成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一些網站https證書出現問題的情況分析

安全
2020.03.26下午,有消息說[1]github的TLS證書出現了錯誤告警。證書的結構很奇怪,在其簽發者信息中有一個奇怪的email地址:346608453@qq.com。明顯是一個偽造的證書。為了弄清楚其中的情況,我們對這一事件進行了分析。

2020.03.26下午,有消息說[1]github的TLS證書出現了錯誤告警。證書的結構很奇怪,在其簽發者信息中有一個奇怪的email地址:346608453@qq.com。明顯是一個偽造的證書。

為了弄清楚其中的情況,我們對這一事件進行了分析。

[[320525]]

DNS劫持?

出現證書和域名不匹配的最常見的一種情況是DNS劫持,即所訪問域名的IP地址和真實建立連接的IP并不相同。

以被劫持的域名go-acme.github.io為例,我們的passiveDNS庫中該域名的IP地址主要使用如下四個托管在fastly上的IP地址,可以看到其數據非常干凈。

DNS劫持

 

對該域名直接進行連接測試,可以看到,TCP連接的目的地址正是185.199.111.153,但其返回的證書卻是錯誤的證書。因此github證書錯誤的問題并不是在DNS層面出現問題。

DNS劫持/https/證書

劫持如何發生的?

為了搞清楚這個問題,可以通過抓取鏈路上的數據包來進行分析。為了有較好的對比性,我們先后抓取了443端口和80端口的數據。如下圖

DNS劫持/https/證書

TCP三次握手中的服務器應答對比

左邊的數據包為https連接,右邊的數據包為http連接。可以看到https的服務器應答TTL為53,http的則為44。一般來說,在時間接近的情況下,連接相同的目標IP,數據包在鏈路上的路徑是是近似的。https的TTL顯著的大于http的TTL,看起來很有可能是在鏈路上存在劫持。

有意思的是 在https后續的連接中其TTL值并不穩定,比如在響應證書的數據包中,其TTL變成了47,介于44和53之間,更接近于http鏈路的情況。作為對比,http的后續數據包的TTL值則一直穩定在44。

[20200327 23:00 更新] 在數據包內容方面,另一個值得關注的點是:被劫持的會話數據包(https)全部回包的IPID都是0. 正常數據包(http)首次回包IPID是0,之后的回包就不是了。

這是兩個有意思的現象。

DNS劫持/https/證書

被劫持會話后續返回的TTL值

因此,結合https會話過程中TTL值和IPID的異常,我們猜測是在鏈路上發生了劫持。

證書是怎么回事?

事實上,從我們DNSMon系統的證書信息來看,這個證書(9e0d4d8b078d7df0da18efc23517911447b5ee8c)的入庫時間在20200323早上六點。考慮到數據分析的時延,其開始在大網上使用最晚可以追溯到20200322。

同時可以看到,這個證書在證書鏈上的父證書(03346f4c61e7b5120e5db4a7bbbf1a3558358562)是一個自簽名的證書,并且兩者使用相同的簽發者信息。

DNS劫持/https/證書

相關證書信息

受影響的域名及時間

從上圖中可以看到,該證書的影響不僅僅在github,實際上范圍非常大。通過DNSMon系統,我們提取出了受影響的域名共14655個。

通過DNSMon系統查看這些域名的流行度,在TOP1000的域名中,有40個域名受影響,列表如下:

  • 1 www.jd.com
  • 5 www.baidu.com
  • 10 www.google.com
  • 37 www.sina.com
  • 44 www.163.com
  • 51 www.douyu.com
  • 62 www.suning.com
  • 86 www.pconline.com.cn
  • 91 sp1.baidu.com
  • 126 twitter.com
  • 137 www.eastmoney.com
  • 143 mini.eastday.com
  • 158 sp0.baidu.com
  • 174 www.jianshu.com
  • 177 www.mgtv.com
  • 185 www.zhihu.com
  • 232 www.toutiao.com
  • 241 price.pcauto.com.cn
  • 271 www.google.com.hk
  • 272 video.sina.com.cn
  • 299 www.youtube.com
  • 302 www.acfun.cn
  • 365 www.vip.com
  • 421 news.ifeng.com
  • 451 car.autohome.com.cn
  • 472 www.facebook.com
  • 538 www.gamersky.com
  • 550 www.xiaohongshu.com
  • 552 www.zaobao.com
  • 580 www.xxsy.net
  • 621 www.huya.com
  • 640 mp.toutiao.com
  • 643 www.ifeng.com
  • 689 www.ip138.com
  • 741 dl.pconline.com.cn
  • 742 v.ifeng.com
  • 784 www.yicai.com
  • 957 passport2.chaoxing.com
  • 963 3g.163.com
  • 989 www.doyo.cn

