Cryptology Academy · Oppitunti

Selväkieliprotokollat: mitä hyökkääjät näkevät

Tarkastele todellisia Wireshark-kaappauksia salaamattomasta HTTP-, FTP- ja Telnet-liikenteestä.

Oppitunti 1/413 vaihetta

Selväkieliprotokollat: mitä hyökkääjät näkevät on ilmainen Cryptology Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cryptology Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cryptology Academy-kurssilla on yhteensä 4 oppituntia.

HTTP: Kaikki kulkee avoimesti

HTTP siirtää kaiken datan salaamattomana ASCII-selväkielisenä tekstinä. Kun lähetätte kirjautumislomakkeen HTTP:n kautta, selain lähettää POST-pyynnön, joka sisältää käyttäjätunnuksen ja salasanan selväkielisenä. Kuka tahansa samassa verkkosegmentissä tai mikä tahansa sinun ja palvelimen välissä oleva reititin voi lukea koko pyynnön, mukaan lukien tunnistetiedot, istuntoevästeet ja kaikki arkaluonteiset lomaketiedot.

Telnet: vanha etäkäyttö

Telnet oli etäpääteprotokollien standardi ennen SSH:ta. Jokainen Telnet-istunnossa painettu näppäin lähetetään palvelimelle yhtenä salaamattomana TCP-pakettina. Verkkoliikennettä kaappaava hyökkääjä näkee kirjautumisen käyttäjätunnuksen ja salasanan lisäksi kaikki annetut komennot ja näytetyt tulosterivit, mikä mahdollistaa istunnon täydellisen kaappauksen ilman kryptografista suojausta.

FTP: tunnistetiedot selväkielisinä

FTP todentaa käyttäjän lähettämällä ensin USER-komennon ja sen jälkeen PASS-komennon, jotka molemmat lähetetään selväkielisinä TCP-portissa 21. FTP-kirjautumisen pakettikaappauksessa näkyvät täsmälleen käytetyt tunnistetiedot. Vaikka tiedostonsiirtokanava salattaisiin FTPS:llä, alkuperäinen todennustenvaihto paljastaa salasanan kaikille liikennettä tarkkaileville. Vanhoja FTP-palvelimia löytyy yleisesti yritysympäristöistä, joten ne ovat helppoja tunnistetietojen keräämisen kohteita.

POP3 ja IMAP ilman STARTTLS:ää

POP3 (portti 110) ja IMAP (portti 143) lähettävät ilman TLS:ää sähköpostin tunnistetiedot ja viestien koko sisällön selväkielisinä. Kun käyttäjä avaa sähköpostiohjelmansa kahvilan Wi-Fi-verkossa ja sähköpostipalvelimen asetuksissa ei ole salausta, kaikki hänen lataamansa viestit ovat muiden verkossa olevien laitteiden luettavissa. POP3S (portti 995) ja IMAPS (portti 993) käyttävät TLS:ää heti yhteyden alusta lähtien.

Suorat SQL-yhteydet ilman SSL-salausta

MySQLin (portti 3306) ja PostgreSQL:n (portti 5432) kaltaiset tietokantapalvelimet tukevat oletusarvoisesti salaamattomia yhteyksiä. Jos sovelluspalvelin muodostaa yhteyden tietokantaan ilman pakollista SSL-salausta, kyselyt ja niiden tulokset, mukaan lukien arkaluonteiset henkilötiedot, lähetetään verkossa selväkielisinä. Sisäverkkoja pidetään usein luotettuina, mutta hyökkääjä, joka saa verkosta minkä tahansa jalansijan, voi aloittaa tietokantaliikenteen kuuntelun välittömästi.

Vanha LDAP-liikenne

LDAP (Lightweight Directory Access Protocol) lähettää portissa 389 hakemistokyselyt ja todennuksen selväkielisinä. Active Directorya todennukseen käyttävissä yritysympäristöissä LDAP-sidonnat voivat paljastaa käyttäjätunnukset ja salasanat sisäverkossa. LDAPS portissa 636 käyttää TLS:ää, ja portin 389 STARTTLS voi päivittää yhteyden suojatuksi, mutta näitä suojauksia ei aina pakoteta käyttöön.

Redis ilman TLS:ää ja todennusta

Redis kuuntelee oletusarvoisesti portissa 6379 ilman todennusta ja TLS:ää. Verkkoon ilman salasanaa altistettu Redis-instanssi antaa mille tahansa asiakkaalle mahdollisuuden lukea kaikki tallennetut avaimet, suorittaa mielivaltaisia komentoja ja mahdollisesti kirjoittaa asetustiedostoja. Ennen Redis 6.0:n (2020) TLS-tuen lisäämistä kaikki Redis-liikenne, mukaan lukien välimuistitiedot ja istuntotunnisteet, oli verkossa täysin suojaamatonta.

