Protokoły przesyłające tekst jawny: co widzą atakujący
Przeanalizują Państwo rzeczywiste przechwycone w Wiresharku transmisje nieszyfrowanego ruchu HTTP, FTP i Telnet.
Protokoły przesyłające tekst jawny: co widzą atakujący to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
HTTP: wszystko jawnie
HTTP przesyła wszystkie dane jako jawny tekst ASCII, bez szyfrowania. Po przesłaniu formularza logowania przez HTTP przeglądarka wysyła żądanie POST zawierające nazwę użytkownika i hasło w postaci jawnej. Każda osoba w tym samym segmencie sieci lub dowolny router znajdujący się między Państwa urządzeniem a serwerem może odczytać całe żądanie, w tym dane uwierzytelniające, pliki cookie sesji oraz wszelkie poufne dane formularza.
Telnet: zdalny dostęp starszego typu
Telnet był standardowym protokołem zdalnego terminala przed pojawieniem się SSH. Każdy znak wpisany w sesji Telnet jest przesyłany do serwera jako pojedynczy, nieszyfrowany pakiet TCP. Atakujący przechwytujący ruch sieciowy widzi nie tylko nazwę użytkownika i hasło podczas logowania, lecz także każde wpisane polecenie i każdy wyświetlony wiersz wyniku, co umożliwia całkowite przejęcie sesji bez żadnych zabezpieczeń kryptograficznych.
FTP: dane uwierzytelniające przesyłane jawnym tekstem
FTP uwierzytelnia użytkownika za pomocą polecenia USER, po którym następuje polecenie PASS; oba są wysyłane jawnym tekstem przez port TCP 21. Przechwycenie pakietów podczas logowania FTP pokazuje dokładne dane uwierzytelniające. Nawet jeśli kanał przesyłania plików jest szyfrowany za pomocą FTPS, początkowa wymiana uwierzytelniająca ujawnia hasło każdemu obserwatorowi. Starsze serwery FTP są często spotykane w środowiskach firmowych i stanowią łatwy cel pozyskiwania danych uwierzytelniających.
POP3 i IMAP bez STARTTLS
POP3 (port 110) i IMAP (port 143) bez TLS przesyłają dane uwierzytelniające do poczty oraz pełną treść wiadomości jawnym tekstem. Gdy użytkownik otwiera klienta poczty w kawiarni, korzystając z Wi-Fi i nieszyfrowanej konfiguracji serwera pocztowego, każda pobierana wiadomość jest czytelna dla dowolnego innego urządzenia w tej sieci. Użycie POP3S (port 995) i IMAPS (port 993) zapewnia TLS od początku połączenia.
Bezpośrednie połączenia SQL bez SSL
Serwery baz danych, takie jak MySQL (port 3306) i PostgreSQL (port 5432), domyślnie obsługują nieszyfrowane połączenia. Serwery aplikacji, które łączą się z bazą danych bez wymuszania SSL, przesyłają zapytania i ich wyniki, w tym poufne dane osobowe, jawnym tekstem przez sieć. Sieci wewnętrzne często uznaje się za zaufane, ale atakujący, który uzyska dowolny przyczółek, może natychmiast rozpocząć przechwytywanie ruchu bazy danych.
Ruch LDAP starszego typu
LDAP (Lightweight Directory Access Protocol) na porcie 389 przesyła zapytania do katalogu oraz dane uwierzytelniające jawnym tekstem. W środowiskach firmowych korzystających z usługi Active Directory do uwierzytelniania operacje bind LDAP mogą ujawniać nazwy użytkowników i hasła w sieci wewnętrznej. LDAPS na porcie 636 korzysta z TLS, a STARTTLS na porcie 389 może uaktualnić połączenie, jednak te mechanizmy nie zawsze są wymuszane.
Redis bez TLS i uwierzytelniania
Redis domyślnie nasłuchuje na porcie 6379 bez uwierzytelniania i bez TLS. Instancja Redis dostępna w sieci bez hasła pozwala dowolnemu klientowi odczytywać wszystkie zapisane klucze, wykonywać dowolne polecenia i potencjalnie zapisywać pliki konfiguracyjne. Do czasu dodania obsługi TLS w Redis 6.0 (2020) cały ruch Redis, w tym dane pamięci podręcznej i tokeny sesji, był całkowicie widoczny w sieci.
