当前位置:首页 > 黑客教程 > 正文内容

链路层劫持怎么解决(链路层解决什么问题)

访客2年前 (2022-01-26)黑客教程658

  2020.03.26下午,有消息说[1]github的TLS证书出现了错误告警。证书的结构很奇怪,在其签发者信息中有一个奇怪的email地址:346608453@qq.com。明显是一个伪造的证书。

  为了弄清楚其中的情况,我们对这一事件进行了分析。

  

  DNS劫持?

  出现证书和域名不匹配的最常见的一种情况是DNS劫持,即所访问域名的IP地址和真实建立连接的IP并不相同。

  以被劫持的域名go-acme.github.io为例,我们的passiveDNS库中该域名的IP地址主要使用如下四个托管在fastly上的IP地址,可以看到其数据非常干净。

  

  对该域名直接进行连接测试,可以看到,TCP连接的目的地址正是185.199.111.153,但其返回的证书却是错误的证书。因此github证书错误的问题并不是在DNS层面出现问题。

  

  劫持如何发生的?

  为了搞清楚这个问题,可以通过抓取链路上的数据包来进行分析。为了有较好的对比性,我们先后抓取了443端口和80端口的数据。如下图

  

  TCP三次握手中的服务器应答对比

  左边的数据包为https连接,右边的数据包为http连接。可以看到https的服务器应答TTL为53,http的则为44。一般来说,在时间接近的情况下,连接相同的目标IP,数据包在链路上的路径是是近似的。https的TTL显著的大于http的TTL,看起来很有可能是在链路上存在劫持。

  有意思的是 在https后续的连接中其TTL值并不稳定,比如在响应证书的数据包中,其TTL变成了47,介于44和53之间,更接近于http链路的情况。作为对比,http的后续数据包的TTL值则一直稳定在44。

  [20200327 23:00 更新] 在数据包内容方面,另一个值得关注的点是:被劫持的会话数据包(https)全部回包的IPID都是0. 正常数据包(http)首次回包IPID是0,之后的回包就不是了。

  这是两个有意思的现象。

  

  被劫持会话后续返回的TTL值

  因此,结合https会话过程中TTL值和IPID的异常,我们猜测是在链路上发生了劫持。

  证书是怎么回事?

  事实上,从我们DN *** on系统的证书信息来看,这个证书(9e0d4d8b078d7df0da18efc23517911447b5ee8c)的入库时间在20200323早上六点。考虑到数据分析的时延,其开始在大网上使用最晚可以追溯到20200322。

  同时可以看到,这个证书在证书链上的父证书(03346f4c61e7b5120e5db4a7bbbf1a3558358562)是一个自签名的证书,并且两者使用相同的签发者信息。

  

  相关证书信息

  受影响的域名及时间

  从上图中可以看到,该证书的影响不仅仅在github,实际上范围非常大。通过DN *** on系统,我们提取出了受影响的域名共14655个。

  通过DN *** on系统查看这些域名的流行度,在TOP1000的域名中,有40个域名受影响,列表如下:

  1 www.jd.com

  5 www.baidu.com

  10 www.google.com

  37 www.sin ***

  44 www.163.com

  51 www.douyu.com

  62 www.suning.com

  86 www.pconline.com.cn

  91 sp1.baidu.com

  126 twitter.com

  137 www.eastmoney.com

  143 mini.eastday.com

  158 sp0.baidu.com

  174 www.jianshu.com

  177 www.mgtv.com

  185 www.zhihu.com

  232 www.toutiao.com

  241 price.pcauto.com.cn

  271 www.google.com.hk

  272 video.sin *** .cn

  299 www. *** .com

  302 www.acfun.cn

  365 www.vip.com

  421 news.ifeng.com

  451 car.autohome.com.cn

  472 www.facebook.com

  538 www.gamersky.com

  550 www.xiaohongshu.com

  552 www.zaobao.com

  580 www.xxsy.net

  621 www.huy ***

  640 mp.toutiao.com

  643 www.ifeng.com

  689 www.ip138.com

  741 dl.pconline.com.cn

  742 v.ifeng.com

  784 www.yicai.com

  957 passport2.chaoxing.com

  963 3g.163.com

  989 www.doyo.cn

  对这些域名发生证书劫持时的DNS解析情况分析发现,这些域名的解析IP均在境外,属于这些域名在境外的CDN服务。值得一提的是尽管这些域名都是排名靠前的大站,但是因为国内访问的时候,CDN解析会将其映射为国内的IP地址,因此国内感知到这些大站被劫持的情况比较小。

  受影响二级域排名

  在二级域方面,github.io 是受影响更大的二级域,也是此次劫持事件的关注焦点。

  1297 github.io

  35 app2.xin

  25 github.com

  18 aliyuncs.com

  17 app2.cn

  14 nnqp.vip

  10 jov.cn

  8 pragmaticplay.net

  7 tpdz10.monster

  7 suning.com

  从时间维度来看,这些域名的首次被劫持时间分布如下:

  

