TCP Session Hijack 郭军权 2011.5.11.

Slides:



Advertisements
Similar presentations
6.1 区域委派与域名转发 6.2 虚拟主机技术 6.3 架设FTP服务器 6.4 动态主机分配协议 6.5 架设Mail服务器
Advertisements

校園資訊安全與防火牆架設 嘉義市育人國小 黃士騰.
5.9 TCP 的运输连接管理 1. 运输连接的三个阶段 运输连接就有三个阶段,即:连接建立、数据传送和连接释放。运输连接的管理就是使运输连接的建立和释放都能正常地进行。 连接建立过程中要解决以下三个问题: 要使每一方能够确知对方的存在。 要允许双方协商一些参数(如最大报文段长度,最大窗口大小,服务质量等)。
项目四:Internet基础与接入方法 第八章 应用服务器安装配置
第6章:计算机网络基础 网考小组.
第2章 黑客常用的系统攻击方法.
第七章 Internet 基础与应用 第一节 主机名字与域名服务 第二节 Internet的域名体系 第三节 主机名字的书写方法
第 12 章 UDP 與 TCP.
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
马志强 软件学院501室 网络应用开发 马志强 软件学院501室
《计算机网络技术》 课程整体设计介绍.
Chapter 12 UDP 與 TCP.
计算机网络安全技术实验 启动虚拟机、GIF、measpoilt、.
第6章 计算机网络基础.
数据转发过程.
第 7 章 运输层 基本内容 传输层的概念,TCP/IP体系中的传输层,端口的概念,用户数据报协议UDP,传输控制协议TCP,TCP报文格式、数据的编号与确认、流量控制、拥塞控制、重传机制、TCP的连接管理。 重点掌握 TCP/IP体系中的传输控制协议TCP:TCP报文格式、数据的编号与确认、流量控制、拥塞控制、重传机制、TCP的连接管理。
2017/4/6 课程整体设计 计算机组网技术 梁建华.
串口服务器典型应用 RS232/RS485串口设备 串口服务器 A 以太网 TCP/IP或UDP模式 TCP/IP UDP协议
海信FW3010PF防火墙介绍 北京海信数码科技有限公司
计算机系统安全 第10章 常用攻击手段.
深信服NGAF下一代应用防火墙.
Socket.
教学目的:通过本章的学习大家要掌握端口 教学重点:端口的分类的两大类,静态端口 教学难点:几种常见的端口.
基于WinSock的邮件系统 1 设计目标: 1.1 SMTP发送邮件服务器(c语言) 1.2 POP3接受邮件服务器(c语言)
计算机网络实验介绍 信息网络实验室 2017/9/13 04:55:22.
学习目标: 1)理解包和包过滤 2)理解包过滤的方法 3)设置特殊的包过滤规则
第 14 章 網路應用軟體: 傳輸、社群、通訊.
传输层是整个协议层次的核心,其任务是在源机器和目标机器之间提供可靠的、性价比合理的数据传输功能,并与当前所使用的物理网络完全独立
第 12 章 UDP 與 TCP.
教师:陈有为 TCP/IP与Internet(A) 教师:陈有为
TCP、UDP 通信实践 广州创龙电子科技有限公司 01 广州创龙电子科技有限公司
網路基本概念 本章主要是為讀者建立有關網路的基本知識, 作為後續章節的基礎。首先我們會說明網路的基本概念, 接著介紹網路的各種類型與相關的作業系統, 最後則是介紹 OSI 與 DoD 等兩種網路模型, 讓讀者能進一步了解網路運作的方式。
第3讲 网络安全协议基础 此为封面页,需列出课程编码、课程名称和课程开发室名称。
第 16 章 Internet架構.
Windows 2000 Server Certificate Authority架設
Socket 基本觀念.
TCP和UDP基本原理.
網路服務 家庭和小型企業網路 – 第六章.
TCP/IP Protocol Suite TCP/IP協定 第二組 投影片製作by簡嘉宏 綦凱宏 林睿敏 滕孟哲.
所内办公平台的使用 计算中心
Windows 2003 server 進階介紹 麋鹿.
考试题型 填空题(30) 选择题(20) 名词解释(10) 问答题(24) 计算题(16) 附加题(30) 成绩核算:
第8章 配置Linux网络 本章将从介绍Webmin软件开始,详细介绍各种网络相关的配置,如设置以太网接口连接Internet、DHCP服务器架设、设置NFS实现Unix/Linux系统间文件共享和架设DNS服务器等。通过本章学习,用户可以到相关的网络知识,并能深入理解Fedora提升用户使用该操作系统的能力。
第4章 OSI傳輸層.
计算机网络(第 5 版) 第 5 章 传输层.
计算机网络 Computer Network
计算机网络 第 7 章 运输层 课件制作人:谢希仁.
黑客大曝光 安 阳 大 年1月1日星期二10时30分24秒2019年1月1日星期二10时30分24秒 黑客攻击与防范.
Windows Server 2008证书服务的安装
第2章 套接字网络编程基础 2.1 UNIX套接字网络编程接口的 产生与发展 2.2 套接字编程的基本概念 2.3 面向连接的套接字编程
E地通VPN设备部署.
網路安全期末報告 Arp Spoofing A 謝靜芳 指導教授︰梁明章教授.
第 12 章 UDP 與 TCP 著作權所有 © 旗標出版股份有限公司.
Web前端开发 第23章:网站发布 阮晓龙 / 河南中医药大学管理科学与工程学科
第7章 传输层协议——TCP与UDP 任课教师 卢豫开.
Network Application Programming(3rd Edition)
Advister: Quincy Wu Speaker: Chenglin Tsai Date:3/26
網路安全期末報告 -網路釣魚     學生:A 蘇育諄     指導教授:梁明章 教授.
個人電腦與網路 1.個人電腦IP設定 自動取得IP與固定IP IP登錄系統與IP自動分配系統 固定IP申請 IP衝突處理
面向非连接的 SOCKET编程 本节内容 视频提供:昆山爱达人信息技术有限公司 视频录制:yang 官网地址:
Chapter 11 使用者資料包通訊協定.
TYPE A 3702A設定 使用瀏覽器連線到閘道器的ip 例如:
第10讲 Web服务.
售后培训系列之V9系统中心安装 SecManage 网安事业部 广州售后-王长绪.
Internet课程设计 教师:陈 妍 朱海萍 西安交通大学计算机系
校務系統與校園網路資源簡介 主講人:電算中心 林哲正.
第1章 WWW和LAMP基本觀念.
第7章 传输层协议——TCP与UDP 任课教师 卢豫开.
第四代教育城域网解决方案 锐捷网络解决方案部 曲景洋.
Presentation transcript:

