Black Hat Windows 2002 - Taranis
三句話摘要
2002年黑帽安全大會演講,介紹乙太網交換機CAM表投毒攻擊與Tyrannis工具的流量重定向技術。 乙太網交換機的架構設計缺陷使二層流量完全可被攻擊者任意重定向和劫持,傳統的連接埠鎖定與CAM表監控都無法有效防禦,唯一可靠的防線是全面部署加密通訊和強身份驗證機制。 CAM表是交換機的連接埠到MAC地址映射表,會自動根據最後接收的源地址更新。攻擊者只需發送虛假來源MAC地址的數據包,就能欺騙交換機將目標地址關聯到攻擊者的連接埠上,進而截獲流量。
重點整理
重點- 1
CAM表是交換機的連接埠到MAC地址映射表,會自動根據最後接收的源地址更新。攻擊者只需發送虛假來源MAC地址的數據包,就能欺騙交換機將目標地址關聯到攻擊者的連接埠上,進而截獲流量。
- 2
相比ARP快取污染攻擊容易被偵測,CAM表投毒完全在二層運作。由於乙太網框架不包含連接埠信息,監控設備無法判斷數據包來源,攻擊者可偽裝任何伺服器而不被發現。
- 3
Tyrannis通過雙執行緒設計實現攻擊:一個持續發送虛假MAC地址封包污染CAM表(每30秒一次即可維持控制),另一個冒充POP/IMAP伺服器捕捉登入憑證,整個過程對受害者完全透明。
- 4
唯一有效防禦是採用加密通訊和強身份驗證。連接埠鎖定在某些設備上無效,CAM表監控既不實用也無法即時反應。將所有明文登入遷移到SSH與S/Tunnel(SSH隧道工具)可完全阻止此類攻擊。
實用技巧與重點
乾貨- 工具:Tyrannis(概念驗證程式)、S/Tunnel(s-tunnel.org)、Ethereal(網路分析工具)
- CAM表機制:單晶片CAM晶片、連接埠到MAC地址映射、自動更新延遲
- 攻擊延遲:思科交換機30秒超時、其他廠商差異大
- 重定向成功率:約95%(偶爾丟包因TCP會處理重傳)
- 測試交換機:思科2900系列、ProCurve、ThreeCom、Lynux
- 防禦失效:連接埠鎖定需主機重啟才能更新;CAM表輪詢要麼產生過度流量、要麼無法即時捕捉
- 統計數據:超過70%成功攻擊來自網路內部用戶
- 協議支援:POP3、IMAP、FTP等明文協議均可攻擊
結論
結論“乙太網交換機的架構設計缺陷使二層流量完全可被攻擊者任意重定向和劫持,傳統的連接埠鎖定與CAM表監控都無法有效防禦,唯一可靠的防線是全面部署加密通訊和強身份驗證機制。”
完整解析
詳細乙太網交換機被設計來改善網路性能與可用性,採用星型拓撲替代共享背板架構。然而這些設備從未考慮安全因素。交換機內部維護CAM表(內容可尋址記憶體表),儲存連接埠到MAC地址的對應關係,用於高效轉發數據包。交換機通過觀察進入各連接埠的源地址來動態更新CAM表,通常在接收到新源地址後立即更新。這個自動機制存在根本的安全漏洞。
攻擊者可以發送看起來來自受害主機(例如在連接埠5)的MAC地址的數據包,但實際從攻擊者的連接埠(例如連接埠3)發出。交換機會更新CAM表,錯誤地將該MAC地址關聯到攻擊者的連接埠。當真正的受害主機發送流量時,交換機再次更新表項。攻擊者無需持續發送大量數據包,只需每30秒左右發送一次虛假數據包,即可維持對CAM表的控制,因為大多數交換機都有數分鐘的超時機制。
Tyrannis工具的運作方式精妙而有效。第一個執行緒循環發送偽造源MAC地址的數據包,不斷污染CAM表,使交換機持續將目標流量轉向攻擊者的連接埠。第二個執行緒冒充POP3或IMAP伺服器,等待客戶端連接。整個交互過程中,受害機器認為自己正在與真實郵件伺服器通訊。Tyrannis完整記錄所有交互內容,包括用戶名和密碼,然後允許連接繼續或中斷。演示中,攻擊者成功截取Windows XP上Outlook用戶的完整登入憑證,整個過程毫無異常提示。
此攻擊相比ARP快取污染具有決定性優勢。ARP污染在網路層和資料鏈結層交界運作,極容易被偵測(多個MAC地址應答同一IP地址即可發現)。而CAM表投毒完全在二層運作,由於乙太網框架本身不包含連接埠信息,任何監控設備都無法確定數據包來自哪個連接埠。攻擊者可模仿網路中已存在的正常流量模式進行攻擊,無需發送任何異常數據包,使其幾乎完全隱形。即使對交換機進行監控,由於沒有通用的偵測簽名,IDS也難以防禦。
防禦方面,業界常見的方案都存在缺陷。連接埠安全與連接埠鎖定在某些設備上根本不起作用(特別是思科2900系列),且對於頻繁移動設備的環境(筆記型電腦、行動裝置)完全不可行。定期拉取CAM表監控要麼產生過度流量、干擾交換機正常運作,要麼因更新延遲無法及時捕捉動態變化。唯一真正有效的防禦是加密和強身份驗證。所有明文登入協議(POP3、IMAP、Telnet、FTP、CVS等)都可以用相同方式攻擊。解決方案是將密碼登入遷移至SSH,並配置SSH隧道或S/Tunnel(一種無需shell訪問權限的SSH隧道工具),可完全阻止此類攻擊。設定加密隧道並不複雜,幾乎所有作業系統都有相應實作,從維護角度也更為簡便。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

