)入侵防御系統(tǒng)

    一、可管理性。 理想的入侵防護(hù)解決方案可使安全設(shè)置和政策被各種應(yīng)用程序、用戶組和代理程序利用,從而降低安裝并維護(hù)大型安全產(chǎn)品的成本。McAfee IntruShield高度自動(dòng)、易于管理且有很大的...

鏈路層劫持防御文獻(xiàn)

CH3-5ed數(shù)據(jù)鏈路層3-問題與控制-3ed CH3-5ed數(shù)據(jù)鏈路層3-問題與控制-3ed

格式:pdf

大小:4.6MB

頁(yè)數(shù): 47頁(yè)

評(píng)分: 4.7

CH3-5ed數(shù)據(jù)鏈路層3-問題與控制-3ed

立即下載
地質(zhì)災(zāi)害及其防御 地質(zhì)災(zāi)害及其防御

格式:ppt

大小:4.6MB

頁(yè)數(shù): 未知

評(píng)分: 3

地質(zhì)災(zāi)害及其防御——一、什么是地質(zhì)災(zāi)害?   二、主要地質(zhì)災(zāi)害   三、地質(zhì)災(zāi)害的關(guān)聯(lián)性   四、地質(zhì)災(zāi)害的防御

立即下載

當(dāng)上層協(xié)議請(qǐng)求組建FIS時(shí),傳輸層完成以下功能:

(1)根據(jù)FIS請(qǐng)求類型收集FIS內(nèi)容;

(2)按照正確的順序存放FIS內(nèi)容;

(3)通知鏈路層需要傳輸?shù)膸?,并將FIS發(fā)往鏈路層;

(4)管理緩存/FIFO,通知鏈路進(jìn)行流控;

(5)接收來(lái)自鏈路層的幀接收應(yīng)答;

(6)對(duì)于上層請(qǐng)求,返回完成發(fā)送或錯(cuò)誤狀態(tài)。

當(dāng)從鏈路層接收到FIS時(shí),傳輸層提供以下功能:

(1)接收來(lái)自鏈路層的FIS;

(2)檢測(cè)FIS類型;

(3)根據(jù)FIS類型將FIS內(nèi)容分發(fā)到不同位置;

(4)對(duì)于主機(jī)端傳輸層,接收到FIS后可能需要組建一個(gè)FIS返回到設(shè)備端。

(5)對(duì)于上層請(qǐng)求,返回完成或錯(cuò)誤狀態(tài)。

3)鏈路層

鏈路層負(fù)責(zé)發(fā)送和接收幀,根據(jù)傳輸層的控制信號(hào)發(fā)送原語(yǔ),從物理層接收已經(jīng)轉(zhuǎn)換成控制信號(hào)的原語(yǔ)發(fā)送給傳輸層。鏈路層并不關(guān)注所傳輸幀的內(nèi)容。主機(jī)端和設(shè)備端的鏈路層狀態(tài)機(jī)相似,但如果兩端同時(shí)進(jìn)行發(fā)送,則設(shè)備端具有較高的優(yōu)先級(jí)。

當(dāng)傳輸層請(qǐng)求發(fā)送幀時(shí),鏈路層實(shí)現(xiàn)如下功能:

(1)與對(duì)等鏈路層進(jìn)行協(xié)商,避免主機(jī)和設(shè)備同時(shí)請(qǐng)求發(fā)送數(shù)據(jù)而造成沖突;

(2)向傳輸層數(shù)據(jù)(如SOFp、CRC、EOFp等)插入幀頭、幀尾和校驗(yàn)等信息;

(3)從傳輸層以雙字為單位接收數(shù)據(jù),并計(jì)算數(shù)據(jù)的CRC校驗(yàn),進(jìn)行8b/10b編碼、擾碼;

(4)傳輸幀,并根據(jù)對(duì)等鏈路層或者FIFO的請(qǐng)求數(shù)量進(jìn)行流量控制;

