版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第7章嗅探——網絡中的竊聽技術網絡攻防技術主要內容嗅探技術概述嗅探的原理與實現嗅探的檢測與防范網絡攻防技術嗅探竊聽是間諜獲取情報的一種重要手段嗅探(Sniff)技術是網絡中的竊聽嗅探程序(Sniffer)截獲網絡中傳輸的數據,并從中解析出其中的機密信息網絡攻防技術口令嗅探主機A:您的主機FTP服務器主機B:安裝了“竊聽程序”的主機Username:studentPassword:htjtyd%32如果主機B處于主機A和FTP通信的信道上,就可以“竊聽到”合法的用戶名及口令。?Username?Passwordstudenthtjtyd%32網絡攻防技術攻擊者進行嗅探的目的竊取各種用戶名和口令竊取機密的信息如電子郵件正文及附件、網絡打印的文檔等窺探底層的協議信息如DNS的IP地址、本機IP地址、本機MAC地址,遠程主機的IP地址、網關的IP地址、一次TCP連接的SequenceNumber中間人攻擊時篡改數據的基礎網絡攻防技術嗅探的正當用途解釋網絡上傳輸的數據包的含義為網絡診斷提供參考為網絡性能分析提供參考,發現網絡瓶頸
發現網絡入侵跡象,為入侵檢測提供參考將網絡事件記入日志網絡攻防技術討論范圍限定802.3以太網使用廣播信道的網絡,在以太網中所有通信都是廣播的目前的以太網分為共享式以太網和交換式以太網共享式以太網使用同軸電纜或HUB連接交換式以太網使用交換機連接網絡攻防技術共享式以太網包轉發0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3DCAB發送到C網絡攻防技術數據到達主機時的格式在以太網中傳輸的數據包,其包格式為:應用層數據TCP包頭IP包頭MAC幀頭應用層傳輸層網絡層數據鏈路層應用程序操作系統網絡接口網絡攻防技術數據發送應用層傳輸層網絡層主機網絡層應用程序操作系統操作系統網絡設備應用數據應用數據TCP頭應用數據TCP頭IP頭應用數據TCP頭IP頭幀頭網絡攻防技術數據接收應用層傳輸層網絡層主機網絡層應用程序操作系統操作系統網絡設備應用數據應用數據TCP頭應用數據TCP頭IP頭應用數據TCP頭IP頭幀頭網絡攻防技術主機接收數據以太網卡首先從網絡中接收數據,并在處理完成數據鏈路層的任務后向操作系統的傳遞。網絡攻防技術以太網卡的工作原理網卡接收到傳輸來的數據,網卡內的單片程序檢查數據幀的目的MAC地址,根據網卡驅動程序設置的接收模式決定是否接收若不應接收就直接丟棄否則通過中斷的方式通知操作系統操作系統根據驅動設置的中斷程序地址調用驅動程序接收數據驅動程序將數據放入堆棧讓操作系統處理。網絡攻防技術以太網卡的偵聽模式偵聽模式是網絡適配器分析傳入幀的目標MAC地址,以決定是否進一步處理它們的方式。單播模式:接收單播和廣播數據幀組播模式:接收單播、廣播和組播數據幀混雜模式:接收所有數據幀網絡攻防技術單播模式單播模式下,網卡只讓與目標MAC地址與自己MAC地址相匹配的數據幀或者廣播數據幀通過,而過濾掉其它的幀。網絡攻防技術混雜模式混雜(promiscuous)模式下工作的網卡能夠接收到一切通過它的數據,而不進行數據的目的地址檢查,即不再進行硬件過濾。網絡攻防技術嗅探程序設計從程序設計角度,Sniffer程序至少包括三個模塊:網絡數據驅動:捕獲數據包協議還原:分析數據包緩沖區管理:管理緩沖區網絡攻防技術Windows環境下的包捕獲使用WinSock編程接口創建原始套接字,并使用WSAIoctl()函數將套接字設置為接收所有數據。使用WinpcapNpf.sys:設備驅動,捕獲和發送原始數據包Packet.dll
:使用Npf.sys包捕獲和發送能力的應用程序編程接口Wpcap.dll
