国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

解析中間人攻擊之四——SSL欺騙

安全 黑客攻防
在本文中,我們將研究SSL欺騙,這也是最厲害的中間人攻擊方式,因為SSL欺騙可以通過利用人們信賴的服務(wù)來發(fā)動攻擊。首先我們先討論SSL連接的理論及其安全性問題,然后看看SSL連接如何被利用來發(fā)動攻擊,最后與大家分享關(guān)于SSL欺騙的檢測以及防御技巧。

導(dǎo)言

前面的文章中,我們已經(jīng)探討了ARP緩存中毒、DNS欺騙以及會話劫持這四種中間人攻擊形式。在本文中,我們將研究SSL欺騙,這也是最厲害的中間人攻擊方式,因為SSL欺騙可以通過利用人們信賴的服務(wù)來發(fā)動攻擊。首先我們先討論SSL連接的理論及其安全性問題,然后看看SSL連接如何被利用來發(fā)動攻擊,最后與大家分享關(guān)于SSL欺騙的檢測以及防御技巧。

SSL和HTTPS

安全套接字層(SSL)或者傳輸層安全(TLS)旨在通過加密方式為網(wǎng)絡(luò)通信提供安全保障,這種協(xié)議通常與其他協(xié)議結(jié)合使用以確保協(xié)議提供服務(wù)的安全部署,例如包括SMTPS、IMAPS和最常見的HTTPS,最終目的在于在不安全網(wǎng)絡(luò)創(chuàng)建安全通道。

在本文中,我們將重點探討通過HTTP(即HTTPS)對SSL的攻擊,因為這是SSL最常用的形式。可能你還沒有意識到,你每天都在使用HTTPS。大多數(shù)主流電子郵件服務(wù)和網(wǎng)上銀行程序都是依靠HTTPS來確保用戶瀏覽器和服務(wù)器之間的安全通信。如果沒有HTTPS技術(shù),任何人使用數(shù)據(jù)包嗅探器都能竊取用戶網(wǎng)絡(luò)中的用戶名、密碼和其他隱藏信息。

使用HTTPS技術(shù)是為了確保服務(wù)器、客戶和可信任第三方之間數(shù)據(jù)通信的安全。例如,假設(shè)一個用戶試圖連接到Gmail電子郵箱賬戶,這就涉及到幾個不同的步驟,如圖1所示。

圖1: HTTPS通信過程

圖1顯示的過程并不是特別詳細,只是描述了下列幾個基本過程:

1. 客戶端瀏覽器使用HTTP連接到端口80的http://mail.google.com

2. 服務(wù)器試用HTTP代碼302重定向客戶端HTTPS版本的這個網(wǎng)站

3. 客戶端連接到端口443的網(wǎng)站https://mail.google.com

4. 服務(wù)器向客戶端提供包含其電子簽名的證書,該證書用于驗證網(wǎng)址

5. 客戶端獲取該證書,并根據(jù)信任證書頒發(fā)機構(gòu)列表來驗證該證書

6. 加密通信建立

如果證書驗證過程失敗的話,則意味著無法驗證網(wǎng)址的真實度。這樣的話,用戶將會看到頁面顯示證書驗證錯誤,或者他們也可以選擇冒著危險繼續(xù)訪問網(wǎng)站,因為他們訪問的網(wǎng)站可能是欺詐網(wǎng)站。

HTTPS被攻破

這個過程一直被認為是非常安全的,直到幾年前,某攻擊者成功對這種通信過程進行劫持,這個過程并不涉及攻擊SSL本身,而是對非加密通信和加密通信間的“網(wǎng)橋”的攻擊。

知名安全研究人員Moxie Marlinspike推測,在大多數(shù)情況下,SSL從未直接遭遇威脅問題。SSL連接通常是通過HTTPS發(fā)起的,因為用戶通過HTTP302響應(yīng)代碼被定位到HTTPS或者他們點擊連接將其定位到一個HTTPS站點,例如登錄按鈕。這就是說,如果攻擊者攻擊從非安全連接到安全連接的通信,即從HTTP到HTTPS,則實際上攻擊的是這個“網(wǎng)橋”,SSL連接還未發(fā)生時的中間人攻擊。為了有效說明這個概念,Moxie開發(fā)了SSLstrip工具,也就是我們下面將要使用的工具。

