中間人攻擊,HTTPS也可以被碾壓

来源:https://www.cnblogs.com/fundebug/archive/2019/09/17/mitm-for-https.html
-Advertisement-
Play Games

摘要: 當年12306竟然要自己安裝證書... 原文: "知道所有道理,真的可以為所欲為" 公眾號:可樂 "Fundebug" 經授權轉載,版權歸原作者所有。 一、什麼是MITM 中間人攻擊(man in the middle attack, abbreviated to MITM),簡單的講,就是 ...


摘要: 當年12306竟然要自己安裝證書...

Fundebug經授權轉載,版權歸原作者所有。

一、什麼是MITM

中間人攻擊(man-in-the-middle attack, abbreviated to MITM),簡單的講,就是黑客悄悄的躲在通信雙方之間,竊聽甚至篡改通信信息。而通信雙方並不知道消息已經被截獲甚至篡改了。

舉個例子,小明用微信發一條消息給小紅,這條消息會從小明的手機發送到微信的伺服器,再由微信伺服器轉發給小紅,理論上講,微信伺服器是可以查看或者修改小明發送的信息的。這個時候,微信伺服器就可以是實施攻擊的中間人。

也有一些人,會通過代理伺服器瀏覽某些外網,這裡的代理伺服器其實就充當了中間人的角色。

對於個人而言,MITM到底有什麼用?這就得先從MITM的攻防說起了。

二、防攻擊

首先看看如何防止攻擊。最有效的防攻擊手段就是一次性密碼(One Time Password),由資訊理論發明人香農提出,理論上講是絕對安全的。但是一次性密碼也有個前提,那就是安全的把密碼傳達給對方。這裡好像就已經陷入死衚衕了。

對於訪問互聯網而言,無論是通過瀏覽器還是APP客戶端,一般都會使用HTTPS的方式通信,這其實就是一種比較有效的加密方式。在這種通信過程中,客戶端或者操作系統內置了權威CA(certification authority)的根證書,而伺服器在通信之初,會先返回在CA那裡獲取的簽名證書,然後客戶端用根證書驗證證書有效性,最後使用驗證通過的證書提供的公鑰加密數據。

這裡有個前提假設,那就是權威的證書機構不會把簽名信息泄露出去。What an F-word,是不是有種無力感,我們的互聯網安全其實還是建立在人性和道德的基礎上。這裡其實也有個死迴圈,系統通過伺服器的CA證書證明有效性,而CA本身又需要其他CA來認證自己的有效性。解決這個問題其實是通過系統或者瀏覽器本身集成知名根證書。

早年12306非得使用自己簽名的證書,而主流瀏覽器又不認可,導致用戶需要在首次下載證書並安裝。這其實是個很危險的操作,不法分子完全可以利用這個機制把非法證書安裝到用戶設備上。好在現在12306已經採用DigiCert頒佈的證書了。

除了CA數字證書,還有一些專用的密鑰交換協議,比如ZRTP、HPKP、DNSSEC等,他們都能在一定程度上保障通信安全。

除了直接認證之外,還可以通過篡改檢測、取證分析等手段防範MITM。

簡單提一下,目前最有效的加密方式可能是量子加密(Quantum cryptography)。量子加密同時擁有數學和量子力學兩大學科加持,只要數學和量子理論沒有問題,那麼量子加密理論上就是絕對安全的。關於量子加密,以後會專門講一下。

三、攻擊

以HTTPS加密破解為例。為防止不法分子技術濫用,本文僅分享一下原理。

我們不防在客戶端和伺服器之間加入一個“中間人”,比如在電腦端安裝Fiddler(抓包神器)。關於Fiddler抓包的方法網上教程很多,這裡就不贅述了。直接上圖:

