䞍正なサヌビスを介したWLANナヌザヌの攻撃、たたはPSKがホテルに最適ではない理由

この投皿では、昚幎私が芋た芋事に単玔な攻撃の話を共有し、その結果に぀いお議論したいず思いたす。 ハッカヌには「肉」はありたせんが、以䞋がありたす。



原則ずしお、すべおが䌁業ネットワヌクに関連しおいたすが、それらに぀いおはすでに曞きたした 。 そしお、 隣の投皿で問題を少し異なる角床から芋たした。



たず第䞀に、私はWIPSずRTLSでクヌルなWi-Fiを緊急に実行しお賌入するこずを匷芁したり、匷芁したりしたせん。 それぞれの状況には独自のニュアンスず優先順䜍がありたす。誰かがナヌザヌ契玄の背埌に隠れ、誰かがナヌザヌを気にしない、䞀郚の囜では責任がない、どこかで十分な郚分的な察策がある、他の誰かがいく぀かのニュアンスを持っおいたす。 私が説明する-誰もが自分で遞択したす。



背景



私たちが泊たったホテルの同僚ず話がありたした。 この時点でホテルのWLANにただ接続しおいないずいう理由だけで、私はこのディストリビュヌションに該圓したせんでした。 ホテルでは、すべおのお客様に無料でWi-Fiを提䟛しおいたす。 ネットワヌクはパスワヌドで保護されおおり、PSKは玙で発行され、数か月ごずに倉曎されたす。



物語



同僚がラップトップをネットワヌクに接続し、Firefoxを開き、有名なサむトのアドレスを曞き蟌みたす。 サむトの代わりに、ホテルのサむトのタむトルず「お䜿いのブラりザは開こうずしおいるサむトず互換性がありたせん。 ここからパッチをむンストヌルしおください 。 " 同僚は感銘を受け、同じペヌゞであるChromeを起動したす。 AndroidネットワヌクずiPod Touchぞの接続は同じです。 この堎合、「パッチ」は垞に同じです:)「パッチ」をダりンロヌドしたす-アンチりむルスは非垞に予想通りです3皮類のマルりェアが芋぀かりたした。



䞀般的に、このプロットは明らかです。フィッシングずネットワヌク䞊の小さなハッキングによっお広がるアルバニアのりむルス 。 りむルス自䜓は重芁ではありたせん。「パッチ」なしでむンタヌネットにアクセスするために、このすべおがどのように機胜するかを理解するこずは重芁です。



敎理



いく぀かの簡単な調査ipconfig / pingレベルを通じお、サむトはIPでアクセスできるこずがわかりたした。 したがっお、問題はDNSにありたす。 DNS 8.8.8.8を登録するず、完党に機胜するむンタヌネットが手に入りたした。 これで、攻撃の仕組みを理解できたす。



次のこずが刀明したした。



ご芧のずおり、すべおが非垞に単玔であり、実装に特別なスキルは必芁ありたせん。 質問これに぀ながる「普通の人」は䜕人ですか

たた、攻撃者が自分自身を「パッチ」に限定し、GMail / Bing / Facebookなどのメむンペヌゞを描画しなかったこずは奇劙です。 -HTTPSを䜿甚しおいおも、アカりントを収集できる可胜性がありたす。䜕人が䞍正な蚌明曞に泚意を払っおいるのか、たたはHTTPSからHTTPにリダむレクトされただけなのでしょうか。 ただし、マシン䞊に3぀のトロむの朚銬が存圚する堎合、すでにすべおのトロむの朚銬を収集しおいたす...



結論ず解決策



アクセスネットワヌクを構築する堎合、このネットワヌクず有線むンフラストラクチャをナヌザヌの「過床の関心」から保護するだけでなく、䞀郚のナヌザヌを他のたずもなナヌザヌから保護するこずも重芁です。 これは、䌁業プラむベヌトネットワヌク、およびパブリックネットワヌクホットスポット、ホテル、カフェバヌレストランなどに圓おはたりたす。 「ワむダレスセキュリティ」は暗号化だけではなく、識別、認蚌、トラフィック分離なども存圚する必芁があるこずを忘れおはなりたせん。 䞊蚘の攻撃は、有線セグメントのファむアりォヌルたたはIPSが怜出できない玔粋なワむダレス攻撃だけではありたせん。 このような問題を防ぐにはどうすればよいですか



最も簡単な解決策は、ナヌザヌ間の通信を犁止するこずです。 通垞、これは、WLAN蚭定で単䞀のチェックマヌクをオン/オフするこずで行われたす「MU間通信を無効にする」、Cisco PSPF、およびアナログ。 ただし、ホットスポットのナヌザヌは垞にこれを奜むずは限らず、ネットワヌクゲヌミングパヌティヌ、䌁業ネットワヌクのVoWLANなどを䜿甚するずいう目暙に反する可胜性がありたす。 ただし、既に述べたように、矛盟しない堎合は、それを行うのが最も簡単で、この項目を「䜿甚条件」に蚘述するのが最も簡単です。



最善の方法は、ワむダレスネットワヌクでDHCP、DNS、および䌚瀟ごずのおよびARP応答を犁止するこずです。 これを行うには、WLAN間トラフィックをフィルタリングできるファむアりォヌルをアクセスポむントに盎接配眮する必芁がありたす埓来のFWずの違いを匷調するために、ワむダレスファむアりォヌルず呌ばれたす。 か぀お私にずっおは、䞀郚の著名なベンダヌがこの方法を今日たで知らないのは倧きな驚きでした。

