b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

【自白书】劫持流量的前世今生,你被“我”劫持了吗?

电脑杂谈  发布时间:2019-05-23 22:26:49  来源:网络整理

当前网络存在多个出口_当前唯心史观存在的原因及表现_反复出现您当前的网络存在链路层劫持

即使你相信系统和设备都绝对可靠,就能高枕无忧了吗?事实上有问题的设备并不多,但出问题的事却不少,难道其中还存在什么缺陷?没错,还遗漏了最重要的一点:网络环境。

如果网络环境里有黑客潜伏着,即使有足够的技术,是在所难逃了,敌暗我明,稍不留神就会落入圈套。

苍蝇不叮无缝蛋,谣言不找谨慎人。对苍蝇而言,叮有缝的蛋是它的权利,叮无缝的蛋也是它的权利。3. 苍蝇不叮无缝蛋 苍蝇不叮无缝蛋是散播和加速散播谣言的有力“理论基础”。

现在回忆下尝试过的劫持案例。

上古时代:

Hub 嗅探

MAC 欺骗

MAC 冲刷

ARP 攻击

DHCP 钓鱼

DNS 劫持

CDN 入侵

中世纪:

路由器弱口令

路由器 CSRF

PPPoE 钓鱼

蜜罐代理

工业时代:

WiFi 弱口令

WiFi 伪热点

WiFi 强制断线

WLAN 基站钓鱼

Hub 嗅探

集线器(Hub)这种设备如今早已销声匿迹了,即使在十年前也少有人用。作为早期的网络设备,它唯一的功能就是广播数据包:把一个接口的收到的数据包群发到所有接口上。且不吐槽那小得惊人的带宽,光是这转发规则就是多么的不合理。任何人能收到整个网络环境的数据,隐私安全可想而知。

嗅探器成了那个时代的顶尖利器。只要配置好过滤器,不多久就能捕捉到各种明文数据,用户却没有任何防御对策。

防范措施

还在用的赶紧扔了吧。

利用广播的特性,可以非常方便分析其他设备的通信,例如抓取机顶盒的数据包而不影响正常通信。在上面提到的“过半存活即可用”特性中已经讲到过,整个集群如果对外要可用的话,那么集群中必须要有过半的机器是正常工作并且彼此之间能够正常通信。检查有线电视的信号线与机顶盒连接是否正常,然后检查机顶盒与电视连接线是否连接正常,另外,机顶盒与电视连接后,需要将电视机的视频调节到相应的视频频道(就是机顶盒的输出线连接到电视机的输入接口,那个接口有个数字号码,例如输入1 输入2)你得把电视机的视频调节到与输入接口相应的视频频道,然后就可以正常显示了。

MAC 欺骗

一个交换机虚拟接口对应一个vlan,当需要路由虚拟局域网之间的流量或桥接vlan之间不可路由的协议,以及提供ip主机到交换机的连接的时候,就需要为相应的虚拟局域网配置相应的交换机虚拟接口,其实svi就是指通常所说的vlan接口,只不过它是虚拟的,用于连接整个vlan,所以通常也把这种接口称为逻辑三层接口,也是三层接口。一个交换机虚拟接口对应一个vlan,当需要路由虚拟局域网之间的流量或桥接vlan之间不可路由的协议,以及提供ip主到交换机的连接的时候,就需要为相应的虚拟局域网配置相应的交换机虚拟接口,其实svi就是指通常所说的vlan接口,只不过它是虚拟的,用于连接整个vlan,所以通常也把这种接口称为逻辑三层接口,也是三层接口。(1) 同一个交换机上要做两个端口绑定即可, 服务器配置按如下配置即可,提示要先加载bonding到内核中。

不过,很少有人会那么做,大多为了偷懒,直接使用了设备默认的模式 —— 自动学习。设备根据某个接口发出的包,自动关联该包的源地址到此接口。

然而这种学习并不智能,甚至太过死板,任何一个道听途说都会当作真理。用户发送一个自定义源 MAC 地址的包是非常容易的,因此交换机成了非常容易被忽悠的对象。只要伪造一个源地址,就能将这个地址关联到自己的接口上,以此获得受害者的流量。

不过,受害者接着再发出一个包,绑定关系又恢复原先正常的。因此只要比谁发的频繁,谁就能竞争到这个 MAC 地址的接收权。如果伪造的是网关地址,交换机就误以为网关电缆插到你接口上,网络环境里的出站流量瞬间都到了你这里。

当然,除非你有其他出站渠道,可以将窃取的数据代理出去;否则就别想再转发给被你打垮的真网关了,被劫持的用户也就没法上外网。所以这招危害性不是很大,但破坏性很强,可以瞬间集体断网。

