安庆大理运城常德铜陵江西
投稿投诉
江西南阳
嘉兴昆明
铜陵滨州
广东西昌
常德梅州
兰州阳江
运城金华
广西萍乡
大理重庆
诸暨泉州
安庆南充
武汉辽宁

协议欺骗攻击技术常见种类简析及防范时间

7月23日 九阙忬投稿
  IP欺骗攻击
  IP欺骗技术就是通过伪造某台主机的IP地址骗取特权从而进行攻击的技术。许多应用程序认为如果数据包能够使其自身沿着路由到达目的地,而且应答包也可以回到源地,那么源IP地址一定是有效的,而这正是使源IP地址欺骗攻击成为可能的前提。
  假设同一网段内有两台主机A、B,另一网段内有主机X。B授予A某些特权。X为获得与A相同的特权,所做欺骗攻击如下:首先,X冒充A,向主机B发送一个带有随机序列号的SYN包。主机B响应,回送一个应答包给A,该应答号等于原序列号加1。然而,此时主机A已被主机X利用拒绝服务攻击淹没了,导致主机A服务失效。结果,主机A将B发来的包丢弃。为了完成三次握手,X还需要向B回送一个应答包,其应答号等于B向A发送数据包的序列号加1。此时主机X并不能检测到主机B的数据包(因为不在同一网段),只有利用TCP顺序号估算法来预测应答包的顺序号并将其发送给目标机B。如果猜测正确,B则认为收到的ACK是来自内部主机A。此时,X即获得了主机A在主机B上所享有的特权,并开始对这些服务实施攻击。
  要防止源IP地址欺骗行为,可以采取以下措施来尽可能地保护系统免受这类攻击:
  抛弃基于地址的信任策略:阻止这类攻击的一种非常容易的办法就是放弃以地址为基础的验证。不允许r类远程调用命令的使用;删除。rhosts文件;清空etchosts。equiv文件。这将迫使所有用户使用其它远程通信手段,如telnet、ssh、skey等等。
  使用加密方法:在包发送到网络上之前,我们可以对它进行加密。虽然加密过程要求适当改变目前的网络环境,但它将保证数据的完整性和真实性。
  进行包过滤:可以配置路由器使其能够拒绝网络外部与本网内具有相同IP地址的连接请求。而且,当包的IP地址不在本网内时,路由器不应该把本网主机的包发送出去。
  有一点要注意,路由器虽然可以封锁试图到达内部网络的特定类型的包。但它们也是通过分析测试源地址来实现操作的。因此,它们仅能对声称是来自于内部网络的外来包进行过滤,若你的网络存在外部可信任主机,那么路由器将无法防止别人冒充这些主机进行IP欺骗。
  ARP欺骗攻击
  在局域网中,通信前必须通过ARP协议来完成IP地址转换为第二层物理地址(即MAC地址)。ARP协议对网络安全具有重要的意义,但是当初ARP方式的设计没有考虑到过多的安全问题,给ARP留下很多的隐患,ARP欺骗就是其中一个例子。而ARP欺骗攻击就是利用该协议漏洞,通过伪造IP地址和MAC地址实现ARP欺骗的攻击技术。
  我们假设有三台主机A,B,C位于同一个交换式局域网中,监听者处于主机A,而主机B,C正在通信。现在A希望能嗅探到BC的数据,于是A就可以伪装成C对B做ARP欺骗向B发送伪造的ARP应答包,应答包中IP地址为C的IP地址而MAC地址为A的MAC地址。这个应答包会刷新B的ARP缓存,让B认为A就是C,说详细点,就是让B认为C的IP地址映射到的MAC地址为主机A的MAC地址。这样,B想要发送给C的数据实际上却发送给了A,就达到了嗅探的目的。我们在嗅探到数据后,还必须将此数据转发给C,这样就可以保证B,C的通信不被中断。
  以上就是基于ARP欺骗的嗅探基本原理,在这种嗅探方法中,嗅探者A实际上是插入到了BC中,B的数据先发送给了A,然后再由A转发给C,其数据传输关系如下所示:
