Cryptology Academy · Урок

Протоколы с открытым текстом: что видят злоумышленники

Изучите реальные перехваты Wireshark с незашифрованным трафиком HTTP, FTP и Telnet

Урок 1 из 413 шагов

«Протоколы с открытым текстом: что видят злоумышленники» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

HTTP: Всё в открытом виде

HTTP передаёт все данные в виде открытого текста ASCII без шифрования. Когда вы отправляете форму входа через HTTP, браузер посылает запрос POST, содержащий имя пользователя и пароль в открытом виде. Любой пользователь в том же сегменте сети или любой маршрутизатор между вами и сервером может прочитать весь запрос, включая учётные данные, файлы cookie сеанса и любые конфиденциальные данные формы.

Telnet: устаревший удалённый доступ

Telnet был стандартным протоколом удалённого терминального доступа до появления SSH. Каждое нажатие клавиши в сеансе Telnet передаётся серверу в виде отдельного незашифрованного пакета TCP. Злоумышленник, перехватывающий сетевой трафик, видит не только имя пользователя и пароль при входе, но и каждую введённую команду, а также каждую отображённую строку вывода, что позволяет полностью перехватить управление сеансом без каких-либо криптографических препятствий.

FTP: учётные данные в открытом виде

FTP выполняет аутентификацию с помощью команды USER, за которой следует команда PASS; обе отправляются в виде открытого текста через порт TCP 21. Захват пакетов при входе в FTP показывает точные учётные данные. Даже если канал передачи файлов зашифрован с помощью FTPS, первоначальный обмен данными для аутентификации раскрывает пароль любому наблюдателю. Устаревшие FTP-серверы часто встречаются в корпоративных средах и представляют собой лёгкие цели для кражи учётных данных.

POP3 и IMAP без STARTTLS

POP3 (порт 110) и IMAP (порт 143) без TLS передают учётные данные электронной почты и полное содержимое сообщений в открытом виде. Когда пользователь открывает почтовый клиент в сети Wi-Fi кафе, подключённый к почтовому серверу без шифрования, любое загружаемое им письмо может быть прочитано с любого другого устройства в сети. Переход на POP3S (порт 995) и IMAPS (порт 993) обеспечивает использование TLS с самого начала соединения.

Прямые SQL-подключения без SSL

Серверы баз данных, такие как MySQL (порт 3306) и PostgreSQL (порт 5432), по умолчанию поддерживают незашифрованные подключения. Серверы приложений, подключающиеся к базе данных без обязательного использования SSL, передают запросы и их результаты, включая конфиденциальные персональные данные, по сети в виде открытого текста. Внутренние сети часто считают доверенными, однако злоумышленник, получивший любую точку опоры в сети, может немедленно начать перехватывать трафик базы данных.

Устаревший трафик LDAP

LDAP (Lightweight Directory Access Protocol) через порт 389 передаёт запросы к каталогу и данные аутентификации в открытом виде. В корпоративных средах, использующих Active Directory для аутентификации, операции привязки LDAP могут раскрывать имена пользователей и пароли во внутренней сети. LDAPS через порт 636 использует TLS, а STARTTLS через порт 389 может повысить защищённость соединения, однако эти механизмы не всегда принудительно применяются.

Redis без TLS и аутентификации

Redis по умолчанию принимает подключения через порт 6379 без аутентификации и TLS. Экземпляр Redis, доступный из сети без пароля, позволяет любому клиенту прочитать все сохранённые ключи, выполнить произвольные команды и потенциально записать конфигурационные файлы. До появления поддержки TLS в Redis 6.0 (2020 год) весь трафик Redis, включая данные кэша и токены сеансов, полностью передавался по сети в открытом виде.

Memcached без аутентификации

Memcached, широко используемый слой кэширования, не имеет встроенного механизма аутентификации и передаёт все данные в виде открытого текста ASCII через порт TCP 11211. Обычно разработчики полагаются на сетевые межсетевые экраны, ограничивающие доступ, однако неправильно настроенные экземпляры Memcached, доступные из интернета, использовались для атак DDoS с усилением и кражи данных. Всё кэшированное содержимое, включая данные сеансов и ответы API, видно любому, кто может подключиться к этому порту.

Syslog через UDP без шифрования

Традиционный syslog использует порт UDP 514 без аутентификации и шифрования. Системные журналы, отправляемые по сети, могут быть прочитаны, изменены или подделаны любым участником на пути передачи. Злоумышленник, способный перехватывать трафик syslog, может в реальном времени читать события безопасности или внедрять ложные записи журнала, скрывая свои следы. RFC 5425 определяет syslog через TLS, однако многие системы по-прежнему используют устаревший протокол передачи открытого текста.

Как злоумышленник видит трафик в открытом виде

Захватывая трафик незашифрованных протоколов из одной точки наблюдения в сети, злоумышленник получает исчерпывающее представление о среде. Он видит имена пользователей и пароли для нескольких служб, токены сеансов, которые можно повторно использовать без исходного пароля, передаваемые конфиденциальные данные и внутреннюю архитектуру сети. Собрать эту информацию можно пассивно, не взаимодействуя с целевыми системами.

Почему организации по-прежнему используют протоколы без шифрования

Несмотря на десятилетия знаний о рисках передачи данных в открытом виде, незашифрованные протоколы сохраняются из-за устаревших систем, которые невозможно обновить, сложности конфигурации в крупных средах, опасений по поводу производительности внутренних каналов с высокой пропускной способностью и предположения, что внутренние сети являются доверенными. Сегментация сети и принципы архитектуры нулевого доверия опровергают это предположение, требуя проверять внутренний трафик так же тщательно, как и внешний.

Протоколы без шифрования

Какая из следующих комбинаций протокола и порта по умолчанию передаёт учётные данные в открытом виде?

Протоколы без шифрования: основные выводы

HTTP, Telnet, FTP, POP3, IMAP, прямые подключения к базам данных, LDAP, Redis, Memcached и syslog по умолчанию передают данные без шифрования. Любой наблюдатель на пути передачи может прочитать учётные данные, токены сеансов и конфиденциальную информацию. Для всех этих протоколов существуют эквиваленты, защищённые с помощью TLS. Опасно считать внутреннюю сеть доверенной: принципы нулевого доверия рассматривают любой трафик как потенциально доступный для наблюдения.

Можно начать бесплатно

Изучай Cryptology Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
67
Уроки
261

Часто задаваемые вопросы

Урок «Протоколы с открытым текстом: что видят злоумышленники» бесплатный?

Да — полный текст урока «Протоколы с открытым текстом: что видят злоумышленники» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Протоколы с открытым текстом: что видят злоумышленники»?

Изучите реальные перехваты Wireshark с незашифрованным трафиком HTTP, FTP и Telnet Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Протоколы с открытым текстом: что видят злоумышленники»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Протоколы с открытым текстом: что видят злоумышленники
  2. Как работает перехват пакетов
  3. Анализ зашифрованного трафика
  4. Безопасность DNS: DoH и DoT
← Назад к Cryptology Academy