亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 安全教程 查看內(nèi)容

基于Web攻擊的方式發(fā)現(xiàn)并攻擊物聯(lián)網(wǎng)設備介紹

2022-9-23 15:46| 查看: 1778 |來源: 互聯(lián)網(wǎng)

近二十年來,DNS重綁定(DNS rebinding)攻擊一直是討論的話題。盡管瀏覽器廠商做出了努力,但仍然無法找到一個能穩(wěn)定抵御這些攻擊的防御系統(tǒng)。據(jù)說這類問題八年前 ...

  近二十年來,DNS重綁定(DNS rebinding)攻擊一直是討論的話題。盡管瀏覽器廠商做出了努力,但仍然無法找到一個能穩(wěn)定抵御這些攻擊的防御系統(tǒng)。據(jù)說這類問題八年前就已經(jīng)被修復了。但是這類攻擊通過新的攻擊向量再次出現(xiàn)。

  總的來說,可以肯定未來的黑客活動將通過多個現(xiàn)有攻擊組合形成新的攻擊向量。這些新攻擊向量的一個很好的例子就是攻擊加密貨幣錢包的DNS重綁定攻擊。

  在本文中,我們討論了Princeton(普林斯頓大學)和UC Berkeley(加州大學伯克利分校)關于基于web的方式攻擊物聯(lián)網(wǎng)設備的研究,這些攻擊會導致設備被黑客發(fā)現(xiàn)、攻擊和接管。研究于2018年8月發(fā)表。

  設備與黑客發(fā)現(xiàn)和攻擊物聯(lián)網(wǎng)設備的方法

  研究人員的目標是測試15個物聯(lián)網(wǎng)設備。這些設備中只有七臺有本地HTTP服務器,所以研究的重點放在它們上,它們包括:Google Chromecast、Google Home、一臺智能電視、一個智能開關和三個攝像頭。

  使用的攻擊方法是:

  欺騙受害人,誘導他們訪問攻擊者控制的網(wǎng)站。

  在受害者的本地網(wǎng)絡上發(fā)現(xiàn)物聯(lián)網(wǎng)設備。

  通過基于web的攻擊控制設備。

  攻擊的持續(xù)時間

  從技術上講,這不是新的攻擊向量。研究報告引用了之前的研究,發(fā)現(xiàn)攻擊者使用這些攻擊向量平均需要一分鐘才能獲得結果。奇怪的是,一項著名的研究結果

  (What You Think You Know About the Web is Wrong)顯示,55%的用戶花在網(wǎng)站上的時間不超過15秒。看來大多數(shù)用戶不會受到物聯(lián)網(wǎng)漏洞的影響。

  但是在普林斯頓大學和加州大學伯克利分校的研究中,研究人員明顯縮短了攻擊的持續(xù)時間。研究人員表示使用他們發(fā)現(xiàn)的方法,可以比之前的研究更快地發(fā)現(xiàn)和訪問本地網(wǎng)絡中的設備。但是Chrome除外,因為它緩存DNS請求,如果TTL低于某個閾值,則忽略TTL。需要注意的是,隔離區(qū)(DMZ,防火墻內(nèi)的內(nèi)部網(wǎng)絡)中的設備通常被認為是安全的,因為用戶假設外部是無法訪問這些設備的。但是,通過這里描述的攻擊,攻擊者可以訪問受害者內(nèi)部網(wǎng)絡中的瀏覽器。

  發(fā)現(xiàn)HTTP端點

  研究人員通過將這些設備連接到Raspberry Pi的無線接入點來分析這些設備。觀察并分析了從設備發(fā)送和接收的數(shù)據(jù)包,以及與每個設備綁定的移動應用發(fā)送和接收的數(shù)據(jù)包。通過分析發(fā)現(xiàn)了35個GET請求端點和8個POST請求端點。這些端點用于識別發(fā)現(xiàn)階段中的IP地址。

  研究的階段

  研究人員通過兩個不同的階段進行研究,即發(fā)現(xiàn)階段和接入階段:

