NAT slipstreaming, aplinkkelio ataka suteikia prieigą prie bet kurios TCP / UDP paslaugos

Samy kamkar (garsus saugumo tyrėjas, žinomas dėl įvairių sudėtingų atakos įrenginių, tokių kaip klaviatūros įtaisas USB telefono įkroviklyje, kūrimo) pristatė naują atakos techniką, pavadintą „NAT slipstreaming“.

Ataka leidžia, atidarius puslapį naršyklėje, užmegzti ryšį iš užpuoliko serverio į bet kurį vartotojo sistemos UDP arba TCP prievadą, esantį už adresų vertėjo. „Attack Toolkit“ yra paskelbtas „GitHub“.

Metodas remiasi apgaule ALG ryšio stebėjimo mechanizmu (Application Level Gateways) adresų vertimo priemonėse arba užkardose, kuri naudojama organizuojant NAT persiuntimą protokolams, naudojantiems kelis tinklo prievadus (vieną duomenims ir vieną valdymui), pvz., SIP. H323, IRC DCC ir FTP.

Ataka taikoma vartotojams, prisijungiantiems prie tinklo naudojant vidinius adresus iš intraneto diapazono (192.168.xx, 10.xxx) ir leidžia bet kokius duomenis siųsti į bet kurį prievadą (be HTTP antraščių).

Norėdami įvykdyti ataką, pakanka, kad auka įvykdytų užpuoliko paruoštą „JavaScript“ kodąPavyzdžiui, atidarydami užpuoliko svetainės puslapį arba teisėtoje svetainėje peržiūrėdami kenkėjišką reklamą.

Pirmajame etape užpuolikas gauna informaciją apie vartotojo vidinį adresą, Tai galima nustatyti naudojant „WebRTC“ arba, jei „WebRTC“ yra išjungta, grubios jėgos atakomis su atsako laiko matavimu, kai prašoma paslėpto vaizdo (esamiems kompiuteriams bandymas pateikti vaizdą yra greitesnis nei neegzistuojančių dėl skirtasis laikas prieš grąžinant TCP RST atsakymą).

Antrame etape „JavaScript“ kodas įvykdytas aukos naršyklėje sugeneruoja didelę HTTP POST užklausą (kuris netelpa į paketą) į užpuoliko serverį, naudojant nestandartinį tinklo prievado numerį, kad būtų pradėtas TCP fragmentacijos parametrų ir MTU dydžio nustatymas aukos TCP kamino juostoje.

Atsakant, užpuoliko serveris grąžina TCP paketą su MSS parinktimi (Maksimalus segmento dydis), kuris nustato maksimalų gaunamo paketo dydį. UDP atveju manipuliavimas yra panašus, tačiau remiamasi siunčiant didelę „WebRTC TURN“ užklausą, kad būtų sužadinta IP lygio fragmentacija.

«NAT„ Slipstreaming “naudoja vartotojo naršyklę kartu su„ Application Level Gateway “(ALG) ryšio stebėjimo mechanizmu, įmontuotu į NAT, maršrutizatorius ir užkardas, grandinėjant vidinį IP ištraukimą per laiko ataką arba„ WebRTC “, fragmentacijos atradimą. automatinio nuotolinio IP ir MTU, TCP paketų dydžio masažas, netinkamas TURN autentifikavimo naudojimas, tikslus paketų apribojimų valdymas ir supainioti protokolai dėl piktnaudžiavimo naršykle ", - analizuodamas sakė Kamkaras.

Pagrindinė mintis yra kad žinodamas fragmentacijos parametrus gali išsiųskite didelę HTTP užklausą, kurios eilė kris ant antrojo paketo. Tuo pačiu metu pasirenkama eilė, einanti į antrąjį paketą, kad joje nebūtų HTTP antraščių ir ji būtų nutraukta pagal duomenis, kurie visiškai atitinka kitą protokolą, kuriam palaikomas NAT perėjimas.

Trečiajame etape, naudojant aukščiau nurodytą manipuliavimą, „JavaScript“ kodas sukuria ir siunčia specialiai pasirinktą HTTP užklausą (arba TURN UDP) į užpuoliko serverio TCP prievadą 5060, kuris, suskaidytas, bus padalytas į du paketus: a paketas su HTTP antraštėmis ir dalimi duomenų bei galiojantis SIP paketas su vidiniu aukos IP.

Ryšių sekimo sistema tinklo kamino laikys šį paketą SIP seanso pradžia ir tai leis perduoti paketus bet kuriam užpuoliko pasirinktam uostui, darant prielaidą, kad šis prievadas naudojamas duomenims perduoti.

Ataka gali būti įvykdyta neatsižvelgiant į naudojamą naršyklę. Norėdami išspręsti problemą, „Mozilla“ kūrėjai pasiūlė užblokuoti galimybę siųsti HTTP užklausas į 5060 ir 5061 tinklo uostus, susietus su SIP protokolu.

„Chromium“, „Blink“ ir „WebKit“ variklių kūrėjai taip pat ketina įgyvendinti panašią apsaugos priemonę.

Fuente: https://samy.pl


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje