Ethical Hacking 简明教程

Ethical Hacking - Sniffing

嗅探是使用嗅探工具监控和捕获通过给定网络的所有数据包的过程。这是一种“窃听电话线”并了解对话的形式。它也被称为 wiretapping 应用于计算机网络。

如果一组企业交换机端口已打开,就有很大的可能性,他们的一名员工可以嗅探网络的全部流量。任何在相同物理位置的人都可以使用以太网电缆连接到网络,或以无线方式连接到该网络并嗅探全部流量。

换句话说,嗅探使您可以查看各种流量,包括受保护和不受保护的流量。在条件合适且实施了正确的协议时,攻击方有可能收集可用于进一步攻击或给网络或系统所有者造成其他问题的信息。

What can be sniffed?

人们可以从网络中嗅探以下敏感信息——

  1. Email traffic

  2. FTP passwords

  3. Web traffics

  4. Telnet passwords

  5. Router configuration

  6. Chat sessions

  7. DNS traffic

How it works

嗅探器通常将系统的 NIC 转到 promiscuous mode ,以便它监听在其网段上传输的所有数据。

混杂模式是指以太网硬件(特别是网络接口卡 (NIC))的独特方式,它允许 NIC 接收网络上的所有流量,即使该流量不是针对此 NIC 的。默认情况下,NIC 会忽略所有未发送给它的流量,这是通过将以太网数据包的目标地址与设备的硬件地址(也称为 MAC)进行比较来完成的。虽然这对于网络来说很有意义,但是非混杂模式使得难以使用网络监视和分析软件来诊断连接问题或流量利用率。

sniffing networks

嗅探器可以通过解码数据包中封装的信息,持续监视通过网卡传输到计算机的所有流量。

Types of Sniffing

嗅探本质上可分为主动或被动。

Passive Sniffing

在被动嗅探中,流量被锁定,但不会以任何方式被改变。被动嗅探只允许监听。它适用于集线器设备。在集线器设备上,流量会被发送到所有端口。在一个使用集线器连接系统的网络中,网络上的所有主机都可以看到流量。因此,攻击者可以轻松捕获流量。

好消息是,如今集线器几乎已经过时了。大多数现代网络使用交换机。因此,被动嗅探不再有效。

Active Sniffing

在主动嗅探中,流量不仅被锁定和监控,而且可能会根据攻击者的决定以某种方式被改变。主动嗅探用于嗅探基于交换机的网络。它涉及向目标网络注入 address resolution packets (ARP),以在交换机 content addressable memory (CAM)表中泛洪。CAM 会跟踪每个主机连接到哪个端口。

以下是主动嗅探技术——

  1. MAC Flooding

  2. DHCP Attacks

  3. DNS Poisoning

  4. Spoofing Attacks

  5. ARP Poisoning

Protocols which are affected

诸如久经考验的 TCP/IP 等协议在设计时从未考虑安全性,因此对潜在攻击者几乎没有抵抗力。几条规则很容易被嗅探 −

  1. HTTP − 它用于明文发送信息,没有任何加密,因此是一个真正的目标。

  2. SMTP (简单邮件传输协议) − SMTP 基本用于电子邮件传输。此协议效率很高,但它没有包含针对嗅探的任何保护措施。

  3. NNTP (网络新闻传输协议)− 它用于各种通信,但它主要缺点是数据甚至密码都通过网络以明文发送。

  4. POP (邮局协议) − POP 仅用于从服务器接收电子邮件。此协议不包含针对嗅探的保护,因为它可能会被诱捕。

  5. FTP (文件传输协议) − FTP 用于发送和接收文件,但它不提供任何安全功能。所有数据都作为明文发送,很容易被嗅探。

  6. IMAP (互联网消息访问协议) − IMAP 在其功能上与 SMTP 相同,但它极易受到嗅探。

  7. Telnet − Telnet 会通过网络以明文形式发送所有内容(用户名、密码、击键),因此它很容易被嗅探。

嗅探器并不是只能让你查看实时流量的简单工具。如果你真的想要对每个数据包进行分析,请保存捕获内容并在时间允许时对其进行查看。

Hardware Protocol Analyzers

在我们进一步了解嗅探器之前,讨论 hardware protocol analyzers 很重要。这些设备会在硬件级别插入网络,并且可以监视流量而不会对其进行操纵。

  1. 硬件协议分析器用于监视和识别系统中安装的黑客软件生成的可疑网络流量。

  2. 它们会捕获数据包,对其进行解码,并根据特定规则分析其内容。

  3. 硬件协议分析器可以让攻击者看到通过电缆的每个数据包的各个数据字节。

由于在许多情况下成本非常高,因此大多数道德黑客无法轻易获得这些硬件设备。

Lawful Interception

合法截取(LI)被定义为合法获取通信网络数据(如电话呼叫或电子邮件)的途径。LI 始终必须为了分析或证据的目的而追求合法权限。因此,法律截取是一种安全流程,其中网络运营商或服务供应商允许执法人员访问个人或组织的私人通信。

几乎所有国家都起草并颁布了法规来规范合法截取程序;标准化组织正在制定 LI 技术规范。通常,LI 活动是为了基础设施保护和网络安全的目的而进行。然而,除非另有禁止,私人网络基础设施的运营商可以在其自己的网络内保留 LI 功能,作为固有权利。

LI was formerly known as wiretapping and has existed since the inception of electronic communications.