TCP Session Hijack 郭军权 2011.5.11

OutLine 故事接龙 TCP Session Hijack原理 TCP Session Hijack方法 Https会话劫持实战之SSLStrip演示 TCP Session Hijack防御 2

2017/9/9 故事接龙 黄药师,T大土木工程创系主任,院士。在化学系与同门师兄欧阳锋各种不服,跑出来创立土木工程系,号东邪 。其个人实验楼位于校园东门外的一园区,园区内种遍桃花,并布置了些土木机关,号“桃花岛” 洪七公,计算机系主任,教授,院士。门生有郭靖,黄蓉,周伯通,穆念慈等。 正面人物,黄-server 洪 client 2017/9/9 3

故事接龙 欧阳锋:化学系主任,院士,研究化学药品毒性,号“西毒”,始终想上位校长 。 欧阳克,欧阳锋侄子,研究生会主席,博士高年级,很帅很风流,一堆女生围着他转,有很多马仔; 2017/9/9

2017/9/9 故事接龙 计算机系学生组织春游,由于黄蓉的关系,准备到其老爸的“桃花岛”逛后桃花节,具体事宜由老博士生周伯通组织实施,周已经电话和“桃花岛”前台傻姑联系好相关事宜。不想此事被欧阳克的马仔们得知并告知老大。 欧阳峰和欧阳克密谋,想通过“会话劫持”离间计算机系和土木工程系关系,使自己的竞选对手内部分裂。 监听 2017/9/9 5

2017/9/9 故事接龙 当日,欧阳克派小马仔于“桃花岛”门前冒充傻姑助理接待计算机系众人,谎称需要通一办理入园手续而将门票全部收集。并称“五一”节免费赠送茶水来拖住众人,后又说今日园中浇水明日再来。另外派小弟们拿此门票冒充计算机系人员入桃花园大肆破坏。 黄药师得知“桃树”被毁,痛心疾首,立刻报警,警察将计算机系学生缉拿查问。 Arp欺骗 冒充网关 被动会话劫持,获得凭证 网站维护中,请稍后重试 主动破坏栽赃 2017/9/9 6

故事接龙 黄药师得知“桃树”被毁,痛心疾首。计算机系学生后得知那日没有浇水,好好的春游泡汤,于是双方相互嫉恨。 2017/9/9 故事接龙 黄药师得知“桃树”被毁,痛心疾首。计算机系学生后得知那日没有浇水,好好的春游泡汤,于是双方相互嫉恨。 黄蓉得知双方纯属误会,于是举报冒充傻姑助理的混混,在“坦白从宽”利诱下,他据实招认了作案经过,黄洪两派矛盾才得以化解。 用蜜罐发现攻击者 静态MAC VPN加密等 2017/9/9 7

故事接龙 “桃花园”门口张贴“工作人员不会向您索要门票”的告示。 后来“桃花园”实行实名制购票,评学生证或指纹进入。 2017/9/9 8 静态MAC VPN加密等 2017/9/9 8

TCP Session Hijack原理 所谓会话: 就是两台主机之间的一次通讯。例如你Telnet到某台主机,这就是一次Telnet会话;你浏览某个网站,这就是一次HTTP会话。 会话劫持(Session Hijack): 就是结合了嗅探以及欺骗技术在内的攻击手段。例如,在一次正常的会话过程当中,攻击者作为第三方参与到其中,他可以在正常数据包中插入恶意数据,也可以在双方的会话当中进行监听,甚至可以是代替某一方主机接管会话。 2017/9/9

TCP Session Hijack原理 Client Server SYN_SENT SYN J SYN_RCVD SYN K SEQ J+1 ESTABLISHED ACK K+1 ESTABLISHED 2017/9/9

TCP Session Hijack原理 根据TCP/IP中的规定,使用TCP协议进行通讯需要提供两段序列号,TCP协议使用这两段序列号确保连接同步以及安全通讯,系统的TCP/IP协议栈依据时间或线性的产生这些值。 在通讯过程中,双方的序列号是相互依赖的,如果攻击者直接进行会话劫持,结果肯定是失败的。因为会话双方“不认识”攻击者,攻击者不能提供合法的序列号;所以,会话劫持的关键是预测正确的序列号,攻击者可以采取嗅探技术获得这些信息。 2017/9/9

TCP Session Hijack原理 TCP协议的序列号: 在每一个数据包中,都有两段序列号,它们分别为: SEQ:当前数据包中的第一个字节的序号, ACK:期望收到对方数据包中第一个字节的序号 它们之间必须符合下面的逻辑关系,否则该数据包会被丢弃,并且返回一个ACK包(包含期望的序列号)。    C_ACK <= C_SEQ <= C_ACK + C_WIND    S_ACK <= S_SEQ <= S_ACK + S_WIND   如果不符合上边的逻辑关系,就会引申出一个“致命弱点”。  假设双方现在需要进行一次连接:   S_SEQ:将要发送的下一个字节的序号   S_ACK:将要接收的下一个字节的序号   S_WIND:接收窗口   //以上为服务器(Server)   C_SEQ:将要发送的下一个字节的序号   C_ACK:将要接收的下一个字节的序号   C_WIND:接收窗口   //以上为客户端(Client) 2017/9/9