這個過程非常簡單,與我們前面文章所提到的攻擊有所類似,如圖2所示。

圖2:劫持HTTPS通信

圖2中描述的過程如下:

1. 客戶端與web服務(wù)器間的流量被攔截

2. 當遇到HTTPS URS時,sslstrip使用HTTP鏈接替換它,并保存了這種變化的映射

3. 攻擊機模擬客戶端向服務(wù)器提供證書

4. 從安全網(wǎng)站收到流量提供給客戶端

這個過程進展很順利,服務(wù)器認為其仍然在接收SSL流量,服務(wù)器無法辨別任何改變。用戶可以感覺到唯一不同的是,瀏覽器中不會標記HTTPS,所以某些用戶還是能夠看出不對勁。#p#

使用SSLStrip

實現(xiàn)這個過程是使用SSLstrip工具,大家可以點擊此處下載并測試。這個工具只能在Linux運行,大家也可以下載運行Backtrack 4。

安裝好SSLstrip后,有幾個必須做的事情。首先,你使用的Linux系統(tǒng)必須被配置為IP轉(zhuǎn)發(fā),實現(xiàn)這個配置,需要輸入命令echo "1" > /proc/sys/net/ipv4/ip_forward,如下圖所示。

圖3:啟用IP轉(zhuǎn)發(fā)

完成上述操作后,我們必須強制將所有被攔截的HTTP流量路由到SSLstrip將會監(jiān)聽的端口,這通過修改iptables防火墻配置來實現(xiàn),使用命令iptables -t nat -A PREROUTING -p tcp --destination-port 80 -j REDIRECT --to-port 如下圖所示。

圖4:配置IPTables來正確路由HTTP流量

當然,你需要使用你選擇的隨機端口來替換,當完成這些配置后,我們就可以運行sslstrip,并將其配置為監(jiān)聽由命令sslstrip -l 指定的端口了。

圖5:使用sslstrip#p#

這個過程的最后步驟就是配置ARP欺騙來攔截目標主機的流量,在前面的文章中我們使用的是windows中的Cain和Abel來實現(xiàn),但是在這篇文章中,我們將使用arpspoof工具,該工具是內(nèi)置在Backtrack 4,使用命令arpspoof -i -t 。

圖6:配置ARP欺騙

使用這個命令會將為目標客戶端的IP地址執(zhí)行這些行動的網(wǎng)絡(luò)接口替換為,而將目標使用的網(wǎng)關(guān)路由器的IP地址替換為

完成上述操作后,你就可以主動劫持任何建立的SSL連接。你可以使用數(shù)據(jù)包器從流量來收集密碼、個人身份信息、信用卡號碼等。

如何抵御SSL劫持攻擊

如上所述,這種方式的SSL劫持根本無法從服務(wù)器端檢測出來,因為在服務(wù)器開來,這只是與客戶端的正常通信,它無法辨識是從代理來與客戶端通信。不過我們還是可以從客戶端的角度來檢測和抵御這種類型的攻擊。

使用HTTPS確保安全連接- 當你執(zhí)行上訴描述的攻擊時,攻擊破壞了連接的安全性,這種安全性在瀏覽器中有所反映。這意味著如果你登錄網(wǎng)上銀行時,發(fā)現(xiàn)只是標準的HTTP連接,那么很有可能正受到攻擊。不管你使用何種瀏覽器,你都要確保你知道如何識別安全連接與不安全連接。

將網(wǎng)上銀行保存為主頁-攻擊者攔截家庭網(wǎng)絡(luò)比攔截工作網(wǎng)絡(luò)的可能性更低,這并不是因為家庭電腦更加安全(實際上,家庭電腦更加不安全),而是因為家庭網(wǎng)絡(luò)中往往只有一兩臺電腦,除非家庭成員發(fā)動內(nèi)部攻擊。在公司網(wǎng)絡(luò)中,你無法知曉網(wǎng)絡(luò)情況或者分公司網(wǎng)絡(luò)情況,所以潛在攻擊源更多。會話劫持最大的目標之一就是網(wǎng)上銀行,但是其他任何個人信息都有可能被劫持。