(5)接收對(duì)等鏈路層的幀接收信息,并向傳輸層報(bào)告?zhèn)鬏斖瓿苫蜴溌穼?、物理層傳輸錯(cuò)誤。

根據(jù)關(guān)于制止和防范非法劫持航空器行為的國(guó)際公約的規(guī)定,凡締約國(guó)都應(yīng)根據(jù)國(guó)際法和國(guó)內(nèi)法,采取一切必要和可能的措施,有效地防止危害航空安全的非法行為的發(fā)生,嚴(yán)厲懲罰和打擊犯罪行為。所以對(duì)旅客進(jìn)行安全檢查,是為了保障旅客本身的安全,防止非法劫持航空器事件的發(fā)生。

1)對(duì)各種讀卡機(jī)在使用不同類型的卡(如通用卡、定時(shí)卡、失效卡、黑名單卡、加密卡、防劫持卡等)時(shí),調(diào)試其開門、關(guān)門、提示、記憶、統(tǒng)計(jì)、打印等判別與處理功能。

2)調(diào)試出入口控制系統(tǒng)與報(bào)警、電子巡查等系統(tǒng)間的聯(lián)動(dòng)或集成功能。

3)對(duì)采用各種生物識(shí)別技術(shù)裝置(如指紋、掌形、視網(wǎng)膜、聲控及其復(fù)合技術(shù))的出入口控制系統(tǒng)的調(diào)試,應(yīng)按系統(tǒng)設(shè)計(jì)文件及產(chǎn)品說(shuō)明書進(jìn)行。

鏈路層劫持相關(guān)推薦
  • 相關(guān)百科
  • 相關(guān)知識(shí)
  • 相關(guān)專欄

最新詞條

安徽省政采項(xiàng)目管理咨詢有限公司 數(shù)字景楓科技發(fā)展(南京)有限公司 懷化市人民政府電子政務(wù)管理辦公室 河北省高速公路京德臨時(shí)籌建處 中石化華東石油工程有限公司工程技術(shù)分公司 手持無(wú)線POS機(jī) 廣東合正采購(gòu)招標(biāo)有限公司 上海城建信息科技有限公司 甘肅鑫禾國(guó)際招標(biāo)有限公司 燒結(jié)金屬材料 齒輪計(jì)量泵 廣州采陽(yáng)招標(biāo)代理有限公司河源分公司 高鋁碳化硅磚 博洛尼智能科技(青島)有限公司 燒結(jié)剛玉磚 深圳市東海國(guó)際招標(biāo)有限公司 搭建香蕉育苗大棚 SF計(jì)量單位 福建省中億通招標(biāo)咨詢有限公司 泛海三江 威海鼠尾草 廣東國(guó)咨招標(biāo)有限公司 Excel 數(shù)據(jù)處理與分析應(yīng)用大全 甘肅中泰博瑞工程項(xiàng)目管理咨詢有限公司 拆邊機(jī) 山東創(chuàng)盈項(xiàng)目管理有限公司 當(dāng)代建筑大師 廣西北纜電纜有限公司 大山檳榔 上海地鐵維護(hù)保障有限公司通號(hào)分公司 舌花雛菊 甘肅中維國(guó)際招標(biāo)有限公司 華潤(rùn)燃?xì)猓ㄉ虾#┯邢薰? 湖北鑫宇陽(yáng)光工程咨詢有限公司 GB8163標(biāo)準(zhǔn)無(wú)縫鋼管 中國(guó)石油煉化工程建設(shè)項(xiàng)目部 韶關(guān)市優(yōu)采招標(biāo)代理有限公司 莎草目 電梯平層準(zhǔn)確度 建設(shè)部關(guān)于開展城市規(guī)劃動(dòng)態(tài)監(jiān)測(cè)工作的通知 廣州利好來(lái)電氣有限公司 蘇州弘創(chuàng)招投標(biāo)代理有限公司