  發(fā)現(xiàn)階段的目標是在本地網(wǎng)絡上找到瀏覽器上包含HTML5元素的物聯(lián)網(wǎng)設備。

  接入階段的目標是使用DNS重綁定和已發(fā)現(xiàn)的IP地址訪問HTTP端點。

  1. 發(fā)現(xiàn)階段:識別物聯(lián)網(wǎng)設備

  使用WebRTC獲取本地IP地址。

  通過81端口向IP范圍內(nèi)的所有IP地址發(fā)送請求。由于81端口通常不被占用,活動設備將立即響應一個TCP RST數(shù)據(jù)包。而對于IP范圍內(nèi)的非活動設備,請求數(shù)據(jù)包將超時。

  每個活動IP地址都接收到最初階段使用HTML5為35個GET端點收集的請求。根據(jù)返回的錯誤消息信息,攻擊腳本將識別IP地址是否與七個設備中的任意一個匹配。

  研究計劃使用三種不同的操作系統(tǒng)(Windows 10、MacOS和Ubuntu)和四種不同的瀏覽器(Chrome、Firefox、Safari、MicrosoftEdge)。然而只有Chrome和Firefox這兩個瀏覽器適合這項研究。因此不使用Safari和Edge瀏覽器,因為根據(jù)(基于Web的方式對本地物聯(lián)網(wǎng)設備的發(fā)現(xiàn)和控制的攻擊):

  在Safari上,所有的FETCH請求都超時了,導致攻擊腳本將所有IP地址識別為不活動。而在Edge瀏覽器上,腳本可以使用FETCH請求正確識別活動IP地址,但Edge沒有公開詳細的HTML5錯誤消息,所以攻擊腳本無法識別Edge上的任何設備。

  2. 接入階段:控制物聯(lián)網(wǎng)設備

  受害者訪問攻擊者控制的域名(domain.tld),瀏覽器執(zhí)行在攻擊者站點上找到的惡意JavaScript代碼。域名仍然解析為攻擊者的服務器IP。

  惡意腳本請求domain.tld上的另一個資源,該資源僅存在于攻擊者服務器上。

  如果受害者的本地DNS緩存仍然解析為攻擊者的遠程IP,則對/hello.php的請求將返回字符串“hello”,并重復步驟2。

  但是如果受害者緩存中的domain.tld過期,則將向攻擊者發(fā)送新的DNS查詢。

  最后將返回從發(fā)現(xiàn)階段中獲得的本地IP,而不是攻擊者的遠程IP,/hello.php不會使用字符串“hello”進行響應,而是使用不同的內(nèi)容,如404錯誤,它告訴惡意腳本DNS重綁定攻擊已經(jīng)成功。

  通過這次攻擊,惡意腳本繞過了瀏覽器同源策略(Same-Origin Policy),并獲得了對運行在設備上的Web應用的訪問權限。現(xiàn)在攻擊者已經(jīng)可以在Google Chromecast、Google Home、智能電視和智能開關設備上執(zhí)行重新啟動或啟動視頻/音頻文件。

  如何防止針對物聯(lián)網(wǎng)設備的DNS重綁定攻擊

  研究人員稱,用戶、瀏覽器廠商、物聯(lián)網(wǎng)廠商和DNS提供商需要采取預防措施,以避免DNS重綁定攻擊。以下是研究給出的一些措施:

  用戶可以在瀏覽器上禁用WebRTC,并防止泄露私有IP。攻擊者將能夠通過向私有IP范圍內(nèi)的所有*.1地址(路由器地址)發(fā)送請求來發(fā)現(xiàn)用戶的私有IP。

  攻擊者假設所有物聯(lián)網(wǎng)設備的IP范圍與受害者的PC具有相同的IP范圍。用戶可以通過配置路由器的DHCP服務器,在另一個子網(wǎng)(如 /16)上分配IP地址。