Memcached bez uwierzytelniania
Memcached, szeroko używana warstwa pamięci podręcznej, nie ma wbudowanego mechanizmu uwierzytelniania i przesyła wszystkie dane jawnym tekstem ASCII przez port TCP 11211. Programiści zazwyczaj polegają na zaporach sieciowych ograniczających dostęp, ale nieprawidłowo skonfigurowane instancje Memcached wystawione do Internetu były wykorzystywane w atakach DDoS ze wzmocnieniem oraz do kradzieży danych. Cała buforowana zawartość, w tym dane sesji i odpowiedzi API, jest widoczna dla każdego, kto może połączyć się z tym portem.
Syslog przez UDP bez szyfrowania
Tradycyjny syslog korzysta z portu UDP 514, bez uwierzytelniania i szyfrowania. Dzienniki systemowe przesyłane przez sieć mogą być odczytywane, modyfikowane lub fałszowane przez każdego, kto znajduje się na drodze transmisji. Atakujący, który może przechwycić ruch syslog, może odczytywać zdarzenia związane z bezpieczeństwem w czasie rzeczywistym albo wstrzykiwać fałszywe wpisy do dzienników, aby zatrzeć ślady. RFC 5425 definiuje syslog przez TLS, jednak wiele systemów nadal korzysta ze starszego protokołu przesyłającego dane jawnym tekstem.
Ruch przesyłany jawnym tekstem z perspektywy atakującego
Z jednego punktu obserwacji sieci atakujący przechwytujący ruch protokołów przesyłających dane jawnym tekstem uzyskuje kompleksowy obraz środowiska. Widzi nazwy użytkowników i hasła do wielu usług, tokeny sesji, które można ponownie wykorzystać bez znajomości pierwotnego hasła, przesyłane poufne dane oraz wewnętrzną architekturę sieci. Informacje te można gromadzić pasywnie, bez wchodzenia w interakcję z systemami docelowymi.
Dlaczego organizacje nadal używają protokołów przesyłających dane jawnym tekstem
Mimo wieloletniej wiedzy o zagrożeniach związanych z przesyłaniem danych jawnym tekstem nieszyfrowane protokoły nadal są używane z powodu starszych systemów, których nie można uaktualnić, złożoności konfiguracji w dużych środowiskach, obaw dotyczących wydajności na wewnętrznych łączach o dużej przepustowości oraz założenia, że sieci wewnętrzne są zaufane. Segmentacja sieci i zasady architektury zero trust podważają to założenie, traktując ruch wewnętrzny z taką samą uwagą jak ruch zewnętrzny.
Protokoły przesyłające dane jawnym tekstem
Która z poniższych kombinacji protokołu i portu domyślnie przesyła dane uwierzytelniające jawnym tekstem?
Protokoły przesyłające dane jawnym tekstem: najważniejsze informacje
HTTP, Telnet, FTP, POP3, IMAP, bezpośrednie połączenia z bazami danych, LDAP, Redis, Memcached i syslog domyślnie przesyłają dane bez szyfrowania. Każdy obserwator znajdujący się na drodze transmisji sieciowej może odczytać dane uwierzytelniające, tokeny sesji i poufne informacje. Dla wszystkich tych protokołów istnieją odpowiedniki zabezpieczone TLS. Założenie, że sieć wewnętrzna jest zaufana, jest niebezpieczne; zasady zero trust traktują cały ruch jako potencjalnie możliwy do obserwowania.
Często zadawane pytania
Czy lekcja „Protokoły przesyłające tekst jawny: co widzą atakujący” jest bezpłatna?
Tak — pełny tekst „Protokoły przesyłające tekst jawny: co widzą atakujący” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Protokoły przesyłające tekst jawny: co widzą atakujący”?
Przeanalizują Państwo rzeczywiste przechwycone w Wiresharku transmisje nieszyfrowanego ruchu HTTP, FTP i Telnet. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?
Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Protokoły przesyłające tekst jawny: co widzą atakujący”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?
Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Protokoły przesyłające tekst jawny: co widzą atakujący
- Jak działa przechwytywanie pakietów
- Analiza szyfrowanego ruchu
- Bezpieczeństwo DNS: DoH i DoT