KeyFrame內部研究專用

Black Hat Windows 2002 - Routing and Tunneling Protocol Attacks

YouTube Creator·10月2日週三·84 min英文

三句話摘要

網路協議漏洞及其在基礎設施中的攻擊應用——從第二層交換到路由協議的全面威脅分析。 網路協議的多層無認證設計使得攻擊者能透過改變流量路徑完成竊聽、修改或阻斷,防禦需要在每一協議層明確禁止非預期的更新源,而非依賴單一安全措施。 協議設計缺陷造成多層漏洞:從資料鏈路層的 ARP 欺騙、生成樹協議無認證,到網路層的路由協議完全缺乏驗證機制,每一層都能被獨立操縱以改變流量路徑,使攻擊者能竊聽、修改或阻斷關鍵通訊。

重點整理

重點
  • 1

    協議設計缺陷造成多層漏洞:從資料鏈路層的 ARP 欺騙、生成樹協議無認證,到網路層的路由協議完全缺乏驗證機制,每一層都能被獨立操縱以改變流量路徑,使攻擊者能竊聽、修改或阻斷關鍵通訊。

  • 2

    舊系統對現代威脅的嚴重脆弱性:Windows 9X/NT4 系統盲目接受 IRDP 廣告及 ICMP 重定向且無法追蹤惡意路由表項;Microsoft DHCP 伺服器對大量發現封包的處理方式導致 IP 枯竭攻擊且恢復緩慢;許多現成部署的 HSRP 裝置運行預設密碼,允許遠端攻擊者強制路由器切換。

  • 3

    在深度防禦設計中層層失效:演講展示的企業網路使用防火牆、HSRP 備援、RADIUS 認證等多重保護,但單一協議漏洞(ARP 中毒→IRDP 重定向→ICMP 重定向→HSRP 接管)即可完全繞過所有防禦。

  • 4

    認證機制的缺失或不當實作:許多路由協議即使支援 MD5 認證也因跨平臺相容性問題而未被啟用;無認證協議完全依賴物理隔離,一旦攻擊者入侵同一廣播域即可發動攻擊,遠端威脅如 ICMP 重定向和 BGP 注入則根本無法防禦。

實用技巧與重點

乾貨
  • 協議與標準
  • 第二層:CDP(Cisco Discovery Protocol)、STP(生成樹協議)、IEEE 802.1Q VLAN
  • 第三層:IGRP、RIPv1/v2、EIGRP、OSPF、BGP4、IRDP(ICMP 路由器發現協議)
  • 其他:ICMP Redirect、DHCP DORA(Discover/Offer/Request/Acknowledge)、HSRP(熱備份路由器協議)、GRE(通用路由封裝)
  • 攻擊工具
  • Autonomous System Scanner(ASS)—掃描自治系統
  • X-Probe — 作業系統指紋識別和 ICMP 重定向測試
  • Nemesis — 通用封包產生工具(支援 RIP、OSPF、CDP 攻擊)
  • EtherReal/tcpdump — 流量分析
  • 關鍵數值與機制
  • IGRP 自治系統數:65,535 個;EIGRP:2^32 個
  • IRDP 最大生存期:18 小時
  • IRDP 優先級偏好值設為 1000 時,Windows 9X 計算度量為 0,自動成為預設路由
  • DHCP IP 枯竭攻擊下 MS DHCP 伺服器恢復時間:約 9 分鐘
  • RIPv1 跳數限制:15 跳(16 視為無限)
  • HSRP 虛擬 MAC 綁定單一活躍路由器;備用路由器無防火牆配置時成為高風險目標
  • GRE 隧道金鑰:32 位元可被暴力破解;序列號始於 1 逐次遞增(完全可預測)
  • 無認證協議洩露:裝置型號、軟體版本、原生 VLAN、平台資訊、雙工模式
  • 攻擊場景
  • 第二層中間人(ARP 中毒)→ 竊聽同一廣播域流量
  • 本地重定向 + ICMP 重定向 → 繞過防火牆
  • HSRP 接管 → 強制切換至未保護的備用路由
  • IGRP/RIP 路由注入 → 建立黑洞或迴圈路由
  • GRE 隧道偽造 → 攻擊隱藏於「私有」IP 位址後的系統

結論

結論

網路協議的多層無認證設計使得攻擊者能透過改變流量路徑完成竊聽、修改或阻斷,防禦需要在每一協議層明確禁止非預期的更新源,而非依賴單一安全措施。

完整解析

詳細

網路協議本質上設計於相互信任的環境,但現代網路卻需在開放、潛在敵對的基礎設施中運行。演講者 FX 從德國現象學研究小組出發,系統地揭示了從第二層到應用層各協議的設計缺陷如何被串聯利用。其核心論點是:改變流量路徑等於改變信任基礎,而大多數協議並未針對路由操縱提供防禦。

首先是第二層的威脅。Cisco Discovery Protocol(CDP)用於簡化網管,卻向任何能監聽其多播流量的人透露裝置型號、軟體版本、VLAN 配置等關鍵資訊,演講者認為此協議對防禦毫無價值,反而成為偵查工具。生成樹協議(STP)為解決交換機迴圈而設計,但 BPDU 完全無認證,攻擊者可透過大量偽造 BPDU 使交換機持續重新計算樹形結構或自身成為根交換機,進而截獲所有流量。VLAN Hopping 則利用預設組態——VLAN 1 預設接受帶標籤框架——允許攻擊者在知道目標 MAC 位址的情況下跨越 VLAN 邊界進行通訊。

第三層的風險更為深重。演講中展示的實際案例涉及一個擁有多層防禦(主路由上的防火牆、HSRP 備援、RADIUS 認證)的企業網路。攻擊者從廣播域內出發,先使用 ARP 中毒截獲流量;接著利用 IRDP(ICMP 路由器發現協議)將自己設定為某主機的預設路由,該主機因路由器啟動緩慢(如撥號連接)而誤判其不可用;再用 ICMP 重定向雙向改變流量路徑;最後強制 HSRP 切換至未受防火牆保護的備用路由,完全繞過安全措施。各個攻擊可獨立進行或結合使用,具有高度的模塊化與層級化。

路由協議攻擊展示了更高階的威脅。IGRP 和 RIP 均允許攻擊者注入偽造路由更新,攻擊者可藉此建立黑洞路由(導致 DoS)或建立迴圈(使 TTL 耗盡)。OSPF 因其複雜性和鏈路狀態廣告的挑戰機制提供更多防禦,但設定不當仍會產生漏洞。BGP 作為網際網路骨幹協議,雖然依賴 TCP 連接增加難度,但其下層 IGP 的破壞或特定 iOS 版本的漏洞可能被利用。HSRP 是最嚴重的弱點——其多播通訊可透過單播威脅遠端濫用,許多小企業甚至運行預設密碼「Cisco」,允許任何人遠端發動路由器接管。

隧道攻擊揭示了「加密不足」設計的陷阱。許多公司使用無加密或無認證的 GRE 隧道連接分支機構,認為 RFC 1918 私有 IP 位址已構成安全邊界。演講中的案例展示攻擊者如何在公網上建立虛擬 GRE 端點、偽造來自總部路由器的封包,使分支機構路由器自動解封並轉發攻擊者的流量至內部客戶端,同時返回流量因路由決策而直接送回攻擊者。IPv6 隧道亦面臨相同風險,許多 IPv6 島嶼透過 GRE 連接至 6Bone 網路,使本應隔離的 IPv6 系統遭受跨隧道攻擊。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。