一、ARP欺骗1.1 ARP协议简介(Address Resolution Protocol)地址解析协议,是根据IP地址获取物理地址的一个TCP/IP协议。主机发送信息时将包含目标IP地址的ARP请求广播到局域网上的所有主机,并接收返回消息,以此确定目标的物理地址;收到返回消息后将该IP地址和物理地址存入本机ARP缓存并保留一定时间,下次请求时直接查询ARP缓存以节约资源。地址解析协议是建立在网络中各个主机互相信任的基础上,局域网络上的主机可以自主发送ARP应答消息,其他主机收到应答报文时不会检测该报文的真实性就会将其计入本机ARP缓存;由此攻击者就可以向某一个主机发送伪ARP应答报文,使其发送的信息无法到达预期的主机或到达错误的主机,这就构成了一个ARP欺骗。ARP命令可用于查询本机ARP缓存中IP地址和MAC地址的对应关系、添加或删除静态对应关系等。1.2 漏洞详情基于ARP协议的网络通信机制;通信双方都需要知道对方的MAC地址才能正常通信。ARP欺骗利用这一机制,伪造源MAC地址和IP地址,给其他主机发送虚假的ARP应答包,这样网络中的其他设备将数据包发送到攻击者指定的IP地址时,数据包就会被截获,从而引发流量劫持、窃听、拦截和中间人攻击等安全问题。中间人攻击就是,用ARP欺骗受害主机将流量发送到攻击者主机上,然后由攻击者主机再将流量转发出去,从而获得受害主机与其他网站传输的信息。1.3 漏洞利用fping -asg 102.168.10.0/24 扫描指定网段的主机,确定攻击目标的arpspoof -i 网卡 -t 受害IP 网关 -i 指定网络接口,即通过哪个网卡进行ARP攻击-t 受害IP:指定受害主机,将它的流量重定向到攻击机网关IP:指定网关IP,即将来自受害者的流量转发到这个网关此时对方会断网,因为转发还未设置。通过一下命令实现流量转发echo 1>/proc/sys/net/ipv4/ip_forward然后就可以通过wireshark查看受害者主机的网络通信。1.4 防御措施使用静态ARP表;在网络中手动添加ARP条目。使用端口安全(Port Security);将网络接口绑定到特定的MAC地址,避免攻击者插入非法设备;使用VPN(Virtual Private Network);加密数据通信,避免数据被攻击者嗅探。使用互联网防火墙:限制网络的出口流量,以减少攻击者能够的活动空间。二、DDoS攻击2.1 DDoS简介DDOS攻击本质就是通过发送大量的请求占用目标服务器或网络资源,使其无法正常运行。2.2 原理攻击者通过软件漏洞、社会工程学等方式植入恶意代码(例如:木马)到互联网上的多台计算机或设备中,这些计算机或啊设备才被称为“僵尸网络”或“肉鸡”;攻击者将这些被感染的计算机或设备组成一个“僵尸网络”,通常也称之为“屠龙工具包”或“僵尸集群”;一旦攻击者想要发起DDoS攻击,他们会控制“僵尸网络”中的每个计算机或设备,让它们同时向目标服务器或网络发送大量数据包。这些数据包可能是特定类型的请求。例如:HTTP GET请求,或是仅带有大量无效数据的数据包;目标服务器或网络收到了大量来自不同IP地址的请求,它无法正常处理这些请求,导致网络瘫痪。因为“僵尸网络”中的计算机或设备可能都不存在同一地域都有不同的IP。实施DDoS攻击的期间,攻击者通常会尝试多种不同的攻击方式和方法,以增加攻击效果。2.3 防御方法首先是考虑能不能先去引流,就是把流量引到阿里云、腾讯云、百度云这些厂商,我流量过一遍再引回到自己这里。使用DDoS防护软件或服务:这些软件或服务通常会检测和过滤掉袭击者发送的恶意流量,并仅将有效的数据包传递到目标服务器或网络提高网络安全性:建立坚固的防火墙和入侵检测系统(IDS)来限制未经授权的访问和监视网络上的异常行为升级硬件、软件、固件:确保您的网络和系统硬件、软件和固件有更新和最新版本。配置合适的网络带宽:增加可用的网络带宽可分散恶意流量,并缓解DDoS攻击的影响。控制能够访问网络的设备:通过限制对网络的物理接入并实施更强的身份验证来下限制差旅设备。培训员工:支持管理人员和员工了解常见的网络钓鱼、社交工程学和其他类型的网络攻击以及如何避免他们三、JWT 漏洞3.1 JWT 简介JWT(JSON Web Token)是WEB上用于确认客户端和服务器用户身份认证的Token令牌,保存了用户的登录信息。用户登录,由服务端用加密算法对JWT进行签发,前端发送带有用户信息的JWT由服务端校验(用户名、失效等信息),并将令牌保存在前端本地。令牌采用Base64编码,并由三部分组成,分别使用 . 