  用戶可以安裝dnsmasq,通過從DNS響應中刪除RFC 1918地址來防止DNS重綁定攻擊。用戶還可以使用dnsmasq的OpenWRT路由器。

  物聯(lián)網(wǎng)廠商可以在發(fā)送到Web接口的請求中控制Host標頭。如果沒有符合RFC 1918的私有IP,則可以阻止訪問。

  DNS提供商可以使用像dnswall這樣的機制從DNS響應中篩選私有IP。

  瀏覽器廠商可以開發(fā)限制公網(wǎng)訪問私有IP范圍的擴展程序。

以上就是小編為大家?guī)淼幕赪eb攻擊的方式發(fā)現(xiàn)并攻擊物聯(lián)網(wǎng)設備介紹,希望能對您有所幫助,小伙伴們有空可以來腳本之家網(wǎng)站,我們的網(wǎng)站上還有許多其它的資料等著小伙伴來挖掘哦

本文最后更新于 2022-9-23 15:46,某些文章具有時效性,若有錯誤或已失效,請在網(wǎng)站留言或聯(lián)系站長:17tui@17tui.com
·END·
站長網(wǎng)微信號:w17tui,關注站長、創(chuàng)業(yè)、關注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業(yè)用途,如果損害了您的權利,請聯(lián)系我們及時修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質的創(chuàng)業(yè)信息和品牌營銷服務,與站長一起進步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨!