  • 黑客通過特殊途徑在被攻擊者的手機上安裝根證書;
  • 客戶端發起連接請求,代理伺服器(Fiddler)在中間截取請求,返回自己簽名的偽造證書;
  • 客戶端收到證書後會在系統中查找信任的根證書,因為黑客已經事先在被攻擊者手機上安裝了自己的根證書,因此客戶端驗證通過;
  • 客戶端後續就會把Fiddler當成合法的伺服器;
  • 而Fiddler會與真實的伺服器通信,截獲密鑰,解密數據。

至此,伺服器和客戶端的數據對於中間人Fiddler而言已經是完全透明的了。

四、小結

其實,掌握了MITM技術,瞭解各大APP的實現邏輯就很簡單了,一眾收費的APP基本可以實力碾壓。

失而復得的手機也許應該格式化,沒準有人在釣魚。

想起以前自己說的一句話,知道原理,真的可以為所欲為

關於Fundebug

Fundebug專註於JavaScript、微信小程式、微信小游戲、支付寶小程式、React Native、Node.js和Java線上應用實時BUG監控。 自從2016年雙十一正式上線,Fundebug累計處理了20億+錯誤事件,付費客戶有陽光保險、核桃編程、荔枝FM、掌門1對1、微脈、青團社等眾多品牌企業。歡迎大家免費試用


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 使用ESLint前:eslint是幹嘛的,我這樣寫有什麼問題,怎麼還報錯了,太麻煩想去掉這個插件,腳手架中關於eslint文件里的配置是什麼意思?怎麼設置配置項和規則達到自己想要的檢測效果呢?怎麼集成到VSCODE實現自動修複呢? 所以本片博文介紹ESLint是什麼,配置項的意思,啟用elsint推 ...
  • 20、函數的調用方式(內容尚未完全,可自行百度這方面的知識) call()、apply()、bind() 這三個方法的作用都是改變執行環境中的this指針的指向 call()與apply() 這兩個方法的第一個參數都為this指針指向的目標對象,他們的區別是第二個參數開始傳參的方式不同 call傳參 ...
  • 一、對transition屬性的認識 1、transition 屬性是一個簡寫屬性,可用於設置四個過渡屬性:transition-property 過渡效果的 CSS 屬性的名稱(height、width、opacity等)。transition-duration 完成過渡效果需要時間。transi ...
  • 10、流程式控制制語句 註:var obj = {};這裡的obj轉換boolean語句為true if語句和java是一樣的,判斷條件也是根據上篇博客提到的假性值 // 彈出一個帶輸入框的視窗 var value = prompt("請輸入。。。"); //輸入1 if(value=="1"){ al ...
  • 防抖和節流 在處理高頻事件,類似於window的resize或者scorll,或者input輸入校驗等操作時。如果直接執行事件處理器,會增大瀏覽器的負擔,嚴重的直接卡死,用戶體驗非常不好。 面對這種情況,我們一般可以採用防抖和節流的方式減少調用頻率。同時也不會影響實際效果。 一、防抖 防抖的作用是: ...
  • 下雪效果,轉自網路,快去試試吧 :) 原理 通過多張雪花圖片,不同速度的移動,達到下雪的效果。 清晰度: 清晰 模糊 遠近: 近 遠 HTML CSS ...
  • [TOC] js ( Javascript ) — 腳本語言 1. js的介紹 Javascript是一種運行在瀏覽器中的解釋型的編程語言。 Javascript 可以在網頁上實現複雜的功能,網頁展示不再是單純的簡單的靜態信息,而是實施的內容更新,互動式的地圖,2D/3D的動畫,滾動播放的音視頻等等 ...
  • 定義萬維網的核心語言、標準通用標記語言下的一個應用超文本標記語言(HTML)的第五次重大修改為什麼要有語義化標簽方便開發者閱讀,寫出更優雅的代碼,讓瀏覽器很好的解析,從而更好的解析網頁內容,更好的搜索引擎優化H5 新增標簽 定義萬維網的核心語言、標準通用標記語言下的一個應用超文本標記語言(HTML) ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...