TCP Session Hijack原理 致命弱点(ACK Storm): 当会话双方接收到一个不期望的数据包后,就会用自己期望的序列号返回ACK包;而在另一端,这个数据包也不是所期望的,就会再次以自己期望的序列号返回ACK包……于是,就这样来回往返,形成了恶性循环,最终导致ACK风暴。 比较好的解决办法是先进行ARP欺骗,使双方的数据包“正常”的发送到攻击者这里,然后设置包转发,最后就可以进行会话劫持了,而且不必担心会有ACK风暴出现。当然,并不是所有系统都会出现ACK风暴。比如Linux系统的TCP/IP协议栈就与RFC中的描述略有不同。注意,ACK风暴仅存在于注射式会话劫持。  假设双方现在需要进行一次连接:   S_SEQ:将要发送的下一个字节的序号   S_ACK:将要接收的下一个字节的序号   S_WIND:接收窗口   //以上为服务器(Server)   C_SEQ:将要发送的下一个字节的序号   C_ACK:将要接收的下一个字节的序号   C_WIND:接收窗口   //以上为客户端(Client) 2017/9/9

TCP Session Hijack方法 可以把会话劫持攻击分为两种类型: 还可以把会话劫持攻击分为两种形式: 1)中间人攻击(Man In The Middle,简称MITM); 2)注射式攻击(Injection); 还可以把会话劫持攻击分为两种形式: 1)被动劫持:被动劫持实际上就是在后台监听双方会话的数据流,从中获得敏感数据。如在Telnet、FTP、HTTP、SMTP等传输协议中,用户和密码信息都是以明文格式传输的,若攻击者利用数据包截取工具便可很容易收集到帐户和密码信息。 2)主动劫持:主动劫持则是将会话当中的某一台主机“踢”下线,然后由攻击者取代并接管会话,这种攻击方法危害非常大,攻击者可以做很多事情,比如“cat etc/master.passwd”(FreeBSD下的Shadow文件) 2017/9/9

2017/9/9

TCP Session Hijack方法 注射式攻击简介 这种方式的会话劫持比中间人攻击实现起来简单一些,它不会改变会话双方的通讯流,而是在双方正常的通讯中流插入恶意数据。在注射式攻击中,需要实现两种技术: 1)IP欺骗; 2)预测TCP序列号。 对于IP欺骗,有两种情况需要用到: 1)隐藏自己的IP地址; 2)利用两台机器之间的信任关系实施入侵。 在Unix/Linux平台上,可以直接使用Socket构造IP包,在IP头中填上虚假的IP地址,但需要root权限;在Windows平台上,不能使用Winsock,需要使用Winpacp(也可以使用Libnet)。例如在Linux系统,首先打开一个Raw Socket(原始套接字),然后自己编写IP头及其他数据。 TCP协议的注射式会话劫持,攻击者应先采用嗅探技术对目标进行监听,然后从监听到的信息中构造出正确的序列号,如果不这样,你就必须先猜测目标的ISN(初始序列号),这样无形中对会话劫持加大了难度。 如果是UDP协议,只需伪造IP地址,然后发送过去就可以了,因为UDP没有所谓的TCP三次握手,但基于UDP的应用协议有流控机制,所以也要做一些额外的工作。 在Linux系统可以参考下面的实例代码: sockfd = socket(AF_INET, SOCK_RAW, 255); setsockopt(sockfd, IPPROTO_IP, IP_HDRINCL, &on, sizeof(on)); struct ip *ip; struct tcphdr *tcp; struct pseudohdr pseudoheader; ip->ip_src.s_addr = xxx; pseudoheader.saddr.s_addr = ip->ip_src.s_addr; tcp->check = tcpchksum((u_short *)&pseudoheader,12+sizeof(struct tcphdr)); sendto(sockfd, buf, len, 0, (const sockaddr *)addr, sizeof(struct sockaddr_in)); 2017/9/9

