国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

HTTPS及HTTPS中間人攻擊

安全 黑客攻防 應用安全
HTTPS及HTTPS中間人攻擊,全站HTTPS正在稱為潮流趨勢,國內實現全站https的有淘寶和百度兩家。

HTTPS及HTTPS中間人攻擊,全站HTTPS正在稱為潮流趨勢,國內實現全站https的有淘寶和百度兩家。

[[183390]]

一、https的作用

C I A:機密性,完整性,可用性(可用性是合法用戶可以訪問自己有權限訪問的資源)

解決的是信息傳輸中數據被篡改、竊取

加密:對稱、非對稱、單向

二、https工作原理

https的工作原理還是有必要研究下的(原理我也是從網上學習總結的,感謝這些前輩)

https的工作原理

1. 客戶端發起HTTPS請求

用戶在瀏覽器里輸入一個https網址,然后連接到server的443端口。

2. 服務端的配置

采用HTTPS協議的服務器必須要有一套數字證書,可以自己制作,也可以向組織申請。區別就是自己頒發的證書需要客戶端驗證通過,才可以繼續訪問,而使用受信任的公司申請的證書則不會彈出提示頁面

web通信中的SSL加密的公鑰證書(受信任的第三方證書頒發機構簽名頒發)常見的如

  • VeriSign
  • Thawte
  • GlobalSign
  • Symantec

3. 傳送證書

這個證書其實就是公鑰,只是包含了很多信息,如證書的頒發機構,過期時間等等。

4. 客戶端解析證書

這部分工作是有客戶端的TLS來完成的,首先會驗證公鑰是否有效,比如頒發機構,過期時間等等,如果發現異常,則會彈出一個警告框,提示證書存在問題。如果證書沒有問題,那么就生成一個隨即值。然后用證書對該隨機值進行加密。

5. 傳送加密信息

這部分傳送的是用證書加密后的隨機值,目的就是讓服務端得到這個隨機值,以后客戶端和服務端的通信就可以通過這個隨機值來進行加密解密了。

6. 服務段解密信息

服務端用私鑰解密后,得到了客戶端傳過來的隨機值(私鑰),然后把內容通過該值進行對稱加密。所謂對稱加密就是,將信息和私鑰通過某種算法混合在一起,這樣除非知道私鑰,不然無法獲取內容,而正好客戶端和服務端都知道這個私鑰,所以只要加密算法夠彪悍,私鑰夠復雜,數據就夠安全。

7. 傳輸加密后的信息

這部分信息是服務段用私鑰加密后的信息,可以在客戶端被還原

8. 客戶端解密信息

客戶端用之前生成的私鑰解密服務段傳過來的信息,于是獲取了解密后的內容。整個過程第三方即使監聽到了數據,也束手無策。

大概過程如下:

握手——協商加密算法——獲得公鑰證書——驗證公鑰證書——交換會話密鑰——加密信息傳輸

三、SSL的弱點

1.ssl是不同的對稱、非對稱、單向加密算法的組合加密實現(cipher suite)

如密鑰交換、身份驗證使用RAS/Diffie-Hellman,加密數據,使用AES加密,有RAS/DH完成密鑰交換,摘要信息由HMAC-SHA2,組成了一個cipher suite,當然,也可以是其他組合。

2.服務器端為提供更好的兼容性,選擇支持大量過時的cipher suite。

3.協商過程中強迫降級加密強度。

4.現代處理器計算能力可以在接收的時間內破解過時加密算法。

5.黑客購買云計算資源破解。

四、HTTPS常見攻擊方式

針對其弱點,常見的https攻擊方法有

  • 降級攻擊(把高安全級別的加密算法強制降成低安全級別的加密算法)
  • 解密攻擊(明文、證書偽造)
  • 協議漏洞、實現方法的漏洞、配置不嚴格

五、HTTPS證書查看

在進行中間人攻擊之前,先查看下證書,可以使用以下軟件(以百度為例)

1. OpenSSL

OpenSSL是一個安全套接字層密碼庫,囊括主要的密碼算法、常用的密鑰和證書封裝管理功能及SSL協議,并提供豐富的應用程序供測試或其它目的使用。

直接調用openssl庫識別目標服務器支持的SSL/TLS cipher suite

openssl s_client -connect www.baidu.com:443,

wKioL1g5rZvQ5KuzAAWWy1HdlMY755.png

2. sslcan

SSLscan主要探測基于ssl的服務,如https。SSLscan是一款探測目標服務器所支持的SSL加密算法工具。

sslcan能自動識別ssl配置錯誤,過期協議,過時cipher suite和hash算法

默認會檢查CRIME、heartbled漏洞,綠色表示安全、紅色黃色需要引起注意

sslscan -tlsall www.baidu.com:443

分析證書詳細數據

sslscan -show-certificate --no-ciphersuites www.baidu.com:443

分析證書詳細數據

3. nmap

還可以使用nmap的腳本。

nmap --script=ssl-enm-ciphers.nse www.baidu.com

還可以使用nmap的腳本。

六、https中間人攻擊

1. 先生成一個證書

openssl req -new -x509 -days 1096 -key ca.key -out ca.crt,進行一個新的請求,格式為-x509,現在的證書基本是x509的國際標準的證書格式,有效期為1096天,并使用ca.key私鑰,生成ca.crt標準的證書文件。