確保內(nèi)部機器的安全 - 這種類型的攻擊大多數(shù)都是從網(wǎng)絡(luò)內(nèi)部發(fā)動攻擊的,如果你的網(wǎng)絡(luò)設(shè)備很安全,那么那些被感染主機被利用發(fā)動會話劫持攻擊的可能性就很小。

總結(jié)

這種類型的中間人攻擊形式是最致命的攻擊形式,因為這種攻擊將我們認為安全的連接變成完全不安全的連接。我們每天訪問的網(wǎng)站都不一定安全,如果這些網(wǎng)絡(luò)連接是不安全的,將會使重要個人信息落入他人之手。因此,我們必須具備識別安全連接和不安全連接的能力。

【編輯推薦】

  1. SSL中間人攻擊
  2. SSL竊聽攻擊實操拿下vip.sohu.com
責(zé)任編輯:許鳳麗 來源: IT專家網(wǎng)
相關(guān)推薦

2014-03-20 10:26:58

2013-03-21 17:02:14

2013-03-21 18:54:23

2012-11-20 13:06:57

2016-09-27 22:45:47

2014-10-08 09:38:49

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2019-01-28 08:59:59

2014-03-17 09:16:08

2013-11-11 10:36:04

2014-05-15 10:20:07

2015-01-05 13:29:37

2015-12-29 10:41:16

2016-10-24 14:23:14

2015-05-04 14:54:41

2009-08-14 11:25:38

2010-09-25 14:50:34

2014-11-21 11:46:55

2014-10-21 13:13:30

SSL中間人攻擊中間人攻擊Yahoo
點贊
收藏

51CTO技術(shù)棧公眾號

国产不卡在线一区| 超碰精品一区二区三区乱码| 日韩成人一级| 日av在线播放| 日韩高清在线观看| 亚洲无限乱码一二三四麻| 国产一二三区av| 肉大捧一出免费观看网站在线播放 | 成人教育av在线| 极品中文字幕一区| 亚洲午夜伦理| 波多野结衣的一区二区三区 | 成人做爰66片免费看网站| 制服视频三区第一页精品| 美女被久久久| 999精品视频在线观看| 黄色av网站在线| 成年人三级视频| 91国在线精品国内播放| 色播五月激情综合网| 五月激情久久久| 欧美午夜大胆人体| 国产精品欧美日韩久久| 国产精品久久777777| 在线免费成人| 欧美日韩一道本| 欧美区二区三区| 日韩欧美国产电影| 日韩精品在线免费观看视频| 日欧美一区二区| 免费a级毛片在线观看| 亚洲一级免费观看| www.九色.com| 日本女人高潮视频| 日韩在线观看一区二区三区| 超碰影院在线| 久久久99爱| 亚洲黄色片网站| 奇米四色…亚洲| 国产高清视频在线观看| 欧洲成人在线视频| 日韩一级片网站| 欧美成人国产一区二区| 精品91自产拍在线观看一区| 亚洲精品一区av在线播放| 亚洲免费电影一区| 久久久黄色av| 热久久这里只有精品| 国产精品精品一区二区三区午夜版 | 国产中文字幕二区| 91精品久久久久久久久不口人| 精品三级av在线| 欧美一区二区视频在线观看2022| 亚洲电影在线免费观看| aaa国产一区| 国产视频一区欧美| 黄网站免费在线观看| 青青青免费在线| 国产精品嫩草在线观看| 欧美成人午夜激情视频| 亚洲欧洲国产日本综合| 美女国产一区二区三区| 久久综合av| 欧洲中文在线| 