對這些域名發生證書劫持時的DNS解析情況分析發現,這些域名的解析IP均在境外,屬于這些域名在境外的CDN服務。值得一提的是盡管這些域名都是排名靠前的大站,但是因為國內訪問的時候,CDN解析會將其映射為國內的IP地址,因此國內感知到這些大站被劫持的情況比較小。

受影響二級域排名

在二級域方面,github.io 是受影響最大的二級域,也是此次劫持事件的關注焦點。

  • 1297 github.io
  • 35 app2.xin
  • 25 github.com
  • 18 aliyuncs.com
  • 17 app2.cn
  • 14 nnqp.vip
  • 10 jov.cn
  • 8 pragmaticplay.net
  • 7 tpdz10.monster
  • 7 suning.com

從時間維度來看,這些域名的首次被劫持時間分布如下:

從圖中可以看出域名首次受影響的數量有日常作息規律,并且在3月26號數量有了較大幅度的增加。

結論

  • 劫持涉及域名較多,共計14655個,其中TOP1000的網站有40個;
  • 劫持主要發生在國內用戶訪問上述域名的海外CDN節點的鏈路上。國內用戶訪問國內節點的情況下未見影響;
  • 所有這些劫持均使用了以 346608453@qq.com 名義簽名的證書,但我們沒有找到 編號 346608453 的QQ用戶與本次劫持事件相連的直接證據,也不認為該QQ用戶與本次事件有直接關聯;
  • 所有這些劫持最早出現在 2020.03.21 23時附近,持續到現在。并且在過去的24小時(26日~27日)處于高峰。

 

責任編輯:趙寧寧 來源: 安全客
相關推薦

2017-04-13 12:59:43

數據分析

2015-12-04 10:04:53

2022-12-06 17:11:14

Windows 10Windows 11

2010-09-17 15:41:46

網絡協議分析軟件

2015-08-24 09:26:18

Java內存問題見解

2009-12-16 10:22:49

2012-04-23 14:04:56

CSS網站

2017-05-10 15:30:30

skynet崩潰程序

2018-11-20 14:24:46

數據分析數據庫統計

2016-10-18 22:10:02

HTTP推送HTML

2021-04-19 17:25:08

Kubernetes組件網絡

2017-05-23 14:33:46

簡歷求職前端開發

2009-06-04 16:28:43

EJB常見問題

2010-05-13 10:09:18

MySQL編碼

2011-06-10 20:02:55

嵌入式開發

2009-11-30 16:19:47

VS調試問題

2011-03-08 14:28:03

proftpdGentoo

2009-07-02 10:52:30

JavaBean規范

2009-11-25 09:23:47

PHP引用&符號

2018-06-12 15:39:41

容器部署云平臺
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人自拍视频网站 | 91黄在线观看| 国产成人一区二区三区精 | 日韩欧美在线观看视频网站 | 日韩一区二区三区在线 | 91精品国产91久久综合桃花 | 天天射美女 | 国产欧美视频一区 | av色在线| 久久国产精品网 | 国产精品久久国产精品99 gif | 美女天天干 | 777毛片| jizz在线免费观看 | 国产精品久久网 | 国产成人综合一区二区三区 | 中文字幕第三页 | 欧美日韩视频在线播放 | 成人在线视频网址 | 亚洲综合国产精品 | 中文字幕乱码一区二区三区 | 国产视频一区在线观看 | 久久久久www | 国产精品精品久久久 | 国产精品91久久久久久 | 91网站在线看 | 亚洲一区二区三区四区视频 | 日韩中文在线观看 | 夜夜夜夜夜夜曰天天天 | 欧美成人性生活 | 中文字幕视频一区 | 亚洲高清在线视频 | 国产精品久久久久久模特 | 欧美精品二区 | 欧美性成人| 欧美 视频 | 亚洲一区在线日韩在线深爱 | 淫片一级国产 | 欧美国产在线一区 | 亚洲久久| 91精品国产欧美一区二区成人 |