揭秘:交换环境下SNIFFER的几种攻击技术手段

294浏览 / 3回复

mjs01

mjs01

mjs01(ID:mjs01)

mjs01
  • 帖    子:34
  • 精    华:0
  • 粉    丝:0
  • Z 金 豆:0
  • 城    市:广东
  • 最后登录:2013-07-21
  • 注册时间:2012-08-27
举人 举人举人举人

当前经验294分,升级还需456

下一等级:进士进士进士进士进士如何升级?

  • 帖子:34
  • 精华:0
  • Z金豆:0
  • 城市:广东
  • 注册:2012-08-27
  • 登录:2013-07-21

所有帖子>>

发布于 2012-08-27 12:07:11
快速回复 只看楼主 收藏本帖 私信楼主
分享

ICMP路由器发现协议欺骗 

这主要是由ICMP路由器发现协议(IRDP)的缺陷引起的,在Windows95Windows98Windows2000SunOSSolaris2.6等系统中,都使用了IRDP协议,SunOS系统只在某些特定的情况下使用该协议,而Windows95Windows95bWindows98Windows98seWindows2000都是默认的使用IRDP协议。IRDP协议的主要内容就是告诉人们谁是路由器模块。设想一下,一个攻击者利用IRDP宣称自己是路由器的情况会有多么的糟糕!所有相信攻击者的请求的机器把他们所有的数据都发送给攻击者所控制的机器。 

ICMP重定向攻击 

所谓ICMP重定向,就是指告诉机器向另一个不同的路由发送他的数据包,ICMP重定向通常使用在这样的场合下,假设AB两台机器分别位于同一个物理网段内的两个逻辑子网内,而AB都不知道这一点,只有路由器知道,当A发送给B的数据到达路由器的时候,路由器会向A送一个ICMP重定向包,告诉A直接送到B那里就可以了。设想一下,一个攻击者完全可以利用这一点,使得A发送给B的数据经过他。

ARP欺骗 

在基于IP通信的内部网中,我们可以使用ARP欺骗的手段,ARP欺骗攻击的根本原理是因为计算机中维护着一个ARP高速缓存,并且这个ARP高速缓存是随着计算机不断的发出ARP请求和收到ARP响应而不断的更新的,ARP高速缓存的目的是把机器的IP地址和MAC地址相互映射。你可以使用 arp命令来查看你自己的ARP高速缓存。假设机器AIP地址为10.0.0.1MAC地址为20-53-52-43-00-01,机器BIP地址为10.0.0.2MAC地址为20-53-52-43-00-02,机器CIP地址为10.0.0.3MAC地址为20-53-52-43-00-03。现在机器B向机器A发出一个ARP Reply(协议没有规定一定要等ARP Request出现才能发送ARPReply,也没有规定一定要发送过ARP Request才能接收ARPReply),其中的目的IP地址为10.0.0.1,目的MAC地址为20-53-52-43-00-01,而源IP地址为10.0.0.3,源MAC地址为20-53-52-43-00-02,好了,现在机器A更新了他的 ARP高速缓存,并相信了IP地址为10.0.0.3的机器的MAC地址是20-53-52-43-00-02。当机器A发出一条FTP命令时——ftp10.0.0.3,数据包被送到了SwitchSwitch查看数据包中的目的地址,发现MAC20-53-52-43-00-02,于是,他把数据包发到了机器B上。你可以同时欺骗他们双方,完成中间人欺骗攻击。当然,在实际的操作中你还需要考虑到一些其他的事,比如某些操作系统在会主动的发送ARP请求包来更新相应的ARP入口等。 

交换机MAC地址表溢出 

Switch之所以能够由数据包中目的MAC地址判断出他应该把数据包发送到那一个端口上是根据他本身维护的一张地址表。对于动态的地址表,并且地址表的大小是有上限的,可以通过发送大量错误的地址信息而使SWITCH维护的地址表溢出,从而使他变成广播模式来达到我们要sniff 机器A与机器C之间的通信的目的。 

MAC地址伪造 

伪造MAC地址也是一个常用的办法,不过这要基于你网络内的Switch是动态更新其地址表,这和ARP欺骗有些类似,只不过现在你是想要Switch相信你,而不是要机器A相信你。因为Switch是动态更新其地址表的,你要做的事情就是告诉Switch你是机器C。换成技术上的问题你只不过需要向Switch发送伪造过的数据包,其中源MAC地址对应的是机器CMAC地址,现在Switch就把机器C和你的端口对应起来了。不过同时你需要DOS掉主机C

mjs02

mjs02

mjs02(ID:mjs02)

mjs02
  • 帖    子:14
  • 精    华:0
  • 粉    丝:0
  • Z 金 豆:0
  • 城    市:台湾
  • 最后登录:2013-07-21
  • 注册时间:2012-10-18
秀才 秀才秀才

当前经验102分,升级还需248

下一等级:举人举人举人举人如何升级?

  • 帖子:14
  • 精华:0
1楼 发表于 2012-10-18 15:59:10

不错 有用

mjs02

mjs02

mjs02(ID:mjs02)

mjs02
  • 帖    子:14
  • 精    华:0
  • 粉    丝:0
  • Z 金 豆:0
  • 城    市:台湾
  • 最后登录:2013-07-21
  • 注册时间:2012-10-18
秀才 秀才秀才

当前经验102分,升级还需248

下一等级:举人举人举人举人如何升级?

  • 帖子:14
  • 精华:0
2楼 发表于 2012-10-24 15:54:43

很好

39x14i3i3530844

39x14i3i3530844

39x14i3i3530844(ID:39x14i3i3530844)

39x14i3i3530844
  • 帖    子:2
  • 精    华:0
  • 粉    丝:0
  • Z 金 豆:0
  • 城    市:
  • 最后登录:2014-03-05
  • 注册时间:2014-03-05
考生 考生

当前经验4分,升级还需146

下一等级:秀才秀才秀才如何升级?

  • 帖子:2
  • 精华:0
3楼 发表于 2014-03-05 23:56:38

看不懂

回复本帖:揭秘:交换环境下SNIF…… 高级回复表情
看完了感觉怎样?评论两句再走吧
Ctrl+Enter 快捷发布积分规则

针对ZOL论坛您有任何使用问题和建议 您可以 联系论坛管理员查看帮助  或  给我提意见

http://techbbs.zol.com.cn true http://techbbs.zol.com.cn/1/52_7031.html report 2746 ICMP路由器发现协议欺骗  这主要是由ICMP路由器发现协议(IRDP)的缺陷引起的,在Windows95、Windows98、Windows2000及SunOS、Solaris2.6等系统中,都使用了IRDP协议,SunOS系统只在某些特定的情况下使用该协
我的ZOL
免费抽奖

每日大转盘

免费抽奖
上一个 下一个

    回复3| 当前关注:0人