  BAC
  BAC
  于是A就成功于截获到了它B发给C的数据。上面这就是一个简单的ARP欺骗的例子。
  ARP欺骗攻击有两种可能,一种是对路由器ARP表的欺骗;另一种是对内网电脑ARP表的欺骗,当然也可能两种攻击同时进行。但不管怎么样,欺骗发送后,电脑和路由器之间发送的数据可能就被送到错误的MAC地址上。
  防范ARP欺骗攻击可以采取如下措施:
  在客户端使用arp命令绑定网关的真实MAC地址命令
  在交换机上做端口与MAC地址的静态绑定。
  在路由器上做IP地址与MAC地址的静态绑定
  使用ARPSERVER按一定的时间间隔广播网段内所有主机的正确IPMAC映射表。
  DNS欺骗攻击
  DNS欺骗即域名信息欺骗是最常见的DNS安全问题。当一个DNS服务器掉入陷阱,使用了来自一个恶意DNS服务器的错误信息,那么该DNS服务器就被欺骗了。DNS欺骗会使那些易受攻击的DNS服务器产生许多安全问题,例如:将用户引导到错误的互联网站点,或者发送一个电子邮件到一个未经授权的邮件服务器。网络攻击者通常通过以下几种方法进行DNS欺骗。
  (1)缓存感染
  黑客会熟练的使用DNS请求,将数据放入一个没有设防的DNS服务器的缓存当中。这些缓存信息会在客户进行DNS访问时返回给客户,从而将客户引导到入侵者所设置的运行木马的Web服务器或邮件服务器上,然后黑客从这些服务器上获取用户信息。
  (2)DNS信息劫持
  入侵者通过监听客户端和DNS服务器的对话,通过猜测服务器响应给客户端的DNS查询ID。每个DNS报文包括一个相关联的16位ID号,DNS服务器根据这个ID号获取请求源位置。黑客在DNS服务器之前将虚假的响应交给用户,从而欺骗客户端去访问恶意的网站。
  (3)DNS重定向
  攻击者能够将DNS名称查询重定向到恶意DNS服务器。这样攻击者可以获得DNS服务器的写权限。
  防范DNS欺骗攻击可采取如下措施:
  直接用IP访问重要的服务,这样至少可以避开DNS欺骗攻击。但这需要你记住要访问的IP地址。
  加密所有对外的数据流,对服务器来说就是尽量使用SSH之类的有加密支持的协议,对一般用户应该用PGP之类的软件加密所有发到网络上的数据。这也并不是怎么容易的事情。
  源路由欺骗攻击
  通过指定路由,以假冒身份与其他主机进行合法通信或发送假报文,使受攻击主机出现错误动作,这就是源路由攻击。在通常情况下,信息包从起点到终点走过的路径是由位于此两点间的路由器决定的,数据包本身只知道去往何处,但不知道该如何去。源路由可使信息包的发送者将此数据包要经过的路径写在数据包里,使数据包循着一个对方不可预料的路径到达目的主机。下面仍以上述源IP欺骗中的例子给出这种攻击的形式:
  主机A享有主机B的某些特权,主机X想冒充主机A从主机B(假设IP为aaa。bbb。ccc。ddd)获得某些服务。首先,攻击者修改距离X最近的路由器,使得到达此路由器且包含目的地址aaa。bbb。ccc。ddd的数据包以主机X所在的网络为目的地;然后,攻击者X利用IP欺骗向主机B发送源路由(指定最近的路由器)数据包。当B回送数据包时,就传送到被更改过的路由器。这就使一个入侵者可以假冒一个主机的名义通过一个特殊的路径来获得某些被保护数据。
  为了防范源路由欺骗攻击,一般采用下面两种措施:
  对付这种攻击最好的办法是配置好路由器,使它抛弃那些由外部网进来的却声称是内部主机的报文。
  在路由器上关闭源路由。用命令noipsourceroute。(cisco命令)
  写文章不容易,如果觉得还可以,请多多支持!
