6.2 流量与端点窃听:MITM、键盘记录与侧信道


6.2 流量与端点窃听:MITM、键盘记录与侧信道

本节摘要:本节覆盖内网回合的三条窃听路径:中间人攻击在链路上截胡凭证的前提条件与加密对策;键盘记录器从端点侧记录击键的植入方式与检测;侧信道从物理维度(时间、功耗、电磁)泄露秘密的原理与恒时编程。窃听类攻击的共同命门是"明文与可测差异",防御的共同主题是加密与行为归一。

网线上的耳朵

内网口比互联网口"热闹"得多:认证协议、管理协议、数据库连接在里面跑,其中不少还是明文或弱加密的老协议。红队在交换机旁插一个监听口,或在同网段用欺骗手法把自己变成"必经之路",就能旁听这些流量。中间人攻击(MITM)的完整链条:先让流量经过我(地址解析欺骗、动态发现协议欺骗、恶意热点、伪造证书的代理),再决定读、改、断哪一种。读是窃密,改是投毒(往页面里注脚本、往下载里换二进制),断是拒绝服务。

中间人的立足点几乎都来自地址与发现的信任滥用:地址解析协议不验证应答者身份,动态发现协议默认同网段皆善类,公共热点天然就是"所有人流经我"的拓扑。理解这一点,防御就有靶子可打。

端点与物理侧的泄密

键盘记录器把窃听器直接装进端点:木马形态的软件钩子持续捕获击键(口令在进入加密通道之前,先经过键盘),或物理形态的微型设备串在键盘线路上。植入路径多为前几章的战果:钓鱼附件(人心回合)、失陷页面 drive-by 下载、内部人员安装。检测上,软件侧看异常钩子注册、可疑的输入捕获接口调用、不明进程频繁读输入事件;物理侧看机房与终端的接线巡检——最古老的威胁用最古老的办法防。

侧信道走得更远:不入侵任何系统,从物理可测量差异反推秘密。时间侧信道最常见——比较函数在"相等"与"不相等"上耗时不同,攻击者据此逐字节夹逼出密钥或令牌;功耗与电磁侧信道在嵌入式与智能卡场景屡建奇功,曲线里藏着密钥位的影子。上一章账户枚举的"响应时间差"就是时间侧信道的应用,此处把原理补全。

# 反面教材 vs 整改版:字符串比较的恒时写法 def check_token_insecure(received: str, expected: str) -> bool: return received == expected # 短路比较:首位不同立即返回,时间泄露前缀 import hmac def check_token(received: str, expected: str) -> bool: return hmac.compare_digest(received, expected) # 全长度恒时比较:不管差在第几位,耗时一致,时间侧信道无差可测

蓝队布防

对付链路层欺骗,交换机与终端两侧同时设卡:

# 交换机侧:端口安全 + 动态检测(示例语义) # 每端口限定学习到的地址数量,超限即 err-disable switchport port-security maximum 2 switchport port-security violation restrict # 开启地址欺骗防护(源地址与端口绑定校验) ip verify unicast source reachable-via rx # 关键网段启用链路层检测协议的加固模式(丢弃异常应答)
# 终端与协议侧清单: # 1) 全链路加密:Web 全站 TLS(HSTS 防剥离,见传输防线节); # 内部服务间调用同样证书加密,管理接口禁明文协议(旧远程登录协议一律停用) # 2) 凭证不落明文链路:禁用会把口令哈希或明文送上线的旧认证协议(呼应下一节) # 3) 证书纪律:应用校验链完整性,禁用"忽略证书错误"的配置与代码 # 4) 无线:办公网用企业级认证(每用户独立凭证),访客网与办公网隔离 # 5) 端点:启用输入监控的基线策略,锁物理接口,机要岗位双屏隔离

侧信道的布防分场景:服务端比较一律恒时函数;加密实现使用成熟库而非手写;嵌入式与硬件钱包场景引入掩码、随机化时钟等对策,并把功耗分析测试纳入验收。

检测与应急

窃听类攻击的检测思路是"找位置异常":同网段出现地址解析应答冲突(两个地址声称同一身份)、流量异常集中于单一节点(它成了黑洞网关)、终端证书告警(伪造证书的代理在路上了)。端点侧看输入捕获接口的异常调用者。应急动作:确认中间人位置后隔离该端口/该主机,轮换经该网段传输过的全部凭证(窃听窗口内的秘密视为已泄露),取证保留交换机日志与抓包样本。对键盘记录,处置顺序是先取证后清除——直接重启可能灭失内存中的样本线索。

窃听者最怕两件事:流量全是密文,行为没有差异。把这两条做成内网默认状态,网线上的耳朵就只能听到噪音。

给内网做一次"明文审计"

布防之前先摸底:内网里还有多少明文与弱加密在跑?审计不需要高端设备,抓包与端口扫描的组合就能出一份清单。方法:在核心交换镜像口抓样(业务高峰时段各取半小时),统计明文协议的会话占比与涉及的业务系统;用端口扫描对全网盘点旧协议端口的存活分布;把两者交叉成"系统 × 明文暴露"矩阵。多数组织的第一次审计都会发现意外的名字——打印服务器、门禁系统、十年前的工单平台,它们不在资产台账的显眼位置,却一直在明文传输着可以登录的凭证。

清单出来后排期就简单了:影响认证凭证流转的先改(升级协议或整体替换),业务数据明文的其次(套加密通道),纯只读无敏感的观察即可。审计本身做成年度例行——每次网络架构调整后重跑一遍,防止"治理过的干净内网"在两次审计之间悄悄退化。还有一条给管理层的汇报口径:明文审计的整改优先级要用"凭证暴露面"而非"系统重要性"排序——一台不重要的打印机若在明文传输域账号,它的风险就高于一台重要的、早已全程加密的核心业务库。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U