ca.crt標準的證書文件

sslsplit會自動的調用根證書,根據你要訪問哪些網站,根據網站的名稱,由根證書簽發一個專門針對網站的證書。

2.開啟路由功能

中間人也是個終端設備,不具有路由功能,轉發過程不是由軟件實現的,是由操作系統的路由功能實現的。

sysctl -w net.ipv4.ip_forward=1,將net.ipv4.ip_forward=1的值設為1,當然用輸出重定向或者vim編輯proc/sys/net/ipv4/ip_forward也可。

wKioL1g5rjnRgjGrAAE88akQZG4132.png

3.寫轉發規則

iptables端口轉發規則

當客戶端把請求發給中間人終端設備的時候,發到終端的443端口之后,需要用iptables做NAT地址轉換,其實是端口轉換,把本地443端口收到的包轉發到另外一個端口,而另外一個端口由sslsplit所偵聽的端口,這樣的話,凡是發給443端口的請求流量就會發給slsplit所偵聽的端口,而sslsplit就會調用證書偽造一個看起來是目標網站的偽造網站,sslsplit會利用偽造的證書對發過來的流量進行解密

iptables -t nat -L 查看net的配置,為避免干擾,可以使用iptables -F清空配置,并使用netstat -pantu | grep :80 ,netstat -pantu | grep :443檢查80和443是否被使用,使用則停止進程

wKiom1g5rlqBmcK_AACv3jYkVpc625.png

將80、443端口進行轉發給8080和8443端口。

  1. iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 8080 
  2. iptables -t nat -A PREROUTING -p tcp --dport 443 -j REDIRECT --to-ports 8443 

當然還可以對其他的協議的加密流量進行中間人攻擊。

  1. iptables -t nat -A PREROUTING -p tcp --dport 587 -j REDIRECT --to-ports 8443 //MSA 
  2. iptables -t nat -A PREROUTING -p tcp --dport 465 -j REDIRECT --to-ports 8443 //SMTPS 
  3. iptables -t nat -A PREROUTING -p tcp --dport 993 -j REDIRECT --to-ports 8443 //IMAPS 
  4. iptables -t nat -A PREROUTING -p tcp --dport 995 -j REDIRECT --to-ports 8443 //POP3S 

4. 進行arp欺騙

使用arpspoof進行arp欺騙,不管是進行DNS欺騙還是HTTP或HTTPS的中間人攻擊,arp欺騙都是前提,所以,在進行防御的時候,將ip和MAC綁定,就可以防止中間人攻擊了。

