Black Hat Windows 2002 - Routing and Tunneling Protocol Attacks
三句話摘要
網路協議漏洞及其在基礎設施中的攻擊應用——從第二層交換到路由協議的全面威脅分析。 網路協議的多層無認證設計使得攻擊者能透過改變流量路徑完成竊聽、修改或阻斷,防禦需要在每一協議層明確禁止非預期的更新源,而非依賴單一安全措施。 協議設計缺陷造成多層漏洞:從資料鏈路層的 ARP 欺騙、生成樹協議無認證,到網路層的路由協議完全缺乏驗證機制,每一層都能被獨立操縱以改變流量路徑,使攻擊者能竊聽、修改或阻斷關鍵通訊。
重點整理
重點- 1
協議設計缺陷造成多層漏洞:從資料鏈路層的 ARP 欺騙、生成樹協議無認證,到網路層的路由協議完全缺乏驗證機制,每一層都能被獨立操縱以改變流量路徑,使攻擊者能竊聽、修改或阻斷關鍵通訊。
- 2
舊系統對現代威脅的嚴重脆弱性:Windows 9X/NT4 系統盲目接受 IRDP 廣告及 ICMP 重定向且無法追蹤惡意路由表項;Microsoft DHCP 伺服器對大量發現封包的處理方式導致 IP 枯竭攻擊且恢復緩慢;許多現成部署的 HSRP 裝置運行預設密碼,允許遠端攻擊者強制路由器切換。
- 3
在深度防禦設計中層層失效:演講展示的企業網路使用防火牆、HSRP 備援、RADIUS 認證等多重保護,但單一協議漏洞(ARP 中毒→IRDP 重定向→ICMP 重定向→HSRP 接管)即可完全繞過所有防禦。
- 4
認證機制的缺失或不當實作:許多路由協議即使支援 MD5 認證也因跨平臺相容性問題而未被啟用;無認證協議完全依賴物理隔離,一旦攻擊者入侵同一廣播域即可發動攻擊,遠端威脅如 ICMP 重定向和 BGP 注入則根本無法防禦。
實用技巧與重點
乾貨- 協議與標準
- 第二層:CDP(Cisco Discovery Protocol)、STP(生成樹協議)、IEEE 802.1Q VLAN
- 第三層:IGRP、RIPv1/v2、EIGRP、OSPF、BGP4、IRDP(ICMP 路由器發現協議)
- 其他:ICMP Redirect、DHCP DORA(Discover/Offer/Request/Acknowledge)、HSRP(熱備份路由器協議)、GRE(通用路由封裝)
- 攻擊工具
- Autonomous System Scanner(ASS)—掃描自治系統
- X-Probe — 作業系統指紋識別和 ICMP 重定向測試
- Nemesis — 通用封包產生工具(支援 RIP、OSPF、CDP 攻擊)
- EtherReal/tcpdump — 流量分析
- 關鍵數值與機制
- IGRP 自治系統數:65,535 個;EIGRP:2^32 個
- IRDP 最大生存期:18 小時
- IRDP 優先級偏好值設為 1000 時,Windows 9X 計算度量為 0,自動成為預設路由
- DHCP IP 枯竭攻擊下 MS DHCP 伺服器恢復時間:約 9 分鐘
- RIPv1 跳數限制:15 跳(16 視為無限)
- HSRP 虛擬 MAC 綁定單一活躍路由器;備用路由器無防火牆配置時成為高風險目標
- GRE 隧道金鑰:32 位元可被暴力破解;序列號始於 1 逐次遞增(完全可預測)
- 無認證協議洩露:裝置型號、軟體版本、原生 VLAN、平台資訊、雙工模式
- 攻擊場景
- 第二層中間人(ARP 中毒)→ 竊聽同一廣播域流量
- 本地重定向 + ICMP 重定向 → 繞過防火牆
- HSRP 接管 → 強制切換至未保護的備用路由
- IGRP/RIP 路由注入 → 建立黑洞或迴圈路由
- GRE 隧道偽造 → 攻擊隱藏於「私有」IP 位址後的系統
結論
結論“網路協議的多層無認證設計使得攻擊者能透過改變流量路徑完成竊聽、修改或阻斷,防禦需要在每一協議層明確禁止非預期的更新源,而非依賴單一安全措施。”
完整解析
詳細網路協議本質上設計於相互信任的環境,但現代網路卻需在開放、潛在敵對的基礎設施中運行。演講者 FX 從德國現象學研究小組出發,系統地揭示了從第二層到應用層各協議的設計缺陷如何被串聯利用。其核心論點是:改變流量路徑等於改變信任基礎,而大多數協議並未針對路由操縱提供防禦。
首先是第二層的威脅。Cisco Discovery Protocol(CDP)用於簡化網管,卻向任何能監聽其多播流量的人透露裝置型號、軟體版本、VLAN 配置等關鍵資訊,演講者認為此協議對防禦毫無價值,反而成為偵查工具。生成樹協議(STP)為解決交換機迴圈而設計,但 BPDU 完全無認證,攻擊者可透過大量偽造 BPDU 使交換機持續重新計算樹形結構或自身成為根交換機,進而截獲所有流量。VLAN Hopping 則利用預設組態——VLAN 1 預設接受帶標籤框架——允許攻擊者在知道目標 MAC 位址的情況下跨越 VLAN 邊界進行通訊。
第三層的風險更為深重。演講中展示的實際案例涉及一個擁有多層防禦(主路由上的防火牆、HSRP 備援、RADIUS 認證)的企業網路。攻擊者從廣播域內出發,先使用 ARP 中毒截獲流量;接著利用 IRDP(ICMP 路由器發現協議)將自己設定為某主機的預設路由,該主機因路由器啟動緩慢(如撥號連接)而誤判其不可用;再用 ICMP 重定向雙向改變流量路徑;最後強制 HSRP 切換至未受防火牆保護的備用路由,完全繞過安全措施。各個攻擊可獨立進行或結合使用,具有高度的模塊化與層級化。
路由協議攻擊展示了更高階的威脅。IGRP 和 RIP 均允許攻擊者注入偽造路由更新,攻擊者可藉此建立黑洞路由(導致 DoS)或建立迴圈(使 TTL 耗盡)。OSPF 因其複雜性和鏈路狀態廣告的挑戰機制提供更多防禦,但設定不當仍會產生漏洞。BGP 作為網際網路骨幹協議,雖然依賴 TCP 連接增加難度,但其下層 IGP 的破壞或特定 iOS 版本的漏洞可能被利用。HSRP 是最嚴重的弱點——其多播通訊可透過單播威脅遠端濫用,許多小企業甚至運行預設密碼「Cisco」,允許任何人遠端發動路由器接管。
隧道攻擊揭示了「加密不足」設計的陷阱。許多公司使用無加密或無認證的 GRE 隧道連接分支機構,認為 RFC 1918 私有 IP 位址已構成安全邊界。演講中的案例展示攻擊者如何在公網上建立虛擬 GRE 端點、偽造來自總部路由器的封包,使分支機構路由器自動解封並轉發攻擊者的流量至內部客戶端,同時返回流量因路由決策而直接送回攻擊者。IPv6 隧道亦面臨相同風險,許多 IPv6 島嶼透過 GRE 連接至 6Bone 網路,使本應隔離的 IPv6 系統遭受跨隧道攻擊。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