投诉 评论 转载

碳材料十大龙头,你知道吗?随着科技发展的日新月异,生活正在被绿色能源所改变,闪闪发光的光伏面板,高大无比的风力发电,以及充斥在生活各个方面的锂电,全都充满着无限活力,而这些新能源的发展,不论是光伏面板的……中文职业技能助力未来之路来源:人民网人民日报海外版千库网供图日前,为满足印度尼西亚职业院校在职教师中文职业技能的学习需求,由中外语言交流合作中心、中国东盟中心、印度尼西亚驻华大使馆共同主办……协议欺骗攻击技术常见种类简析及防范时间IP欺骗攻击IP欺骗技术就是通过伪造某台主机的IP地址骗取特权从而进行攻击的技术。许多应用程序认为如果数据包能够使其自身沿着路由到达目的地,而且应答包也可以回到源地,那么……苹果手机游戏评测今天看了很多网上游戏评测的视频,突然想到一个问题,为什么每一个评测的博主都只是简单的评测,每一次评测时间都不会超过半个小时,尤其是到了夏天温度比较高的时候这种评测有用吗?我只想……证监会滴滴自主退市是特定个案与其他在美上市中概股无关来源:证券日报4月16日,滴滴官网发布公告称,将于5月23日举行临时股东大会,就公司从纽约证券交易所自愿退市进行投票。为更好地配合网络安全审查和整改措施,在退市完成前,公司将不……透过阿里,漫谈互联网大厂的组织活力阿里巴巴这个事情周末事情的发酵,不对事情本身做评论,而是来讨论一下组织的传承与活力。阿里国内互联网企业当中,唯一一个元老基本完全退下,由二代管理来守江山的互联网公司。在马……懂行买苹果,不懂行买华为和OV?分享业内人士比较认可3款手机众所周知,如今手机的更新换代速度非常快,无论是苹果、三星等国外机型,还是华米OV等国产手机,基本上每年都会有新机推出,有时候出的还不止一款。所以现在很多人也是基本一年或者两年就……企业微信如何自动批量添加好友?企业微信自动批量添加好友我们很多企业在使用企业微信的时候,都碰到过添加好友比较复杂的过程,需要复制客户的手机号,一个一个进行添加。如果在一天内添加很多客户的话,甚至说加上……盘点各领域最佳手机,各有所长互不冲突,按需选择才适合自己其实大部分手机主打的功能和卖点都不同,虽然价格很接近,但彼此各有长处,比如以下几款手机,它们都在自己的领域做到了最佳,互不冲突,大家在购买时按需选择才是最好的。最强有线充电……锂电池与氢燃料电池,哪个更有前途?作为交通工具,新能源汽车追求的也无非是安全和动力,还有续航能力。在这几方面来说,锂电池汽车最大的瓶颈是续航能力,氢燃料电池汽车的瓶颈是安全性。作为电动汽车的电池,经过了几……挖掘机师傅去哪里找工作比较好?动动大拇指,快快关注哦!很多开挖掘机的师傅找不到活干,很多挖掘机老板找不到司机,这里存在一个什么问题呢?首先传统找活方式有:熟人介绍、劳务公司、劳动市场。熟人……电信网络诈骗大数据分析来了,可能跟你想的不一样新华社杭州6月1日电(记者方列)在很多人的意识中,老年人、文化层次较低的人群更容易受到电信网络诈骗的侵害,但浙江警方近来关于电信诈骗的大数据分析,却颠覆了不少人的认知。作……
新能源汽车车型上汽大通MAXUSEUNIQ5有何亮点到底什么是黑车?滴滴车主私家车注册成功可以接单,但没有所谓的比亚迪公布6月销量燃油车我不行,新能源车你不行你的下一台笔记本,考虑换什么?美国MSB牌照如何?哪些交易所有这个牌照?学生党买小米白领人群爱苹果大老板都用华为?真是这样吗?面试题用程序实现两个线程交替打印0100的奇偶数vivoiQOO新机官宣了,iQOO还没有曲屏机,能否来一个乘缺芯东风台积电老对手格罗方德申请美国上市IPO见闻手机坏了,想让男朋友给我买苹果13Pro,八千多,过分吗?SQL不难的嘛苹果造芯黑科技1颗叫Max,2颗拼一起是Ultra,坏一点变刑诉法239条是什么意思?中国古人吃食用油的历史中国古代人从什么开始有油吃玲珑小番茄可以放冰箱吗怎么关闭查找我的除夕祖父和孙子作文素材教大家二本和三本的毕业证有什么区别QQ热聊在那里怎么加好友爱的五种语言只因牵了你的手睡前几招让你晨起容光焕发有翡李妍是谁演的李妍最后又是和谁在一起了赵梦澈回归给辛巴报喜,猫妹妹回归次日再被封号,不将官方放眼里

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找七猫云易事利