TCP Session Hijack方法 中间人攻击MITM: 要想正确的实施中间人攻击,攻击者首先需要使用ARP欺骗或DNS欺骗,将会话双方的通讯流暗中改变,而这种改变对于会话双方来说是一个完全透明的代理,可以得到一切想知道的信息,甚至是利用一些有缺陷的加密协议来实现。 SMB会话劫持就是一个典型的中间人攻击。 关于ARP欺骗黑客防线介绍的比较多,网上的资料也比较多,我就不在多说了,我只简单谈谈DNS欺骗。DNS(Domain Name System),即域名服务器,我们几乎天天都要用到。对于正常的DNS请求,例如在浏览器输入www.hacker.com.cn,然后系统先查看Hosts文件,如果有相对应的IP,就使用这个IP地址访问网站(其实,利用Hosts文件就可以实现DNS欺骗);如果没有,才去请求DNS服务器;DNS服务器在接收到请求之后,解析出其对应的IP地址,返回给我本地,最后你就可以登陆到黑客防线的网站。而DNS欺骗则是,目标将其DNS请求发送到攻击者这里,然后攻击者伪造DNS响应,将正确的IP地址替换为其他IP,之后你就登陆了这个攻击者指定的IP,而攻击者早就在这个IP中安排好了恶意网页,可你却在不知不觉中已经被攻击者下了“套”……DNS欺骗也可以在广域网中进行,比较常见的有“Web服务器重定向”、“邮件服务器重定向”等等。但不管是ARP欺骗,还是DNS欺骗, 2017/9/9

TCP Session Hijack方法 可以进行会话劫持的工具很多,比较常用有: Juggernaut,它可以进行TCP会话劫持的网络Sniffer程序; TTY Watcher,而它是针对单一主机上的连接进行会话劫持。 Dsniff工具包也可以实现会话劫持。 Hunt,能将会话劫持发挥得淋漓尽致的,它的作者是Pavel Krauz,可以工作在Linux和一些Unix平台下。它的功能非常强大,首先,无论是在共享式网络还是交换式网络,它都可以正常工作;其次,可以进行中间人攻击和注射式攻击。还可以进行嗅探、查看会话、监视会话、重置会话。通过前面的叙述,我们知道在注射式攻击中,容易出现ACK风暴,解决办法是先进行ARP欺骗;而使用Hunt进行注射式攻击时,它并不进行ARP欺骗,而是在会话劫持之后,向会话双方发送带RST标志位的TCP包以中断会话,避免ACK风暴继续下去。而中间人攻击是先进行ARP欺骗,然后进行会话劫持。Hunt目前最新版本是1.5,可以到Pavel Krauz网站下载源代码包和二进制文件http://lin.fsid.cvut.cz/~kra/#hunt 如果是UDP协议,只需伪造IP地址,然后发送过去就可以了,因为UDP没有所谓的TCP三次握手,但基于UDP的应用协议有流控机制,所以也要做一些额外的工作。 在Linux系统可以参考下面的实例代码: sockfd = socket(AF_INET, SOCK_RAW, 255); setsockopt(sockfd, IPPROTO_IP, IP_HDRINCL, &on, sizeof(on)); struct ip *ip; struct tcphdr *tcp; struct pseudohdr pseudoheader; ip->ip_src.s_addr = xxx; pseudoheader.saddr.s_addr = ip->ip_src.s_addr; tcp->check = tcpchksum((u_short *)&pseudoheader,12+sizeof(struct tcphdr)); sendto(sockfd, buf, len, 0, (const sockaddr *)addr, sizeof(struct sockaddr_in)); 2017/9/9

Https会话劫持之SSLStrip (1) 2017/9/9 Https会话劫持之SSLStrip (1) 一般HTTPS通信过程: Web Client Web Server Connect to Http site on Port 80 Redireict to Https site Connect to Https site on Port 443 Provider Server Certificate 如果客户端的浏览器对websever的证书验证不通过,则会弹出警告框 Communication Begin 2017/9/9 19

