KeyFrame內部研究專用

Black Hat USA 2000 - Routers, Switches & More

YouTube Creator·10月2日週三·69 min英文

三句話摘要

網路基礎設施安全漏洞全析——從協議層到設備層的系統威脅與防護方案 網路基礎設施的安全不能只依賴單一層次防禦,必須從協議配置、密鑰管理、服務禁用到邊界防火牆全方位強化,尤其應禁用所有不必要服務、啟用強身份驗證、並定期監控漏洞公告應對新發現的威脅。 網路層協議的結構性缺陷:ARP、DHCP等連結層協議設計時未考慮安全,導致快取污染、位址冒充、拒絕服務等攻擊。由於乙太網路轉接器只知道MAC位址不知來源身份,攻擊者可輕易偽造回應而無法驗證,使得防禦困難。

重點整理

重點
  • 1

    網路層協議的結構性缺陷:ARP、DHCP等連結層協議設計時未考慮安全,導致快取污染、位址冒充、拒絕服務等攻擊。由於乙太網路轉接器只知道MAC位址不知來源身份,攻擊者可輕易偽造回應而無法驗證,使得防禦困難。

  • 2

    身份驗證協議的密鑰管理問題:RADIUS、TACACS、NIS等系統的安全完全倚賴共享密鑰強度。若密鑰被人為設定(如簡短易記),即可透過字典攻擊、明文嗅探、重播或會話ID衝突而被破解,進而獲得全網控制權。

  • 3

    網路管理工具(SNMP)成為最大資訊洩露源:SNMP洩露拓撲、流量模式、社群名稱等敏感資訊,且幾乎所有設備均有public等預設團體,攻擊者可直接列舉並操縱設備。UDP協議特性使其易被偽造與DoS。

  • 4

    硬體設備預設帳戶與配置缺陷:思科、3Com、Bay Networks等路由器與交換器內建隱藏帳戶(如Signet密碼)、過時關鍵字處理錯誤、VLAN隔離繞過等,導致即使表面禁用也能從側通道進行越權操作。

實用技巧與重點

乾貨
  • 協議與漏洞對應表
  • ARP:無身份驗證、快取污染、會話劫持、DoS
  • DHCP:無身份驗證、地址窮盡、緩衝區溢位、DNS/路由器篡改
  • IRDP:易偽造路由通告、Windows優先於預設路由
  • RIP v1:UDP傳輸、無認證、易路由表篡改
  • RIP v2:明文密碼認證(可嗅探)、MD5認證(MD5本身非完美)
  • OSPF:預設無認證、簡單密碼認證、需啟用MD5
  • RADIUS(RFC 2138/2139):共享密鑰依賴、字典攻擊、重播攻擊、ARP競速
  • TACACS/TACACS+:UDP明文傳輸、無伺服器認證、會話ID循環、無完整性檢查、密碼長度洩露
  • NIS/NIS+:明文密碼檔案、YP cat命令洩露、RPC漏洞、緩衝區溢位
  • LDAP:實現不完善、身份驗證尚未充分部署、DoS易觸發
  • SNMP:UDP協議、團體名稱明文、預設團體(public、private、monitor、Signet等)、MIB資訊洩露
  • 預設危險團體名稱
  • public(通用唯讀)、private(Solaris預設)、monitor(3Com預設)、right、system、test等
  • 路由器/交換器常見漏洞類型
  • 權限錯誤:非特權用戶執行特權操作(顯示權限列表、路由配置)
  • 配置格式變化:舊版iOS刪除關鍵字、新版忽略導致規則失效
  • VLAN隔離繞過:中繼連接埠直通、原本分離VLANs可互通
  • 交換器學習模式繞過:廣播位址欺騙、ARP洪泛使其進入廣播模式
  • 隱藏帳戶:Bay Networks(Signet密碼)、其他設備預設帳戶未公開
  • 印表機攻擊面
  • FTP伺服器:文件洗白、埠命令欺騙、古老FTP漏洞
  • Berkeley LPD:權限提升、DoS
  • Ping/Echo:Smurf攻擊、廣播回應
  • 協議堆疊:實作不良易崩潰
  • 防護檢查清單
  • 禁用RIP、不必要的DHCP/IRDP
  • 啟用RIPv2 MD5認證、OPF MD5認證
  • 變更所有預設SNMP社群名稱為長隨機字符串
  • 使用唯一共享密鑰(per-host基礎)於RADIUS/TACACS
  • 停用不必要的遠端管理、SNMP寫入功能
  • 監控邊界防火牆、靜態路由優先
  • 定期檢查完整漏洞披露列表(Full Disclosure)與BugTraq