防范措施

机器固定的网络尽量绑定 MAC 和接口吧。貌似大多数网吧都绑定了 MAC 和接口,极大增强了链路层的安全性。同时,独立的子网段尽可能划分 VLAN,避免过大的广播环境。

反复出现您当前的网络存在链路层劫持_当前网络存在多个出口_当前唯心史观存在的原因及表现

大学里见过千人以上还不划分 VLAN 的,用一根短路网线就可以毁掉整个网络。

MAC 冲刷

c:a封装完后以广播的形式将这个查询包发送出去,这个arp广播包到达交换机接口1,根据交换机的工作原理,就是对广播包进行泛洪转发,发往除接收端口以外的所有端口,这时计算机b和c都可以收到这个arp查询广播包。我们可以把交换机理解成一个多端口的网桥, 以太网上主机之间通讯链路的建立很大程度上依赖于一种广播包,由路由器实现不同网段(3层网段)之间的路由转发。交换机处理广播包的协议非常简单,按照协议,mac地址的最高字节的最低位表示该mac地址是否为广播mac地址,如果这一位为1,交换机就会采用广播策略,否则会采用学习策略。

当接受到一个单播帧时,检查其目的地址并对应自己的mac地址表,如果存在目的地址,则转发,如果不存在则泛洪(广播),广播后如果没有主机的mac地址与帧的目的mac地址相同,则丢弃,若有主机相同,则会将主机的mac自动添加到其mac地址表中。交换机处理广播包的协议非常简单,按照协议,mac地址的最高字节的最低位表示该mac地址是否为广播mac地址,如果这一位为1,交换机就会采用广播策略,否则会采用学习策略。二层交换机是指只支持osi第二层(数据链路层)交换技术的交换机,二层交换技术发展比较成熟,二层交换机属数据链路层设备,可以识别数据包中的mac地址信息,根据mac地址进行转发,并将这些mac地址与对应的端口记录在自己内部的一个地址表中。

防范措施

如没有dhcp server,可以使用aaa有关ip地址绑定和ip地址动态绑定相结合方式,限制用户只能使用固定ip地址接入,接入后不允许用户再修改ip地址。例如:只允许10个人连接wifi,其中自己的设备5个,那么可把5个设备绑定固定ip地址,那么第一个设备的ip地址为:192.168.0.110,第二个设备的为192.168.0.111,第三个设备的为192.168.0.112,&hellip。aaa无关ip地址绑定:在接入设备上配置某个端口只能允许哪些ip地址接入,一个端口可以对应一个ip地址,也可以对应多个,用户访问网络时,只有源ip地址在允许的范围内,才可以接入。

曾经在家试过一次,捕捉到小区内用户上网的流量。不过伪造包发的太快,~15万包/秒,更致命的是发错目标地址,发到城域网准入服务器上,导致工作人员切断了整个小区半天的网络… 所以必须得选一个 VLAN 内的、并且实际存在的地址做为目标 MAC,以免产生大量的数据风暴。

ARP 攻击

这种攻击大家几乎都听出老茧了,即使不懂电脑的人也知道装个 ARP 防火墙保平安,其危害之大可想而知。

在 tcp/ip 协议中,网络层(通过ip地址识别通信方)封包完成交给下一层数据链路层(通过mac地址识别通信方)时,需要通过 arp 广播 获取目标 ip 对应的 mac 地址。b:如果a没有找到b的mac缓存,那么它将封装一个arp源ip地址为a的ip地址的查询包,目的ip地址是b的ip地址,查询包的源mac是a自己的mac(aaaaaaaaaaaa),目的mac是广播mac地址(ffffffffffff)。现在的需求是查询用户和地址,一个用户对应多个地址.一对多查询只能使用resultmap了,不然会出现很多重复数据.使用前,需要修改user实体类,增加一个集合存储多条地址信息。

如果有人冒充回复,并抢在正常人之前,伪造的答案也就先入为主。IP 被解析到错误的地址上,之后所有的通信都被劫持了。

事实上,早期的系统还有个更严重的BUG:直接给用户发送一个 ARP 回复包,即使对方从没请求过,系统也会接受这个回复,并提前保存里面的记录。这种基于缓存的投毒,让劫持成功率更上一层楼。

防范措施

由于这种攻击太过泛滥,以至大部分路由器都带了防 ARP 攻击的功能。客户端的 ARP 防火墙也数不胜数,似乎成了安全软件的标配。当然,系统也支持强制绑定 IP 与 MAC 的对应,必要时可以使用。

