Yleiset verkkohyökkäykset: DoS, huijaus ja MITM
Tunnistakaa palvelunestohyökkäykset, IP/ARP-huijaukset ja väliintulohyökkäykset sekä ymmärtäkää, millä verkon hallintakeinoilla kukin voidaan havaita tai estää.
Yleiset verkkohyökkäykset: DoS, huijaus ja MITM on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Palvelunestohyökkäyksen perusteet
Palvelunestohyökkäyksen (DoS) tavoitteena on tehdä järjestelmä, palvelu tai verkko laillisille käyttäjille käyttökelvottomaksi kuormittamalla sitä liikenteellä tai hyödyntämällä haavoittuvuutta, joka kaataa sen. DoS-hyökkäykset kohdistuvat CIA-kolmion saatavuus-pilariin. Yhdestä lähteestä tuleva DoS-hyökkäys on suhteellisen helppo estää rajoittamalla lähde-IP-osoitteen liikennemäärää. Monet nykyaikaiset hyökkäykset käyttävät kuitenkin samanaikaisesti useita lähteitä, mikä vaikeuttaa torjuntaa huomattavasti.
Hajautettu palvelunestohyökkäys (DDoS)
DDoS-hyökkäyksessä tuhannet tai miljoonat murretut laitteet (bottiverkko) kuormittavat kohdetta samanaikaisesti useista eri lähdeosoitteista. Tällöin estäminen lähde-IP-osoitteen perusteella ei ole käytännöllistä. DDoS-hyökkäykset luokitellaan volumetrisiksi (tukkivat kaistanleveyden, esimerkiksi UDP-tulva), protokollatason hyökkäyksiksi (kuluttavat tilallisia resursseja, esimerkiksi SYN-tulva) tai sovelluskerroksen hyökkäyksiksi (kuluttavat palvelimen kapasiteetin aidon näköisillä HTTP-pyynnöillä, esimerkiksi Slowloris). Cloudflaren, A kamain ja AWS Shieldin kaltaiset torjuntapalvelut vastaanottavat volumetriset hyökkäykset ennen kuin ne saavuttavat alkuperäispalvelimen.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Vahvistus- ja heijastushyökkäykset
Vahvistushyökkäykset hyödyntävät protokollia, jotka tuottavat huomattavasti alkuperäistä pyyntöä suurempia vastauksia. DNS-vahvistuksessa pieni UDP-kysely tuottaa vastauksen, joka voi olla jopa 70 kertaa suurempi, ja kaikki liikenne ohjataan uhrille. NTP monlist -vahvistuksessa kerroin voi olla 4 000. Hyökkääjä väärentää uhrin IP-osoitteen lähdeosoitteeksi, jolloin tuhannet heijastimet lähettävät suuret vastauksensa uhrille — tästä hyökkäystä kutsutaan myös heijastushyökkäykseksi. Torjuntakeinoja ovat BCP38 (palveluntarjoajan tasolla tehtävä lähdeosoitteiden tarkistus) ja vahvistuspalvelujen poistaminen käytöstä.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'IP-osoitteen väärentäminen
IP-osoitteen väärentämisellä tarkoitetaan pakettien muodostamista siten, että niiden lähde-IP-osoite on väärennetty. Väärentämistä käytetään DoS- ja DDoS-heijastushyökkäyksissä, IP-pohjaisten pääsynvalvontalistojen ohittamiseen ja hyökkääjän todellisen sijainnin peittämiseen. Väärennettyjen pakettien lähettäminen edellyttää raw socket -oikeuksia. Suojautumiskeinoihin kuuluu saapuvan liikenteen suodatus (BCP38), jossa palveluntarjoajia ja reitittimiä ohjeistetaan hylkäämään paketit, jotka saapuvat liitännästä lähde-IP-osoitteella, joka ei voi oikeutetusti olla peräisin kyseisestä verkosta. Tilalliset palomuurit auttavat myös hylkäämällä pyytämättömät saapuvat paketit, jotka eivät kuulu olemassa oleviin istuntoihin.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyARP-huijaus (ARP-myrkytys)