責任編輯:趙寧寧 來源: 黑客技術
相關推薦

2019-01-28 08:59:59

2016-09-27 22:45:47

2016-10-24 14:23:14

2023-02-27 07:18:35

2014-03-17 09:16:08

2013-11-11 10:36:04

2020-05-07 15:24:22

中間人攻擊MITM

2013-03-21 17:02:14

2013-03-21 18:54:23

2015-12-29 10:41:16

2014-05-15 10:20:07

2014-03-20 10:26:58

2015-01-05 13:29:37

2010-09-25 14:50:34

2014-11-21 11:46:55

2010-06-13 12:06:41

2009-08-14 11:25:38

2012-11-20 13:06:57

2010-12-24 10:26:19

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes
點贊
收藏

51CTO技術棧公眾號

国产欧美日韩在线看| 亚洲国产中文字幕在线观看| 日本黄大片一区二区三区| 中文字幕中文字幕在线一区 | 91国产精品电影| 日韩成人精品一区| 亚洲一区二区三区四区在线播放| 日韩午夜电影| 亚洲中文字幕无码av永久| 中文字幕一区日韩精品欧美| 免费在线黄色影片| 欧美一区二区在线视频| 日韩国产一二三区| 国产精品视频一区二区高潮| 日韩激情视频在线观看| 男人舔女人下面高潮视频| 欧美日韩国产一区二区三区| av第一福利在线导航| 欧美疯狂性受xxxxx另类| 成人区精品一区二区婷婷| 无码免费一区二区三区免费播放 | 在线免费看h| 日本成人黄色片| 香蕉国产精品偷在线观看不卡| 日韩欧美国产综合在线| 欧美日韩色婷婷| www.久久.com| 丁香婷婷久久久综合精品国产| 国产精品一级在线| 动漫h在线观看| 国产小视频国产精品| 色喇叭免费久久综合网| a级黄色片网站| 婷婷开心激情综合| 成人国产精品入口免费视频| 91九色偷拍| 久久精品视频在线看| 男女啪啪在线观看| 欧美黄色片免费观看| 久久精品女人| av一级二级| 国产亚洲xxx| 在线成人h网| 欧美18—20岁hd第一次| 亚洲国产精品悠悠久久琪琪| 91久久夜色精品国产按摩| 免费一级特黄特色毛片久久看| 欧美日韩视频专区在线播放| 美女av一区| 欧洲精品视频在线| 色域天天综合网| 欧美电影免费网站| 免费成人深夜夜行网站视频| 91九色最新地址| 日韩mv欧美mv国产网站| 日本黄大片在线观看| 欧美日本免费一区二区三区| 精品国产精品国产偷麻豆| 精品视频在线观看一区| 日韩欧美国产一区二区在线播放| 久久国产电影| 缴情综合网五月天| 中文字幕久久亚洲| 久久午夜视频| 男男电影完整版在线观看| 91av视频导航| 99久久国产综合精品女不卡| aa国产成人| 久久久久久久免费| 欧美性猛交xxxx免费看| 午夜a一级毛片亚洲欧洲| 欧美 日韩 国产在线观看| 精品国产一区二区三区久久久蜜月| 91高清一区| 在线观看国产视频一二三| 久久91精品国产| 成人小视频在线| 日韩影院在线| 日韩av电影免费在线| 欧美中文字幕一区| 亚欧美无遮挡hd高清在线视频| av天天在线| 久久人人爽人人| 91免费视频观看| 欧美亚洲黄色| www精品久久| 色综久久综合桃花网| 国产精品一区二区三区乱码| 韩国成人二区| 亚洲欧美精品在线观看| 日韩区在线观看| 老**午夜毛片一区二区三区| 在线观看黄色av| 国产日韩欧美一区二区| 欧美在线高清视频| 亚洲无线视频| 狠狠色伊人亚洲综合网站l| 成人乱人伦精品视频在线观看| 亚洲成av人片一区二区梦乃| 日韩久久精品| 亚洲天堂二区| 国产激情美女久久久久久吹潮| 色狠狠一区二区| 一区在线视频| 在线视频中文字幕第一页| 开心色怡人综合网站| 日韩视频一区二区三区| 免费精品视频在线| 一区二区三区短视频| 欧美精品卡一卡二| 欧美另类极品videosbest最新版本 | 久久精品国产欧美激情| 久久久精品欧美丰满| 奇米影视777在线欧美电影观看| 色悠悠久久综合网| 国产精品成人va在线观看| 懂色av影视一区二区三区| 欧美视频二区| 91老司机福利在线| 无码精品a∨在线观看中文| 性视频1819p久久| 午夜视频一区二区三区| 国产日韩1区| 欧美aaa视频| 可以免费看污视频的网站| 成人激情电影一区二区| 日韩无一区二区| 国产成人在线观看免费网站| 亚洲精选av| 天堂91在线| 亚洲日本japanese丝袜| 久久久国产精品视频| 亚洲视频在线一区| 亚洲最大黄网| 欧美大片免费| 午夜网站在线观看| 国产精品久久久对白| 亚洲福利精品在线| 亚洲国产精品ⅴa在线观看| 欧美一站二站| av资源在线| 2025韩国理伦片在线观看| 亚洲一区二区三区视频| 亚洲精品中文字幕女同| 国产精品久久久久一区二区三区| 亚洲欧洲中文字幕| 成人性生交大片免费观看网站| 成人av影视| 亚洲v国产v在线观看| 91av在线国产| 欧美精品一区二区三区在线| 亚洲欧洲精品一区二区精品久久久| 999在线观看精品免费不卡网站| 伊人久久大香线蕉综合影院首页| 色中色在线视频| 人妻久久久一区二区三区| 3d动漫精品啪啪一区二区三区免费 | 91影院在线免费观看| 欧美日韩精品一区二区视频| 欧美精品videosex| 成年人羞羞的网站| 亚洲看片网站| 国产精品久久一| 尤物九九久久国产精品的分类| 色综合中文字幕| 久久精品人人做| 男人的天堂亚洲一区| 日韩黄色大片| 久久天堂影院| 成人无遮挡免费网站视频在线观看| 午夜在线观看av| 欧美日韩一级在线| 99久久无色码| 6080yy精品一区二区三区| 亚洲国产免费av| 色婷婷精品大在线视频 | 草久在线视频| 日b视频免费观看| 久久精品五月婷婷| 国产a级全部精品| 尤物tv国产一区| 欧美大片在线观看| 欧美日韩国产色| 中文字幕欧美国产| 国产尤物一区二区在线| 欧美精品不卡| 中文字幕精品影院| 99精品在免费线偷拍| 在线观看a级片| 黄上黄在线观看| 激情六月婷婷| 国产成人手机视频| 四虎影院一区二区| 免费久久99精品国产自| 国产日本欧美一区二区三区在线 | 91色综合久久久久婷婷| 日本视频免费一区| 中文字幕日韩欧美精品高清在线| 久久久伦理片| 亚洲国产综合在线观看|