免费在线观看黄色| 日本性爱视频在线观看| 伊人春色在线观看| 全色精品综合影院| 加勒比一区二区三区在线| 韩国日本一区| 69久久久久久| 一级性生活视频| 自拍偷拍精选| 欧美videos另类精品| 久久综合给合| 欧美丰满少妇xxxxx| 国产精品电影观看| 成人毛片一区二区| 在线观看h片| 成功精品影院| 国内精品免费在线观看| 亚洲人成网站色在线观看| 日韩一区二区在线观看视频| 日韩美女视频中文字幕| 国产高清自拍99| 伊人久久大香线蕉午夜av| 日本不卡一区二区三区四区| 四虎4hutv紧急入口| 另类小说第一页| 免费观看羞羞视频网站| 男人天堂手机在线| 日韩三级不卡| 亚洲va在线| 天天揉久久久久亚洲精品| 国产精品成人**免费视频| 中文字幕亚洲影视| 国产不卡视频一区二区三区| 久久只精品国产| 一区二区三区在线视频观看58| 欧美乱妇15p| 欧美国产中文字幕| 成人亲热视频网站| 色一情一乱一伦一区二区三区丨 | 奇米在线7777在线精品| 美腿丝袜一区二区三区| 在线一区二区观看| 国产精品久久久久久久午夜| 三年中国国语在线播放免费| 素人一区二区三区| 老色鬼久久亚洲一区二区| 中文字幕亚洲精品在线观看| 最近2019好看的中文字幕免费| 久久久一本精品99久久精品66| 日本福利小视频| 99精品中文字幕在线不卡| 99re这里只有精品视频首页| 日韩电影免费在线观看中文字幕| 日本精品二区| 成人福利电影| 免费人成黄页网站在线一区二区| 精品视频123区在线观看| 亚洲精品欧美日韩专区| xxxx影院| 最新亚洲精品| 黄色成人在线免费| 国产中文字幕亚洲| 亚洲精品视频区| 成人av资源电影网站| 综合自拍亚洲综合图不卡区| 欧美又大又粗又长| 中文字幕第12页| 91精品福利| 欧美日韩视频在线第一区| 欧美一区视久久| 9999热视频在线观看| 成人99免费视频| 欧美日韩国产二区| 国产网红在线| 天天做天天爱天天综合网| 香蕉影视欧美成人| 日本一区视频在线| 免费日韩av电影| 欧美激情精品久久久久久黑人| 久久久久久久激情| 欧美美女视频| 日韩一区二区三| 国产 日韩 亚洲 欧美| 日韩aaaa| 精品久久久久一区二区国产| 一二三在线视频| 美女少妇全过程你懂的久久| 婷婷一区二区三区| 国内少妇毛片视频| 这里只有精品在线| 一区二区欧美在线| 色视频精品视频在线观看| 韩国av一区二区三区| 国产精品成熟老女人| av中文字幕在线看| 亚洲欧美日韩国产综合在线| 婷婷久久伊人| 国产亚洲欧美日韩在线观看一区二区 | 国内精品久久久久久久果冻传媒| 国产在视频一区二区三区吞精| 欧美性jizz18性欧美| 欧美综合在线观看视频| 麻豆精品国产传媒mv男同| 欧洲日韩成人av| 伊人亚洲精品| 日韩av在线电影网| 在线观看完整版免费| 一级做a爱片久久| 岳毛多又紧做起爽| 视频在线观看一区| 国产精华一区二区三区| 超碰成人久久| 午夜精品福利在线观看| 天堂资源在线| 日韩精品视频在线播放| 亚洲成a人v欧美综合天堂麻豆| 亚洲r级在线视频| 免费看美女隐私的视频| 亚洲欧美国产毛片在线| 国产一区二区视频免费在线观看| 老司机精品视频导航| 欧美精品一区在线| 在线一区视频| 日本高清不卡一区二区三| 国产精品久久国产愉拍| 国产九色精品| 欧美一级专区| 99精彩视频在线观看免费| 中文字幕一区二区精品区| 欧洲成人免费视频| 日韩av自拍| 91精品久久久久久久久| 四虎国产精品免费观看| 成人在线一区二区| 一区二区国产精品| 欧美一区二区三区在线免费观看|