ARP-huijauksessa (jota kutsutaan myös ARP-myrkytykseksi) lähetetään pyytämättömiä ARP-vastauksia, joissa hyökkääjän MAC-osoite yhdistetään oikeutettuun IP-osoitteeseen. Väärennetyn ARP-päivityksen vastaanottavat isännät päivittävät ARP-välimuistinsa ja lähettävät kyseiseen IP-osoitteeseen tarkoitetun liikenteen sen sijaan hyökkääjän MAC-osoitteeseen. Tämä mahdollistaa man-in-the-middle-hyökkäykset paikallisissa segmenteissä. Arpspoofin, Ettercapin ja Bettercapin kaltaiset työkalut automatisoivat tämän hyökkäyksen. Suojautumiskeinoihin kuuluu hallituissa kytkimissä käytettävä Dynamic ARP Inspection (DAI), joka tarkistaa ARP-paketit luotettavaa DHCP snooping -sidostaulukkoa vasten.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Man-in-the-middle-hyökkäykset (MitM)
Man-in-the-middle-hyökkäys (MitM) tapahtuu, kun hyökkääjä välittää salaa kahden osapuolen välistä viestintää ja mahdollisesti muokkaa sitä osapuolten uskoessa viestivänsä suoraan keskenään. MitM-hyökkäys voidaan toteuttaa ARP-huijauksella, DNS-huijauksella, luvattomilla Wi-Fi-tukiasemilla tai BGP-reittikaappauksella. Päästyään viestinnän väliin hyökkääjä voi salakuunnella, lisätä sisältöä, poistaa salauksen (SSL stripping) tai toistaa tunnistetietoja. Keskeinen suojauskeino on keskinäinen todennus ja salaus — kelvollisilla varmenteilla käytetty TLS estää useimmat MitM-hyökkäykset, koska asiakas voi varmistaa palvelimen henkilöllisyyden.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsDNS-huijaus ja välimuistin myrkytys
DNS-välimuistin myrkytyksessä selvityspalvelimen välimuistiin syötetään haitallisia DNS-tietueita, jolloin aidot verkkotunnukset selvitetään hyökkääjän hallitsemiin IP-osoitteisiin. Vuoden 2008 klassisessa Kaminsky-hyökkäyksessä hyödynnettiin ennakoitavia tapahtumatunnisteita selvityspalvelinten laajamittaiseen myrkyttämiseen. Kun käyttäjän selvityspalvelimen välimuisti on myrkytetty, käyttäjä ohjataan väärennetyille sivustoille, jotka voivat varastaa tunnistetietoja tai levittää haittaohjelmia. DNSSEC (DNS Security Extensions) allekirjoittaa DNS-tietueet digitaalisesti, jotta selvityspalvelimet voivat varmistaa niiden aitouden, ja DNS over HTTPS (DoH) estää kyselyiden sieppaamisen yhteysreitillä.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Yhteysreitillä olevat ja yhteysreitin ulkopuoliset hyökkääjät
Yhteysreitillä olevalla hyökkääjällä (on-path- tai in-path-hyökkääjällä) on verkkosijainti, josta hän voi nähdä ja muokata siirrettävää liikennettä — hän on fyysisesti tai loogisesti kahden viestivän päätepisteen välissä. ARP-huijaus luo yhteysreitillä olevan sijainnin paikalliseen segmenttiin. Yhteysreitin ulkopuolinen hyökkääjä ei voi nähdä liikennettä, mutta voi yrittää sokkohyökkäyksiä, kuten yhteyksien katkaisemista lähettämällä väärennettyjä TCP RST -paketteja arvattujen järjestysnumeroiden avulla. TLS torjuu molempia tilanteita, koska siepattua liikennettä ei voi purkaa tai väärentää ilman yksityistä avainta.