掃一掃,關注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        欧美日韩大陆一区二区| 成人小视频在线| 精品一区二区三区免费视频| 精品国产亚洲在线| 欧美成人r级一区二区三区| 欧美a级理论片| 日韩在线观看一区二区| 国产精品青草综合久久久久99| 色88888久久久久久影院按摩| 国产精品美女久久久久久| 日韩精品一区二区三区老鸭窝 | 精品国产乱码久久久久久影片| 色综合视频在线观看| 97久久精品人人做人人爽50路| 欧美国产精品久久| 成人做爰69片免费看网站| 国产欧美日韩在线看| 粉嫩一区二区三区性色av| 亚洲美女视频一区| 亚洲午夜三级在线| 视频在线在亚洲| 国产午夜亚洲精品羞羞网站| 日本v片在线高清不卡在线观看| 91免费小视频| 国产精品免费人成网站| 久久精品国产亚洲a| 精品少妇一区二区三区视频免付费 | 欧美日韩电影在线播放| 久久国产综合精品| 日韩av中文字幕一区二区| 亚洲视频一二区| 极品尤物av久久免费看| 国产精品久久久久久久久图文区 | 99久久er热在这里只有精品66| 日本女人一区二区三区| 韩国v欧美v亚洲v日本v| 91看片淫黄大片一级在线观看| 国产日韩欧美电影| 麻豆一区二区三区| 亚洲精选一二三| 8x8x8国产精品| 盗摄精品av一区二区三区| 亚洲欧美日韩在线不卡| 91精品中文字幕一区二区三区| 日本中文字幕一区| 91亚洲永久精品| 欧美精品免费视频| 精品国产污污免费网站入口 | 69p69国产精品| 国产精品欧美久久久久无广告| 欧美天堂一区二区三区| 高清久久久久久| 欧美一级久久久久久久大片| 国产馆精品极品| 欧美日韩在线三区| 天天爽夜夜爽夜夜爽精品视频| 久99久精品视频免费观看| 成人综合激情网| 亚洲男人的天堂在线aⅴ视频| 成人福利视频网站| 日韩欧美国产精品一区| 一道本成人在线| 国产毛片精品一区| 国产美女视频一区| 国模套图日韩精品一区二区| 亚洲成av人影院| 2020日本不卡一区二区视频| 美国十次综合导航| 欧美mv和日韩mv国产网站| 337p粉嫩大胆色噜噜噜噜亚洲| 极品少妇xxxx精品少妇| 在线日韩一区二区| 视频一区视频二区在线观看| 国产一区二区不卡| 久草热8精品视频在线观看| 99精品国产91久久久久久 | 中文字幕亚洲区| 成人黄色av网站在线| 亚洲品质自拍视频| 国产成人精品aa毛片| 亚洲国产精品久久艾草纯爱 | 精品视频全国免费看| 亚洲三级电影网站| 亚洲精品国产无天堂网2021| 激情综合网av| 黄色资源网久久资源365| 亚洲成a人v欧美综合天堂下载 | 亚洲大型综合色站| 国产午夜精品福利| 欧美极品另类videosde| 欧美变态tickle挠乳网站| 亚洲毛片av在线| 欧美在线观看一区| 国产日产精品一区| 极品尤物av久久免费看| 91婷婷韩国欧美一区二区| 欧美伦理视频网站| 日本一区二区三区电影| 日韩综合小视频| 蜜桃av一区二区三区| 国产精品欧美一区二区三区| 欧洲国产伦久久久久久久| 国产精品电影一区二区| 日韩欧美一区二区三区在线| 韩国一区二区三区| 麻豆一区二区99久久久久| 久久亚洲一级片| 91在线观看美女| 美女一区二区三区| 日韩精品乱码免费| 白白色 亚洲乱淫| 欧美少妇xxx| 亚洲一区二区三区不卡国产欧美| 久久久久久久综合| 欧美国产视频在线| 欧美色涩在线第一页| 亚洲国产精品v| 亚洲欧美激情视频在线观看一区二区三区| 欧美电影在线免费观看| 欧美视频三区在线播放| 老司机精品视频导航| 欧美三级视频在线| 亚洲人成精品久久久久| 欧美色国产精品| 亚洲视频小说图片| 北条麻妃一区二区三区| 成人综合在线观看| 欧美日韩午夜影院| 欧美日韩一区高清| 久久久久久一级片| 欧美成人a在线| 国产欧美一区二区三区网站| 日本vs亚洲vs韩国一区三区二区 | 成人午夜免费视频| 欧美r级在线观看| 91福利小视频| wwww国产精品欧美| 亚洲色图第一区| 国产成人自拍网| 亚洲另类色综合网站| 337p亚洲精品色噜噜噜| 丝袜美腿亚洲一区二区图片| 国产一区二区三区日韩| 欧美日韩黄色影视| 午夜精品视频在线观看| 国产亚洲一区二区三区| 欧美在线不卡一区| 色婷婷av一区二区三区gif| 无码av免费一区二区三区试看 | 亚洲欧美一区二区视频| 丁香一区二区三区| 95精品视频在线| 在线观看免费成人| 一区二区三区在线视频免费| 久久99久久99| 欧美在线你懂得| 日韩一区精品字幕| 欧美一区二区三区在线| 欧美视频中文字幕| 欧美v日韩v国产v| 综合久久国产九一剧情麻豆| 亚洲国产精品尤物yw在线观看| 另类中文字幕网| 欧美亚洲禁片免费| 国产欧美日韩另类一区| 波多野洁衣一区| 日韩欧美在线影院| 亚洲观看高清完整版在线观看| 亚洲国产综合在线| 91福利小视频| 国产福利一区二区三区视频| 99久久99久久综合| 99精品久久99久久久久| 成人黄色片在线观看| 国产一区91精品张津瑜| 国产.精品.日韩.另类.中文.在线.播放| 亚洲人吸女人奶水| 一区二区三区波多野结衣在线观看 | 91在线一区二区三区| 国产女同互慰高潮91漫画| 色婷婷狠狠综合| 日韩高清中文字幕一区| 91精品综合久久久久久| 成人动漫中文字幕| 亚洲丶国产丶欧美一区二区三区| 成人午夜视频在线| 国产色婷婷亚洲99精品小说| 激情五月播播久久久精品| 亚洲精品视频自拍| 午夜激情一区二区| 石原莉奈一区二区三区在线观看| 国产一区二区福利视频| 欧美videos大乳护士334| 91麻豆国产香蕉久久精品| 一本色道久久加勒比精品| 久草中文综合在线| 欧美日韩中文字幕一区| 韩国精品主播一区二区在线观看| 日日夜夜一区二区| 午夜精品福利久久久|