:與Libpcap相兼容的更高層次抽象http://winpcap.polito.it/網絡攻防技術嗅探器WindowsSniffer_proNetxraywiresharkUnixSniffitSnortTcpdump/etherreal網絡攻防技術廣域環境的嗅探理論上,廣域環境下的嗅探并不可行在實踐中,可以在遠程傳輸中的端點或是必經中間節點進行嗅探內部網絡外部網絡主機B主機A服務器網絡攻防技術交換式以太網交換式以太網是使用交換機組建的局域網交換機使用端口和MAC地址對應表進行數據轉發,根據數據包的目的MAC地址,選定目標端口E0:0260.8c01.1111MACaddresstableE2:0260.8c01.2222E1:0260.8c01.3333E3:0260.8c01.4444網絡攻防技術共享式以太網包轉發0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3DCAB發送到C網絡攻防技術交換式以太網包轉發E0:0260.8c01.1111MACaddresstableE2:0260.8c01.2222E1:0260.8c01.3333E3:0260.8c01.44440260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3DCABXX網絡攻防技術交換式以太網的嗅探0260.8c01.11110260.8c01.22220260.8c01.33330260.8c01.4444E0E1E2E3DCABXX攻擊交換機將其從橋(Bridge)模式變為重復(repeat)模式攻擊智能交換機將端口配置為鏡像端口硬件接入網絡攻防技術嗅探的防范廣播信道使用網絡分段用交換機代替HUB明文傳輸數據加密網絡攻防技術嗅探的檢查嗅探器檢查比較困難商業嗅探器向外發送的數據包向主機發送可以觸發操作系統作出響應,同時又不能通過硬件過濾的數據包,就可以檢測主機網絡接口的接收模式。實踐中,這種數據包的應有特殊的目的MAC地址。檢測網絡監聽工具AntiSniff介紹ARP檢測模式向目標主機發送一個ARP請求,該請求包中包含偽造的MAC硬件地址。如果目標主機不處于混雜模式,它將丟棄這些信息包。但如果此目標主機處于混雜模式,ARP請求就會發送到內核進行處理,并響應該應答。通過應答信息,就可以判斷其處于混雜模式。DNS測試模式
SNIFFER工具要進行反向DNS查詢。利用該特性,ANTISNIFFER工具可以發送大量具有偽造IP地址的數據包,通過監聽網絡上的反向DNS數據包可以發現該網絡是否有主機處于混雜模式。Etherping測試模式向目標主機發送具有正確IP地址和偽造MAC地址的ICMPECHO包,若主機處于混雜模式
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 思政概論模擬試題與全面答案闡釋
- 2025屆烏拉特前旗數學三下期中監測模擬試題含答案
- 吉林樂理試題及答案
- 金融基礎 試題及答案
- 2025屆上海市閔行區三年級數學下學期期末學業水平測試模擬試題含答案解析
- 春季高考教師考試試題全解與答案
- 2025-2026學年黑龍江省伊春市新青區數學三下期中質量檢測試題含答案解析
- 2026年黑龍江省初中語文第4單元古詩文鑒賞練習
- 十問歌考題及參考答案
- 2026年考研數學二線性代數與解析幾何習題
- 安全駕駛警示教育課件
- 2025年茂名市中小學教師招聘筆試參考試題及答案解析
- 電腦包月維護合同(標準版)
- 《慢性阻塞性肺疾病患者健康服務規范(試行)》
- 安全生產網格化管理制度安全生產
- 游戲陪玩平臺運營及服務提升方案設計
- (正式版)DB65∕T 4791-2024 《水工隧洞敞開式-∕TBM施工技術規范》
- 裝載機安全管理辦法
- 工作照片拍攝培訓課件
- 兒童口腔舒適化治療課件
- DL∕T 1576-2016 6kV~35kV電纜振蕩波局部放電測試方法
評論
0/150
提交評論