BGP-reittikaappaus
BGP-reittikaappaus (BGP, Border Gateway Protocol) tapahtuu, kun haitallinen tai virheellisesti määritetty autonominen järjestelmä ilmoittaa toista organisaatiota varten tarkoitettuja liikennevirtoja houkutellakseen liikenteen itselleen. Tämä voi ohjata koko internetin laajuista liikennettä hyökkääjän verkon kautta. BGP-reittikaappausta on käytetty kryptovaluuttasiirtojen sieppaamiseen, sähköpostien varastamiseen ja pankkiliikenteen uudelleenohjaamiseen. Suojautumiskeinoja ovat RPKI (Resource Public Key Infrastructure), joka varmistaa reittien alkuperää koskevat valtuutukset kryptografisesti, sekä BGP-ilmoitusten valvonta odottamattomien muutosten varalta.
SYN-tulvahyökkäys ja suojautumiskeinot
SYN-tulvassa hyödynnetään TCP:n kolmivaiheista kättelyä lähettämällä paljon väärennetyillä lähde-IP-osoitteilla varustettuja SYN-paketteja. Tämä saa palvelimen varaamaan tilan puoliksi avoimille yhteyksille ja odottamaan ACK-paketteja, joita ei koskaan saavu. Palvelimen yhteystaulukko täyttyy, eikä palvelin voi hyväksyä uusia laillisia yhteyksiä. Suojautumiskeinoja ovat SYN-evästeet (palvelin koodaa tilan SYN-ACK-paketin järjestysnumeroon ja varaa resursseja vasta saatuaan ACK-paketin), SYN-aikakatkaisun lyhentäminen ja SYN-pakettien määrän rajoittaminen lähdeosoitetta kohden.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPVerkkohyökkäysten havaitseminen ja niihin reagoiminen
DoS-, spoofing- ja MitM-hyökkäysten havaitseminen edellyttää näkyvyyttä useissa kohdissa. NetFlow/IPFIX-tiedot paljastavat monista lähteistä tulevat äkilliset liikennepiikit. SIEM-korrelaatiosäännöt voivat hälyttää poikkeavasta ARP-toiminnasta (yksi MAC-osoite ilmoittaa useita IP-osoitteita) tai DNS-vastauksista, joiden TTL-arvot ovat epäilyttävän lyhyitä. IDS/IPS-tunnisteet havaitsevat SYN-tulvat ja ARP-spoofaukseen käytetyt työkalut. Reagointitoimia ovat esimerkiksi liikenteen nopeuden rajoittaminen reunareitittimissä, DDoS-siivouspalvelujen aktivointi, kohteena olevien segmenttien eristäminen sekä Dynamic ARP Inspection -toiminnon ottaminen uudelleen käyttöön tai saastuneiden välimuistien tyhjentäminen.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsPikatesti
Testaa, miten hyvin ymmärrät tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että DDoS-hyökkäykset käyttävät bottiverkkoja kohteiden kuormittamiseen monista lähteistä ja jaetaan volyymipohjaisiin, protokolla- ja sovelluskerroshyökkäyksiin, ARP-spoofaus saastuttaa paikallisverkon välimuisteja MitM-hyökkäysten mahdollistamiseksi ja sitä torjutaan Dynamic ARP Inspection -toiminnolla, ja SYN-tulvat kuluttavat palvelimen yhteystilan loppuun ja niitä torjutaan SYN-evästeillä sekä liikenteen nopeuden rajoittamisella. Seuraavaksi tutustumme Wi-Fi-suojausprotokolliin WEPistä WPA3:een.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Yleiset verkkohyökkäykset: DoS, huijaus ja MITM” ilmainen?
Kyllä – oppitunnin ”Yleiset verkkohyökkäykset: DoS, huijaus ja MITM” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Yleiset verkkohyökkäykset: DoS, huijaus ja MITM”?
Tunnistakaa palvelunestohyökkäykset, IP/ARP-huijaukset ja väliintulohyökkäykset sekä ymmärtäkää, millä verkon hallintakeinoilla kukin voidaan havaita tai estää. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Yleiset verkkohyökkäykset: DoS, huijaus ja MITM”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- TCP/IP-malli ja yleiset portit
- Palomuurit: pakettisuodatus ja uuden sukupolven palomuurit
- Verkon segmentointi ja VLANit
- Yleiset verkkohyökkäykset: DoS, huijaus ja MITM