Протоколы с открытым текстом: что видят злоумышленники
Изучите реальные перехваты Wireshark с незашифрованным трафиком HTTP, FTP и Telnet
«Протоколы с открытым текстом: что видят злоумышленники» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
HTTP: Всё в открытом виде
HTTP передаёт все данные в виде открытого текста ASCII без шифрования. Когда вы отправляете форму входа через HTTP, браузер посылает запрос POST, содержащий имя пользователя и пароль в открытом виде. Любой пользователь в том же сегменте сети или любой маршрутизатор между вами и сервером может прочитать весь запрос, включая учётные данные, файлы cookie сеанса и любые конфиденциальные данные формы.
Telnet: устаревший удалённый доступ
Telnet был стандартным протоколом удалённого терминального доступа до появления SSH. Каждое нажатие клавиши в сеансе Telnet передаётся серверу в виде отдельного незашифрованного пакета TCP. Злоумышленник, перехватывающий сетевой трафик, видит не только имя пользователя и пароль при входе, но и каждую введённую команду, а также каждую отображённую строку вывода, что позволяет полностью перехватить управление сеансом без каких-либо криптографических препятствий.
FTP: учётные данные в открытом виде
FTP выполняет аутентификацию с помощью команды USER, за которой следует команда PASS; обе отправляются в виде открытого текста через порт TCP 21. Захват пакетов при входе в FTP показывает точные учётные данные. Даже если канал передачи файлов зашифрован с помощью FTPS, первоначальный обмен данными для аутентификации раскрывает пароль любому наблюдателю. Устаревшие FTP-серверы часто встречаются в корпоративных средах и представляют собой лёгкие цели для кражи учётных данных.
POP3 и IMAP без STARTTLS
POP3 (порт 110) и IMAP (порт 143) без TLS передают учётные данные электронной почты и полное содержимое сообщений в открытом виде. Когда пользователь открывает почтовый клиент в сети Wi-Fi кафе, подключённый к почтовому серверу без шифрования, любое загружаемое им письмо может быть прочитано с любого другого устройства в сети. Переход на POP3S (порт 995) и IMAPS (порт 993) обеспечивает использование TLS с самого начала соединения.
Прямые SQL-подключения без SSL
Серверы баз данных, такие как MySQL (порт 3306) и PostgreSQL (порт 5432), по умолчанию поддерживают незашифрованные подключения. Серверы приложений, подключающиеся к базе данных без обязательного использования SSL, передают запросы и их результаты, включая конфиденциальные персональные данные, по сети в виде открытого текста. Внутренние сети часто считают доверенными, однако злоумышленник, получивший любую точку опоры в сети, может немедленно начать перехватывать трафик базы данных.
Устаревший трафик LDAP
LDAP (Lightweight Directory Access Protocol) через порт 389 передаёт запросы к каталогу и данные аутентификации в открытом виде. В корпоративных средах, использующих Active Directory для аутентификации, операции привязки LDAP могут раскрывать имена пользователей и пароли во внутренней сети. LDAPS через порт 636 использует TLS, а STARTTLS через порт 389 может повысить защищённость соединения, однако эти механизмы не всегда принудительно применяются.
Redis без TLS и аутентификации
Redis по умолчанию принимает подключения через порт 6379 без аутентификации и TLS. Экземпляр Redis, доступный из сети без пароля, позволяет любому клиенту прочитать все сохранённые ключи, выполнить произвольные команды и потенциально записать конфигурационные файлы. До появления поддержки TLS в Redis 6.0 (2020 год) весь трафик Redis, включая данные кэша и токены сеансов, полностью передавался по сети в открытом виде.
Memcached без аутентификации
Memcached, широко используемый слой кэширования, не имеет встроенного механизма аутентификации и передаёт все данные в виде открытого текста ASCII через порт TCP 11211. Обычно разработчики полагаются на сетевые межсетевые экраны, ограничивающие доступ, однако неправильно настроенные экземпляры Memcached, доступные из интернета, использовались для атак DDoS с усилением и кражи данных. Всё кэшированное содержимое, включая данные сеансов и ответы API, видно любому, кто может подключиться к этому порту.
Syslog через UDP без шифрования
Традиционный syslog использует порт UDP 514 без аутентификации и шифрования. Системные журналы, отправляемые по сети, могут быть прочитаны, изменены или подделаны любым участником на пути передачи. Злоумышленник, способный перехватывать трафик syslog, может в реальном времени читать события безопасности или внедрять ложные записи журнала, скрывая свои следы. RFC 5425 определяет syslog через TLS, однако многие системы по-прежнему используют устаревший протокол передачи открытого текста.
Как злоумышленник видит трафик в открытом виде
Захватывая трафик незашифрованных протоколов из одной точки наблюдения в сети, злоумышленник получает исчерпывающее представление о среде. Он видит имена пользователей и пароли для нескольких служб, токены сеансов, которые можно повторно использовать без исходного пароля, передаваемые конфиденциальные данные и внутреннюю архитектуру сети. Собрать эту информацию можно пассивно, не взаимодействуя с целевыми системами.
Почему организации по-прежнему используют протоколы без шифрования
Несмотря на десятилетия знаний о рисках передачи данных в открытом виде, незашифрованные протоколы сохраняются из-за устаревших систем, которые невозможно обновить, сложности конфигурации в крупных средах, опасений по поводу производительности внутренних каналов с высокой пропускной способностью и предположения, что внутренние сети являются доверенными. Сегментация сети и принципы архитектуры нулевого доверия опровергают это предположение, требуя проверять внутренний трафик так же тщательно, как и внешний.
Протоколы без шифрования
Какая из следующих комбинаций протокола и порта по умолчанию передаёт учётные данные в открытом виде?
Протоколы без шифрования: основные выводы
HTTP, Telnet, FTP, POP3, IMAP, прямые подключения к базам данных, LDAP, Redis, Memcached и syslog по умолчанию передают данные без шифрования. Любой наблюдатель на пути передачи может прочитать учётные данные, токены сеансов и конфиденциальную информацию. Для всех этих протоколов существуют эквиваленты, защищённые с помощью TLS. Опасно считать внутреннюю сеть доверенной: принципы нулевого доверия рассматривают любой трафик как потенциально доступный для наблюдения.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «Протоколы с открытым текстом: что видят злоумышленники» бесплатный?
Да — полный текст урока «Протоколы с открытым текстом: что видят злоумышленники» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Протоколы с открытым текстом: что видят злоумышленники»?
Изучите реальные перехваты Wireshark с незашифрованным трафиком HTTP, FTP и Telnet Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Протоколы с открытым текстом: что видят злоумышленники»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Протоколы с открытым текстом: что видят злоумышленники
- Как работает перехват пакетов
- Анализ зашифрованного трафика
- Безопасность DNS: DoH и DoT