  从图中可以看出域名首次受影响的数量有日常作息规律,并且在3月26号数量有了较大幅度的增加。

  结论

  劫持涉及域名较多,共计14655个,其中TOP1000的网站有40个;

  劫持主要发生在国内用户访问上述域名的海外CDN节点的链路上。国内用户访问国内节点的情况下未见影响;

  所有这些劫持均使用了以 346608453@qq.com 名义签名的证书,但我们没有找到 编号 346608453 的 *** 用户与本次劫持事件相连的直接证据,也不认为该 *** 用户与本次事件有直接关联;

  所有这些劫持最早出现在 2020.03.21 23时附近,持续到现在。并且在过去的24小时(26日~27日)处于高峰。

  【编辑推荐】

  鸿蒙官方战略合作共建——HarmonyOS技术社区数字证书签名、Lets Encrypt和证书劫持攻击者利用过期安全证书传播恶意软件一文讲清通用型SSL与SAN SSL证书HTTPS证书的价格与什么因素有关?Github疑似遭中间人劫持,网友反馈访问报证书错误【责任编辑:赵宁宁 TEL:(010)68476606】

  点赞 0

扫描二维码推送至手机访问。

版权声明:本文由黑客技术发布,如需转载请注明出处。

本文链接:http://w-123.com/90888.html

“链路层劫持怎么解决(链路层解决什么问题)” 的相关文章

安全专家担忧欧盟 DMA 会破坏 WhatsApp 等应用的端到端加密

3 月 24 日,欧盟管理机构宣布《数字市场法案》(Digital Markets Act,简称DMA)已达成共识,将会对欧洲的大型科技公司进行全面的监管。作为一项具有深远影响的雄心勃勃的法律,该法案中最引人注目的措施将要求每个大型科技公司(在欧盟拥有超过 750 亿欧元的市值或超过 4500 万人...

美政府悬赏 1000 万美元来寻找能够识别或定位俄黑客组织 Sandworm 成员的信息

据TechCrunch报道,美国政府通过悬赏1000万美元来寻找能够识别或定位黑客组织Sandworm成员的信息,从而加大了对六名俄罗斯情报官员的追捕力度。黑客组织Sandworm的成员为俄罗斯军事情报部门GRU的一个部门工作–以对关键基础设施,包括食品供应和能源部门发起破坏性和毁灭性的网络攻击而闻...

不少 WordPress 网站被注入恶意脚本 对乌克兰网站发起 DDoS 攻击

不少 WordPress 网站正在遭受黑客们的攻击,通过注入的恶意脚本,利用访问者的浏览器对乌克兰网站进行分布式拒绝服务攻击。今天,MalwareHunterTeam 发现一个 WordPress 网站被入侵使用这个脚本,针对十个网站进行分布式拒绝服务(DDoS)攻击。 这些网站包括乌克兰政府机构、...

商业间谍黑客 RedCurl 再次现身

Hackernews编译,转载请注明出处: 一个企业网络间谍黑客组织在消失了7个月后重新浮出水面,今年它针对4家公司进行新入侵行动,其中包括俄罗斯最大的批发商店之一,同时对其工具集进行了战术性改进,以试图阻挠分析。 Group-IB 的伊万 · 皮萨列夫说: “在每一次攻击中,攻击者都展示了广泛的...

FontOnLake Rootkit 恶意软件攻击 Linux 系统

网络安全研究人员详细介绍了一项新的黑客行动,该行动可能以东南亚的实体为目标,工具是一种以前未被识别的Linux恶意软件,该恶意软件被用于进行远程访问,此外还可以收集凭证和充当代理服务器。 该恶意软件家族被斯洛伐克网络安全公司ESET称为“FontOnLake”,据说具有“设计良好的模块”,可以不断升...

白宫邀请苹果、亚马逊、IBM讨论开源软件安全问题

在美国遭受多次利用开源软件漏洞的攻击后,包括苹果在内的科技公司高管将于周四参加白宫的网络安全会议。1月13日星期四的会议是由于发现了开源Log4j软件的漏洞而专门召开的,该软件在国际上被用于应用程序的数据记录。 白宫国家安全顾问杰克-沙利文在12月写信给大科技公司的首席执行官,说这种开源软件是一个”...

评论列表

礼忱绣羽
2年前 (2022-07-04)

这是两个有意思的现象。    被劫持会话后续返回的TTL值  因此,结合https会话过程中TTL值和IPID的异常,我们猜测是在链路上发生了劫持。  证书是怎么回事?  事实上,从我们DNSMon系统的证书信息来看,这个证书(9e0d

弦久礼忱
2年前 (2022-07-04)

列表如下:  1 www.jd.com  5 www.baidu.com  10 www.google.com  37 www.sina.com  44 www.163.com  51 www.douyu.com  62 www.suning.com  86 www.pconli

鸽吻鱼芗
2年前 (2022-07-04)

网友反馈访问报证书错误【责任编辑:赵宁宁 TEL:(010)68476606】  点赞 0

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。