結論

結論

網路基礎設施的安全不能只依賴單一層次防禦,必須從協議配置、密鑰管理、服務禁用到邊界防火牆全方位強化,尤其應禁用所有不必要服務、啟用強身份驗證、並定期監控漏洞公告應對新發現的威脅。

完整解析

詳細

網路基礎設施的安全問題並非源於單一漏洞,而是由協議設計時代遺留的結構性缺陷。許多網路協議在1980-1990年代設計時,假設內部網路員工可信、不存在惡意者,因此安全並非優先考量。

在連結層,ARP協議是最基礎的威脅。當機器需要將IP位址轉換為MAC位址時,它以廣播方式發送「誰是X.X.X.X?」的請求。任何機器都能回應,且無驗證機制區分真偽。攻擊者可快速污染ARP快取,使機器誤認特定IP對應他人的MAC位址,進而將流量導向攻擊者處。在交換器網路中,攻擊者甚至可透過ARP洪泛使交換器重入廣播學習模式,達成嗅探流量目的。

DHCP的問題在於其無認證特性。攻擊者可變造MAC位址持續請求,窮盡所有可用IP地址,導致合法使用者無法獲得地址。更危險的是,攻擊者可作為DHCP伺服器回應,傳遞惡意DNS或路由器設定,使受害機器將所有流量導向攻擊者。ISC的DHCP實作曾存在遠端代碼執行漏洞,允許攻擊者透過特製封包觸發緩衝區溢位。

路由層面,RIPv1完全無認證。任何能發送UDP封包的人都能偽造路由通告,篡改全網流量路徑。RIPv2雖提供明文密碼認證,但攻擊者可嗅探封包獲得密碼。OSPF默認也無認證,需手動啟用MD5。這些攻擊不只是理論——真實事件中攻擊者曾透過路由篡改進行會話劫持與中間人攻擊。

身份驗證層存在更深層隱患。RADIUS依賴每個設備與認證伺服器間的共享密鑰。若密鑰被人為生成(如易記短密碼),攻擊者可透過字典攻擊恢復。RADIUS封包中除共享密鑰外的所有欄位均以明文形式暴露,攻擊者可直接嗅探請求後發動離線字典攻擊。TACACS及其後繼者TACACS+存在會話ID循環問題——當會話ID重複時,攻擊者可利用已知明文與舊會話資訊解密新封包,進而提取密碼。更糟的是,TACACS+缺乏完整性檢查,單一比特翻轉即可改變會話時間、密碼長度等關鍵資訊。NIS/NIS+則以明文傳輸加密密碼檔,任何網路嗅探者都能獲得。

網路管理協議SNMP成為最大資訊洩露源。幾乎所有啟用SNMP的設備均預設啟用public團體(可讀取所有資訊)、private或monitor等團體(可能可寫入)。攻擊者可直接列舉網路拓撲、路由配置、交換器MAC表、甚至系統流程訊息。許多廠商SNMP實作更包含隱藏後門——如Bay Networks設備的public團體竟可查詢設備上所有社群名稱及其權限等級。

硬體設備層面,路由器與交換器內藏的隱藏帳戶(如思科iOS的未公開測試帳戶、3Com的Signet密碼)提供調試存取。配置解析的缺陷使舊版關鍵字在新版中被靜默忽略,導致存取控制清單整行失效而無警告。交換器作為安全邊界的假設也不可靠——VLAN隔離可透過中繼連接埠直通繞過,未經過濾的封包直達不同網段。即使是看似無害的印表機,也可成為攻擊跳板——大多數配備FTP伺服器用於文件上傳,攻擊者可利用此進行文件洗白(隱藏犯罪轉移來源),或透過Berkeley LPD漏洞進行權限提升。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。