很多教程都是用 Wireshark 来演示,事实上当年有一款叫 Iris 的软件非常好用,可以修改封包再次发送,用它可以很容易搞明白各种攻击的原理。不过N年没更新了还不支持64位的。

DHCP 钓鱼

现实中,并不是每个人都会配置网络参数,或者出于方便,让网络系统自动配置。出于这个目的,DHCP 服务诞生了。

由于没有配置IP地址、网关、DNS 等,在网络上是寸步难行的,因此首先需要从 DHCP 那获得这些。然而,既然连 IP 地址都没有,那又是如何通信的?显然,只能发到广播地址(255.255.255.255)上,而自己则暂时使用无效的IP地址(0.0.0.0)。(事实上,链路层的通信只要有 MAC 地址就行,IP 地址已属于网络层了,但 DHCP 由于某些特殊需要使用的是 UDP 协议)因为是发往广播,内网环境里的所有用户都能听到。如果存在多个DHCP服务器,则分别予以回复;用户则选择最先收到的。由于规则是如此简单,以至于用户没有选择的余地。

链路层劫持是指第三方(可能是运营商、黑客)通过在用户至服务器之间,植入恶意设备或者控制网络设备的手段,侦听或篡改用户和服务器之间的数据,达到窃取用户重要数据(包括用户密码,用户身份数据等等)的目的。所以建议如果哇嘎提示为内网,最好做端口映射,因为内网用户做端口映射可以使你从内网变成外网,从而可以下载其它内网用户的文件(两个内网用户间无法传输),来提高自己的下载速度和质量。通俗地说连出就是自己根据ip找到了别人连入就是别人根据你的ip找到了你如果没有端口或者没有公网ip或者在网络防火墙后或者网关没有端口映射别人是找不到你的或者找到了也连不上也就没有远程连接这样的用户通常被称作内网谁都可以找到并连上公网用户内网用户只能主动去找别人内网用户和内网用户之间一般互相找不到。

防范措施

如果是用网线上网的话,最好还是手动的配置。当然,管理员应该严格控制 DHCP 回复的权限,只允许交换机特定的接口才有资格发送回复包。

只要是这类提问/抢答模式的,都面临被冒充回答的风险。很多原理都类似。

DNS 劫持

如同 ARP 将 IP 解析成 MAC 地址 一样,DNS 负责将域名解析成 IP 地址。作为网络层的服务,面对的用户更广泛,当然面临的风险也大的多。一旦遭到入侵,所有用户都倒霉了。近些年的重大网络事故无不和 DNS 有关。

DNS 服务一旦被黑客控制,用户发起的各种域名解析,都将被暗中操控。将正常网站解析成黑客服务器的 IP,并事先开启了 HTTP 代理,用户上网时几乎看不出任何破绽;而黑客则获取到所有访问流量,各种网站账号信息都将一览无余。

由于 DNS 服务器的重要性,现实中通常有着较高的安全防护,想入侵它系统不是件易事。但实际未必如此兴师动众,一些 DNS 程序本身就存在着设计缺陷,导致黑客能控制某些域名的指向。其中最恶名昭彰的当属 DNS 缓存投毒。

此功能对原始nginx的upstream域名处理环节进行了增强,原始nginx只有在解析配置文件阶段会对proxy_pass后的域名或者upstream中server的域名进行一次dns查询,如果域名对应的ip地址发生变化之后,则需要reload或者重新启动nginx。域名ip类查询:域名删除时间查询 域名whois查询 ip查询 ip whois查询 同ip网站查询 备案查询。米网cc-miwang.cc供域名批量查询工具,域名注册批量查询,未注册域名批量查询,域名批量生成查询,域名批量查询软件,过期域名批量查询,双拼域名批量查询,三拼域名批量。

防范措施

手动设置一些权威的 DNS 服务器,例如 8.8.8.8,4.4.4.4 会靠谱的多。

公网上的 DNS 劫持很少发生,但家用路由器的 DNS 劫持已泛滥成灾了。开头报道的路由器漏洞,最终的利用方式也就是修改了 DNS 地址。

CDN 入侵

当前网络存在多个出口_反复出现您当前的网络存在链路层劫持_当前唯心史观存在的原因及表现

CDN 能加速大家都知道,但其中原理不少人都不清楚反复出现您当前的网络存在链路层劫持。其实,CDN 本身就是一种 DNS 劫持,只不过是良性的。


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxinshuyu/article-100856-1.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    • 任卉
      任卉

      很多家里人就等你掉坑里然后往下扔石头

    • 董石磊
      董石磊

      说的是老实话

      • 园田惠子
        园田惠子

        你马云说得有错吗

    • 杜树军
      杜树军

      最后一笑超赞哎

    热点图片
    拼命载入中...