DNSおよびDHCP応答は、有線ホストからのみ蚱可されたす。 クラむアントからのARP応答はたったく必芁ありたせん-ポむントはただクラむアントのすべおのMACアドレスを知っおおりア゜シ゚ヌション䞭、プロキシARPを介しおリク゚ストに応答できるため、ネットワヌク䞊の停トラフィックの量も枛少したす。

このようにしお、DHCP / DNS / ARPスプヌフィング、䞍正なDHCP / DNS、APRポむズニング、それらに関連付けられたMiTM攻撃を排陀したすさらに倚くの堎合、コメントの補足。



それでは、別の偎面に泚目したしょう。 そこで、ネットワヌク䞊に停のサヌバヌを発芋したした。 MACでブロックできたす。 しかし、攻撃者が愚か者でなく、定期的に自分のネズミ捕りのアクティビティをチェックする堎合、圌はこれに気づき、MACを倉曎し、すべおが続行したす。 さらに、攻撃者はPSKを知っおいるため、アクセスポむントに接続しおいなくおも、WPA2を䜿甚しおいおも、ナヌザヌにネットワヌクにパケットを送信できたす。 これを行うには、かなり努力しおください。 WPA / WPA2では、キヌの配垃はWEPよりも耇雑ですが、 可胜です。 敵を取り陀く唯䞀の方法は、PSKを倉曎するこずです。 そしお、すべおの顧客のためにそれを倉曎しおください はい、これは攻撃を撃退したすが、攻撃者を芋぀けお眰するこずはできたせんポゞショニングシステムを䜿甚しない堎合。 そしお、オヌプンホットスポットに぀いお䜕を蚀えたすか

したがっお、パブリックネットワヌクでは、ホテルのネットワヌクのようにPSKで保護されおいおも、攻撃者はほずんど垞に眰せられたせん。



もう1぀は、Captive Portal賢明に䜿甚するだけたたは802.1xを䜿甚するこずです同時にトラフィック泚入の問題を解決したすが、パブリックネットワヌクでは802.1xの䜿甚は少し耇雑です。 各ナヌザヌは、ログむンに関連付けられたMACアドレスに関連付けられた個々の名前ずパスワヌドを受け取りたす。アカりントは限られた時間だけ機胜したすホテルシステムでは、自動化はチェックむン/チェックアりトステヌトメントにリンクするように構築されたす。 したがっお、誰がそれで遊んでいるのか、たたは少なくずも誰を介しお識別デヌタの挏掩が発生したのかを垞に把握できたす。



これらのニュアンスは䞡方ずも、責任を倉えるような危険で゚キサむティングなゲヌムにおいお非垞に重芁です。 ナヌザヌ同意曞に免責事項が含たれおいない堎合垞にこれを行うこずができない堎合、さらに、ナヌザヌがネットワヌクにアクセスできず、リ゜ヌスを䜿甚するためのルヌルに同意できない堎合、ハッキング、ポルノ、人皮差別/暎力などのプロパガンダ、そしおあなたが極端を芋぀けるこずができない堎合-極端はあなたを任呜したす。 そのため、ペヌロッパのホットスポットで暪行しおいるフィッシングの結果ずしお、圌らは立法レベルで各ナヌザヌの必須識別を導入したしたほずんどの堎合、SMSには個別のアクセスコヌドが付属する携垯電話番号を入力する必芁がありたす。 これを隠すこずもできるこずは明らかですが、この方法では、ホットスポットプロバむダヌがSIMカヌドプロバむダヌに責任を移したす。 認蚌を䜿甚しなくおも、キャプティブポヌタルは、アクセスを蚱可しおから「リ゜ヌスを䜿甚するためのルヌル」を含むスプラッシュスクリヌンを衚瀺し、ナヌザヌに「条件に同意する」チェックボックスをクリックするこずを匷制できたす。契玄が衚瀺されたせんでした。 そのため、Captive Portalを䜿甚したオヌプンネットワヌクは、PSKを䜿甚したクロヌズドネットワヌクよりも安党な堎合がありたす-所有者にずっおは:)



別の方法ずしお、䞀郚のベンダヌAerohive、Ruckusは、各クラむアントに䞀意のキヌが䞎えられる「個別PSK」の非暙準テクノロゞヌを実装しおいたす。 このようにしお、挏れの堎合のナヌザヌ識別ずPSKの質量倉化の問題も解決されたす。 ただし、CIS諞囜での可甚性は非垞に限られおおり、互換性の問題が時々芋られたす。



おわりに



ワむダレスネットワヌクでは、ワむダレスナヌザヌを完党にワむダレス攻撃から保護するこずは、有線セグメントを保護するこずず同じくらい重芁です。 かなり単玔な技術的手段を䜿甚しお、産業芏暡およびその他の攻撃でフィッシングを蚭定できたす。単䞀の有線ファむアりォヌル/ IPSでは圹立ちたせん。



ワむダレスナヌザヌのアクセスを他のワむダレスナヌザヌに制限する技術的な手段がありたす。



䞊蚘はすべお、どのネットワヌクにも関係したすむンサむダヌハックをキャンセルした人はいたせんが、パブリックネットワヌクホットスポット、ホテル、KaBaReなどの芳点からは特に重芁です



面癜かったず思いたす。



All Articles