Memcached ilman todennusta

Laajasti käytetty välimuistikerros Memcached ei sisällä sisäänrakennettua todennusmekanismia, vaan lähettää kaikki tiedot salaamattomana ASCII-tekstinä TCP-portissa 11211. Kehittäjät luottavat yleensä verkkopalomuureihin käyttöoikeuksien rajoittamisessa, mutta internetiin väärin määritetyt Memcached-instanssit ovat mahdollistaneet vahvistetut DDoS-hyökkäykset ja tietovarkaudet. Kaikki välimuistissa oleva sisältö, mukaan lukien istuntotiedot ja API-vastaukset, näkyy kaikille, jotka voivat käyttää kyseistä porttia.

Syslog UDP:n yli ilman salausta

Perinteinen syslog käyttää UDP-porttia 514 ilman todennusta ja salausta. Verkossa lähetettyjä järjestelmälokeja voi lukea, muuttaa tai väärentää kuka tahansa liikenteen reitillä oleva. Syslog-liikennettä sieppaava hyökkääjä voi lukea tietoturvatapahtumia reaaliajassa tai lisätä vääriä lokimerkintöjä jälkiensä peittämiseksi. RFC 5425 määrittelee TLS:n yli toimivan syslogin, mutta monet järjestelmät käyttävät edelleen vanhaa selväkielistä protokollaa.

Hyökkääjän näkökulma selväkieliseen liikenteeseen

Yhdestä verkkoliikenteen tarkkailupisteestä selväkielistä protokollaliikennettä kaappaava hyökkääjä saa kattavan kuvan ympäristöstä. Hän näkee useiden palvelujen käyttäjätunnukset ja salasanat, istuntotunnisteet, joita voidaan käyttää uudelleen ilman alkuperäistä salasanaa, siirrettävät arkaluonteiset tiedot sekä verkon sisäisen rakenteen. Tietoja voidaan kerätä passiivisesti ilman vuorovaikutusta kohdejärjestelmien kanssa.

Miksi organisaatiot käyttävät edelleen selväkielisiä protokollia

Vaikka selväkielisen liikenteen riskeistä on tiedetty vuosikymmeniä, salaamattomat protokollat säilyvät käytössä, koska vanhoja järjestelmiä ei voida päivittää, suurten ympäristöjen määritykset ovat monimutkaisia, tehokkaasti liikennöivien sisäisten yhteyksien suorituskyvystä ollaan huolissaan ja sisäverkkojen oletetaan olevan luotettuja. Verkon segmentointi ja zero trust -arkkitehtuurin periaatteet kyseenalaistavat tämän oletuksen käsittelemällä sisäistä liikennettä yhtä tarkasti kuin ulkoista liikennettä.

Selväkieliset protokollat

Mitkä seuraavista protokollan ja portin yhdistelmistä lähettävät todennustunnistetiedot oletusarvoisesti selväkielisinä?

Selväkieliset protokollat: tärkeimmät opit

HTTP, Telnet, FTP, POP3, IMAP, suorat tietokantayhteydet, LDAP, Redis, Memcached ja syslog lähettävät tietoja oletusarvoisesti ilman salausta. Kuka tahansa verkkoliikenteen reitillä oleva tarkkailija voi lukea tunnistetiedot, istuntotunnisteet ja arkaluonteiset tiedot. Kaikille näille protokollille on olemassa TLS-suojattu vastine. Sisäverkon luottamukseen perustuvat oletukset ovat vaarallisia: zero trust -periaatteiden mukaan kaikkea liikennettä on pidettävä mahdollisesti tarkkailtavana.

Aloita maksutta

Opi Cryptology Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
67
Oppitunnit
261

Usein kysytyt kysymykset

Onko oppitunti ”Selväkieliprotokollat: mitä hyökkääjät näkevät” ilmainen?

Kyllä – oppitunnin ”Selväkieliprotokollat: mitä hyökkääjät näkevät” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cryptology Academy-kurssin, päivitä CoddyKit PROhon. Cryptology Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Selväkieliprotokollat: mitä hyökkääjät näkevät”?

Tarkastele todellisia Wireshark-kaappauksia salaamattomasta HTTP-, FTP- ja Telnet-liikenteestä. Harjoittelet Cryptology Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cryptology Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cryptology Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Selväkieliprotokollat: mitä hyökkääjät näkevät”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cryptology Academy-oppitunnilla?

Kyllä. Jokainen Cryptology Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Selväkieliprotokollat: mitä hyökkääjät näkevät
  2. Miten pakettien kaappaus toimii
  3. Salatun liikenteen analyysi
  4. DNS-tietoturva: DoH ja DoT
← Takaisin: Cryptology Academy