Loading AI tools
信息干擾 来自维基百科,自由的百科全书
中間人攻擊(英語:Man-in-the-middle attack,縮寫:MITM)在密碼學和電腦安全領域中是指攻擊者與通訊的兩端分別建立獨立的聯絡,並交換其所收到的數據,使通訊的兩端認為他們正在通過一個私密的連接與對方直接對話,但事實上整個對談都被攻擊者完全控制[1]。在中間人攻擊中,攻擊者可以攔截通訊雙方的通話並插入新的內容。在許多情況下這是很簡單的(例如,在一個未加密的Wi-Fi 無線存取點的接受範圍內的中間人攻擊者,可以將自己作為一個中間人插入這個網絡)。
一個中間人攻擊能成功的前提條件是攻擊者能將自己偽裝成每一個參與對談的終端,並且不被其他終端識破。中間人攻擊是一個(缺乏)相互認證的攻擊。大多數的加密協定都專門加入了一些特殊的認證方法以阻止中間人攻擊。例如,SSL協定可以驗證參與通訊的一方或雙方使用的證書是否是由權威的受信任的數碼證書認證機構頒發,並且能執行雙向身份認證。
中間人攻擊需要通過一個安全的通道做額外的傳輸。與連鎖協定不同,所有能抵禦中間人攻擊的加密系統都需要通過一個安全通道來傳輸或交換一些額外的資訊。為了滿足不同安全通道的不同安全需求,許多金鑰交換協定已經被研究了出來。
假設愛麗絲(Alice)希望與鮑伯(Bob)通訊。同時,馬洛里(Mallory)希望攔截竊對談以進行竊聽並可能在某些時候傳送給鮑伯一個虛假的訊息。
首先,愛麗絲會向鮑伯索取他的公鑰。如果Bob將他的公鑰傳送給Alice,並且此時馬洛里能夠攔截到這個公鑰,就可以實施中間人攻擊。馬洛里傳送給愛麗絲一個偽造的訊息,聲稱自己是鮑伯,並且附上了馬洛里自己的公鑰(而不是鮑伯的)。
愛麗絲收到公鑰後相信這個公鑰是鮑伯的,於是愛麗絲將她的訊息用馬洛里的公鑰(愛麗絲以為是鮑伯的)加密,並將加密後的訊息回給鮑伯。馬洛里再次截獲愛麗絲回給鮑伯的訊息,並使用馬洛里自己的私鑰對訊息進行解密,如果馬洛里願意,她也可以對訊息進行修改,然後馬洛里使用鮑伯原先發給愛麗絲的公鑰對訊息再次加密。當鮑伯收到新加密後的訊息時,他會相信這是從愛麗絲那裏發來的訊息。
1.愛麗絲發送給鮑伯一條訊息,卻被馬洛里截獲:
愛麗絲「嗨,鮑伯,我是愛麗絲。給我你的公鑰」 → 馬洛里 鮑伯
2.馬洛里將這條截獲的訊息轉送給鮑伯;此時鮑伯並無法分辨這條訊息是否從真的愛麗絲那裏發來的:
愛麗絲 馬洛里「嗨,鮑伯,我是愛麗絲。給我你的公鑰」 → 鮑伯
3.鮑伯回應愛麗絲的訊息,並附上了他的公鑰:
愛麗絲 馬洛里 ←[鮑伯的公鑰]— 鮑伯
4.馬洛里用自己的金鑰替換了訊息中鮑伯的金鑰,並將訊息轉發給愛麗絲,聲稱這是鮑伯的公鑰:
愛麗絲 ←[馬洛里的公鑰]— 馬洛里 鮑伯
5.愛麗絲用她以為是鮑伯的公鑰加密了她的訊息,以為只有鮑伯才能讀到它:
愛麗絲「我們在公共汽車站見面!」—[使用馬洛里的公鑰加密]→ 馬洛里 鮑伯
6.然而,由於這個訊息實際上是用馬洛里的金鑰加密的,所以馬洛里可以解密它,閱讀它,並在願意的時候修改它。他使用鮑伯的金鑰重新加密,並將重新加密後的訊息轉發給鮑伯:
愛麗絲 馬洛里「在家等我!」—[使用鮑伯的公鑰加密]→ 鮑伯
7.鮑伯認為,這條訊息是經由安全的傳輸通道從愛麗絲那裏傳來的。
這個例子顯示了愛麗絲和鮑伯需要某種方法來確定他們是真正拿到了屬於對方的公鑰,而不是拿到來自攻擊者的公鑰。否則,這類攻擊一般都是可行的,在原理上,可以針對任何使用公鑰——金鑰技術的通訊訊息發起攻擊。幸運的是,有各種不同的技術可以幫助抵禦MITM攻擊。
許多抵禦中間人攻擊的技術基於以下認證技術:
檢視金鑰交換協定以了解不同類別的使用不同金鑰形式或密碼以抵禦中間人攻擊的協定。
從被懷疑是中間人攻擊的連結中捕捉網絡封包並進行分析可以確定是否存在中間人攻擊。在進行網絡分析並對可疑的SSL中間人攻擊進行取證時,重要的分析證據包括:
一個著名的非加密中間人攻擊的例子是貝爾金無線路由器2003年的某一個版本所造成的。它會周期性地接管通過它的HTTP連接,阻止封包到達目的地。並將它自己對請求的回應作為應答返回。而它傳送的回應,則是在用戶原本應該顯示網頁的地方,顯示一個關於其他貝爾金產品的廣告。在遭到了解技術詳情的用戶的強烈抗議後,這個功能被貝爾金從路由器後續版本的韌體中刪除。[2]
另一個典型的非加密中間人攻擊的例子是「圖靈色情農場」。布賴恩·華納說,這是垃圾郵件傳送者用來繞過驗證碼的「可以想像的攻擊」。垃圾郵件傳送者設置了一個色情網站,而訪問這個色情網站需要用戶解決一些驗證問題。這些驗證問題實際上是其他網站的驗證問題。這樣就可以達到繞開網站驗證傳送垃圾郵件的目的。[3]然而,Jeff Atwood指出,這次襲擊僅僅是理論上的——沒有任何證據指出垃圾郵件傳送者曾經在2006年建立了圖靈色情農場。[4]然而,2007年10月有新聞報道稱,垃圾郵件傳送者確實建立了一個Windows遊戲,當用戶鍵入從雅虎收到的註冊郵箱驗證碼後,程式將獎勵用戶色情圖片。[5]這將允許垃圾郵件傳送者建立臨時的免費電子郵件帳戶以傳送垃圾郵件。
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.