Https会话劫持之SSLStrip (2) 以访问Gmail为例的基本过程如下:   1. 客户端浏览器使用HTTP连接到端口80的http://mail.google.com;   2. 服务器试用HTTP代码302重定向客户端HTTPS版本的这个网站;   3. 客户端连接到端口443的网站https://mail.google.com;   4. 服务器向客户端提供包含其电子签名的证书,该证书用于验证网址;   5. 客户端获取该证书,并根据信任证书颁发机构列表来验证该证书;   6. 加密通信建立。   如果证书验证过程失败的话,则意味着无法验证网址的真实度。这样的话,用户将会看到页面显示证书验证错误,或者他们也可以选择冒着危险继续访问网站,因为他们访问的网站可能是欺诈网站。 2017/9/9

Https会话劫持之SSLStrip (3) 2017/9/9 Https会话劫持之SSLStrip (3) SSLstrip工作原理: SSLstrip通过监视Http传输进行工作,当用户试图进入加密的https会话时它充当代理。当用户认为安全的会话已经开始时,SSLstrip也通过https连接到安全服务器,所有用户到SSLstrip的连接是http,这就意味着浏览器上警告提示已经被阻止,浏览器看起来正常工作,在此期间所有的用户敏感信息都可以轻易被截获。 清华校园网登陆就会弹出警告 2017/9/9 21

Https会话劫持之SSLStrip (4) SSLstrip工作原理: Web Client Hacker (SSLStrip) Web Server Connect to 80 Connect to 80 Replace with Http Redireict to Https Connect to 443 Server Certificate Http Https 2017/9/9

Https会话劫持之SSLStrip (5) 劫持HTTPS通信 1. 客户端与web服务器间的流量被拦截; 2. 当遇到HTTPS URL时,sslstrip使用HTTP链接替换它,并保存了这种变化的映射; 3. 攻击机模拟客户端向服务器提供证书; 4. 从安全网站收到流量提供给客户端; 这个过程进展很顺利,服务器仍然在接收SSL流量,服务器无法辨别任何改变。用户可以感觉到唯一不同的是,浏览器中不会标记HTTPS,所以某些用户还是能够看出不对劲。 视频演示:1,2 2017/9/9

会话劫持防范 防范会话劫持是一个比较大的工程。 首先应该使用交换式网络替代共享式网络,虽然像Hunt这样的工具可以在交换环境中实现会话劫持,但还是应该使用交换式网络替代共享式网络,因为这样可以防范最基本的嗅探攻击。 最重要的还是防范ARP欺骗,设置静态MAC地址等。实现中间人攻击的前提是ARP欺骗,如能阻止攻击者进行ARP欺骗,中间人攻击将难以进行。其次,监视网络流量,如发现网络中出现大量的ACK包,则有可能已被会话劫持攻击。 最根本的解决办法是采用加密通讯,使用SSH代替Telnet、使用SSL代替HTTP,或者干脆使用IPSec/VPN,这样会话劫持就无用武之地了。 如果是UDP协议,只需伪造IP地址,然后发送过去就可以了,因为UDP没有所谓的TCP三次握手,但基于UDP的应用协议有流控机制,所以也要做一些额外的工作。 在Linux系统可以参考下面的实例代码: sockfd = socket(AF_INET, SOCK_RAW, 255); setsockopt(sockfd, IPPROTO_IP, IP_HDRINCL, &on, sizeof(on)); struct ip *ip; struct tcphdr *tcp; struct pseudohdr pseudoheader; ip->ip_src.s_addr = xxx; pseudoheader.saddr.s_addr = ip->ip_src.s_addr; tcp->check = tcpchksum((u_short *)&pseudoheader,12+sizeof(struct tcphdr)); sendto(sockfd, buf, len, 0, (const sockaddr *)addr, sizeof(struct sockaddr_in)); 2017/9/9

Reference 深度分析TCP会话劫持http://networking.ctocio.com.cn/271/11535271.shtml 会话劫持详解http://www.heibai.net/articles/hacker/base/2009/1029/2767.html 解析中间人攻击 – 会话劫持http://safe.itren.cn/content.asp?id=97959 SSLStrip使用方法 http://www.thoughtcrime.org/software/sslstrip/index.html 25

2017/9/9