成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

某種流量劫持攻擊的原理簡述和演示

安全 應用安全
國內做運營商劫持的主要模式,即通過旁路分光設備鏡像流量,并監聽用戶HTTP GET上行請求,篡改正常返回的信息,從而實現隱蔽的劫持互聯網網站信息。因劫持手法種類多樣,限于篇幅,本文將只采用其中一種劫持第三方js代碼的方式來進行闡述。

【51CTO.com專欄稿件】回顧近幾年國內發生的各類惡意劫持事件中,莫過于通信運營商的流量劫持,該行為嚴重干擾到了個人和企業用戶的正常使用和運營。鑒于互聯網上已經有大量關于此類攻擊的案例分析和闡述,為了更加有效的防御此類攻擊,本文將換一個角度思考和分析,以劫持攻擊者的立場,通過具體的劫持實驗來簡述過程。

目前國內做運營商劫持的主要模式,即通過旁路分光設備鏡像流量,并監聽用戶HTTP GET上行請求,篡改正常返回的信息,從而實現隱蔽的劫持互聯網網站信息。因劫持手法種類多樣,限于篇幅,本文將只采用其中一種劫持第三方js代碼的方式來進行闡述。

一、劫持演示準備

1、獲取互聯網用戶發往80端口的網絡數據包,無需回傳的數據包。

2、演示用戶的瀏覽器使用基數和安全程度較高的Chrome。經過筆者測試,該演示方案對于Windows系統 +其他瀏覽器的組合,以及移動端iPhone和Android平臺上的默認瀏覽器均有效。

3、注冊開通某商網站聯盟賬號,系統會從后臺分配到一個可跳轉的url,該url會給用戶設置 cookie,同時用做系統后期統計計費分成。

例如申請到的url如下:

http://u.XXX.com/union/XXXRedirect.aspx?TypeID=2&Allianceid=1234&sid=56789&OUID=abc&jumpUrl=http://www.XXX.com

紅色字體為不同的加盟賬戶被分配的不同編號,若該參數被惡意篡改,該用戶推廣獲得的收入分成將轉移。

用curl命令請求該鏈接,將獲得如下圖中返回包的截圖。其中紅色部分標明了該返回包進行了Set-Cookie計費和跳轉操作。

二、劫持過程簡述

1、 當用戶訪問www.XXX.com,同時劫持者旁路偵聽到該用戶瀏覽器請求了某第三方js代碼。(本文將拿Google Analytics的統計代碼ga.js 來舉例,完整鏈接:www.google-analytics.com/ga.js),Referer 目標站www.XXX.com。

2、 先于www.XXX.com的服務器返回構造過的TCP包給用戶,同時將篡改過的ga.js代碼返回。

篡改過的ga.js代碼,詳見下面截圖:

3、劫持完成后用戶瀏覽器的訪問不會有明顯的異常感知,打開chrome的開發者工具查看訪問情況,如下截圖:

在用戶的主機上打開wireshark 做抓包分析,可以看到被我方強制植入的統計Cookie已經成功,效果如下截圖:

三、該類js劫持的特點

1、 該類js代碼是由第三方發布和更新,正常情況下不會有人對其返回進行校驗。即便用戶頻繁重復請求或者請求失敗,被劫持方不會被主動告知。

2、 操作隱蔽且靈活,通過多種方式只需發送1k以下的數據包篡改js代碼,即可完成劫持,無需額外的服務器再做跳轉。

3、 該類js代碼在國內中小型web站點甚至大型網站具有較高的使用率,比如本文中提到的ga.js通常用作網站流量統計實現。

四、排查和防御方式

1、 目前最流行的運營商劫持方式,即直接在用戶訪問www.XXX.com的時候對其訪問劫持,并直接302重定向跳轉到預先設定好的url鏈接上,此類方式較易被發現,目前國內大多數web站點均開啟了https加密策略,可以部分有效的防御此種劫持攻擊。

2、 對用戶瀏覽器側的js代碼進行校驗,并對CDN節點上的緩存內容做定時輪訓匹配對比,判斷是否被篡改。監控用戶真實得到的web源代碼,觀察是否被非法注入或者強制跳轉等等。

3、 因該類劫持攻擊需要在真實服務器返回的TCP包到達前,就將偽造包發到用戶瀏覽器,否則將失去效果。因此排查此類攻擊方式應遵從,優先從用戶側排查,也可采用判斷TTL不同返回值來做劫持層定位。

4、 通信運營商應該加強自身內部人員和設備管理,并在節點配置部署URPF策略,將偽造IP頭的包全部丟棄。比如,排查在關鍵回寫植入點的路由器上的ACL規則,拒絕放行特殊格式或者特征的回寫包。

【本文是51CTO專欄機構作者“數字觀星技術組”的原創文章,轉載請聯系原作者】

 

責任編輯:武曉燕 來源: 51CTO
相關推薦

2016-03-16 09:47:55

2021-04-07 09:52:46

JavaScript函數劫持攻擊

2010-09-09 20:26:34

2010-04-21 09:15:21

2017-01-23 10:10:09

2016-12-13 08:45:48

2017-10-12 15:41:45

2014-04-16 15:56:17

2013-06-21 09:56:26

2014-06-09 17:07:44

2019-01-02 11:30:30

2010-09-09 22:41:18

2012-11-20 13:06:57

2010-09-09 20:11:39

2013-05-14 14:28:55

2013-03-11 18:04:02

2010-07-22 11:18:14

2012-12-25 13:45:37

2021-03-02 09:41:52

Android App攻擊流量

2010-09-13 11:26:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本精品久久久一区二区三区 | 在线看无码的免费网站 | 亚洲一二三区精品 | 久久久国产一区二区三区四区小说 | 国产激情精品一区二区三区 | 激情五月综合网 | 精品欧美乱码久久久久久1区2区 | 亚洲二区在线 | 香蕉视频在线播放 | a级片www | 国产精品视频在线免费观看 | 午夜视频精品 | 日韩欧美在 | 亚洲国产精品视频一区 | 玖玖在线精品 | 午夜国产羞羞视频免费网站 | 成人做爰www免费看视频网站 | 国产欧美一区二区三区在线看蜜臀 | 自拍偷拍亚洲视频 | 日本精品在线一区 | 欧美jizzhd精品欧美巨大免费 | 久久久精品网站 | 亚洲高清视频在线 | 一区二区三区视频在线免费观看 | 五月天婷婷激情 | 国产在线视频在线观看 | 成人h免费观看视频 | 亚洲欧美日韩电影 | 亚洲视频在线看 | 九九天堂网| 国产一级一级毛片 | 欧美一区二区三区精品 | a级免费观看视频 | 亚洲精品在线免费 | 国产精品福利在线 | 激情毛片 | 国产高清在线观看 | 成人天堂噜噜噜 | 日本精品视频在线观看 | 欧美区日韩区 | 精品在线一区 |