分隔示例:Encode:MDeyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9. eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ. SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5cDecode:JSON { "alg":"HS256","typ":"JWT" } { "sub":"1234567890","name":"John Doe","iat":1516239022 } HMACSHA256( base64UrlEncode(header)+"."+ base64UrlEncode(payload). your-256-bit-secret )3.1.1 头部(Header)JWT元数据的JSON对象"alg":"HS256" 签名使用过的算法"typ":"JWT" Token的类型为JWT3.1.2 声明(Payload)主体内容部分,跟 H5 body 一样,不过JWT默认只有7个参数iss:JWT签发人exp:用户认证的失效时间(大于签发时间)sub:主题aud:用户nbf:定义此时间之前,该JWT不可用iat:JWT签发时间jti:JWT ID 身份标识3.1.3 签名(Signature)签名是对上面两个部分做哈希数据签名(指定算法),来确保数据不会被篡改,保证数据的完整性校验。需要使用Base64编码后额Header和Payload数据。此部分保存在服务端。JSONHMACSHA256( base64UrlEncode(header)+"."+ base64UrlEncode(payload). your-256-bit-secret 密钥值 )在HTTP传输过程中,Base64编码中的“ = ”,“ + ”,“ / ”等特殊符号通过URL解码通常会产生歧义,在Base64 url编码中,“+”会变成“ - ”,“ / ”会变成“ _ ”,“ = ”会被去掉,以此达到url safe的目的。
一、ARP欺骗
1.1 ARP协议简介(Address Resolution Protocol)
地址解析协议,是根据IP地址获取物理地址的一个TCP/IP协议。主机发送信息时将包含目标IP地址的ARP请求广播到局域网上的所有主机,并接收返回消息,以此确定目标的物理地址;收到返回消息后将该IP地址和物理地址存入本机ARP缓存并保留一定时间,下次请求时直接查询ARP缓存以节约资源。
地址解析协议是建立在网络中各个主机互相信任的基础上,局域网络上的主机可以自主发送ARP应答消息,其他主机收到应答报文时不会检测该报文的真实性就会将其计入本机ARP缓存;
由此攻击者就可以向某一个主机发送伪ARP应答报文,使其发送的信息无法到达预期的主机或到达错误的主机,这就构成了一个ARP欺骗。
ARP命令可用于查询本机ARP缓存中IP地址和MAC地址的对应关系、添加或删除静态对应关系等。
1.2 漏洞详情
基于ARP协议的网络通信机制;通信双方都需要知道对方的MAC地址才能正常通信。
ARP欺骗利用这一机制,伪造源MAC地址和IP地址,给其他主机发送虚假的ARP应答包,这样网络中的其他设备将数据包发送到攻击者指定的IP地址时,数据包就会被截获,从而引发流量劫持、窃听、拦截和中间人攻击等安全问题。
中间人攻击就是,用ARP欺骗受害主机将流量发送到攻击者主机上,然后由攻击者主机再将流量转发出去,从而获得受害主机与其他网站传输的信息。
1.3 漏洞利用
1.4 防御措施
二、DDoS攻击
2.1 DDoS简介
DDOS攻击本质就是通过发送大量的请求占用目标服务器或网络资源,使其无法正常运行。
2.2 原理
2.3 防御方法
首先是考虑能不能先去引流,就是把流量引到阿里云、腾讯云、百度云这些厂商,我流量过一遍再引回到自己这里。
三、JWT 漏洞
3.1 JWT 简介
JWT(JSON Web Token)是WEB上用于确认客户端和服务器用户身份认证的Token令牌,保存了用户的登录信息。用户登录,由服务端用加密算法对JWT进行签发,前端发送带有用户信息的JWT由服务端校验(用户名、失效等信息),并将令牌保存在前端本地。
令牌采用Base64编码,并由三部分组成,分别使用 . 分隔
示例:
Encode:
Decode:
3.1.1 头部(Header)
3.1.2 声明(Payload)
主体内容部分,跟 H5 body 一样,不过JWT默认只有7个参数
3.1.3 签名(Signature)
在HTTP传输过程中,Base64编码中的“ = ”,“ + ”,“ / ”等特殊符号通过URL解码通常会产生歧义,在Base64 url编码中,“+”会变成“ - ”,“ / ”会变成“ _ ”,“ = ”会被去掉,以此达到url safe的目的。