انواع حملات مرد میانی و راههای مقابله با آن

تاریخ انتشار: 6 سال پیش
آخرین بروزرسانی: 2 هفته پیش توسط Administrator
224 بازدید
0 نظر

انواع حملات مرد میانی و راههای مقابله با آن

حمله مرد میانی (MITM: Man In The Middle) شکلی از استراق سمع فعال است که در آن حمله‌کننده یا همان هکر پیام‌های مبادله شده بین دو سیستم هدف در یک شبکه را شنود و بازپخش می‌کند؛ به گونه‌ای که دو طرف یک پیام را متقاعد کند که با یکدیگر به‌طور مستقیم صحبت می‌کنند؛ در حالی که تمام مکالمات توسط حمله‌کننده کنترل می‌شود. این حمله می تواند در لایه دو یا سه اتفاق بیافتد. اگر در لایه دو اتفاق بیافتد مهاجم آدرس MAC در لایه دو را جعل می کند و سعی می کند دستگاه های موجود در شبکه LAN باور کنند که آدرس لایه دو مهاجم، آدرس لایه دو default gateway است. حمله MITM می تواند در لایه سه با قرار دادن یک روتر غیرمجاز در شبکه و فریب دادن سایر روترها – که این یک روتر جدید و دارای بهترین مسیر است-  انجام شود. این باعث می شود ترافیک شبکه از طریق این روتر غیر مجاز جریان پیدا کند و این اجازه به مهاجم داده می شود که دیتای شبکه را سرقت کند.

این حمله یکی از خطرناکترین حملات در شبکه های کامپیوتری است. دلیل اهمیت این حمله آن است که در اکثر مواقع کاربر متوجه نمی شود که مورد حمله قرار گرفته و اطلاعات او مورد سواستفاده قرار می گیرند.

حمله مرد میانی (MITM) چیست؟

MITM یکی از متداول ترین حملات سایبری می باشد که این امکان را در اختیار فرد مهاجم قرار می دهد تا بتواند ارتباط بین فرستنده و گیرنده یک پیام را شنود کند. این حمله به مهاجم اجازه می دهد تا مکالمه ای را که به ط0ور معمول قادر به گوش دادن آن نیست، شنود کند  از این رو Man In The Middle نام گرفته است.

برای درک بهتر مکانیزم عمل در این نوع از حملات، به مثال زیر دقت کنید:

فرض کنید که 2 شخص به نام های علی و حسن می خواهند با هم مکالمه ای داشته باشند. شخص سومی به نام محمد قصد دارد تا به این مکالمه گوش دهد؛ ضمن آنکه کسی از حضور او نیز باخبر نشود و به نوعی نامرئی باشد. محمد باید به علی بگوید که حسن است و به حسن بگوید که علی است و به این صورت علی باور می کند که با حسن صحبت می کند؛ به طوری که در واقع صحبت های خودش را در اختیار محمد قرار داده و محمد می تواند با اطلاعاتی که بدست آورده پاسخ را تغییر داده و برای حسن ارسال کند (حسن نیز تصور می کند دارد با علی صحبت می کند). در نتیجه محمد توانسته به طور نامحسوس این مکالمه را به مسیر دیگری هدایت کند

انواع حملات MITM

Rogue Access Point

دستگاه های مجهز به وایرلس اغلب تلاش می کنند تا به AP (Access Point) که قویترین سیگنال را منتقل می کند به صورت خودکار متصل شوند. مهاجمان می توانند با تنظیم کردن AP خود، دستگاههای اطراف را فریب داده و به اتصال به شبکه جعلی ترغیب کنند. در این حالت تمام ترافیک شبکه قربانی، توسط فرد مهاجم قابل شنود و دستکاری بوده و این بسیار خطرناک است؛ چرا که دیگر لازم نیست فرد مهاجم داخل شبکه قابل اعتماد باشد و تنها کافیست به میزان کافی به آن شبکه و AP نزدیک باشد.

ARP Spoofing

ARP پروتکل تحلیل آدرس می باشد و برای بدست آوردن آدرس MAC دستگاه از روی آدرس IP به کارگرفته می شود. زمانی که یک تجهیز می خواهد که با یک تجهیز دیگر ارتباط برقرار کند، به جدول ARP cache که در سیستم وجود دارد مراجعه می کند. در این جدول آدرس های مک متناظر با آدرس IPها ذخیره می شود. اگر آدرس مورد نظر در این جدول وجود نداشته باشد، یک درخواست برای بدست آوردن مک آدرس آن دستگاه ارسال شده و ردیف متناظر آن به جدول افزوده می شود.

مهاجمی که خود را به عنوان یک میزبان دیگر معرفی کرده است، به درخواستهایی پاسخ می دهد که برای مک آدرس قربانی ارسال می شوند. فرد مهاجم با جایگذاری برخی بسته ها می تواند ترافیک خصوصی بین 2 میزبان را شنود کرده و اطلاعات با ارزشی نظیر sessionها و دسترسی به حساب های کاربری برنامه ها – که نباید به آنها دسترسی داشته باشد- را استخراج کند.

mDNS Spoofing

Multicast DNS  یا همان mDNS شبیه DNS است، با این تفاوت که در شبکه محلی (LAN) کاربرد دارد و عملکردی مشابه با پروتکل ARP دارد. این پروتکل از طریق Broadcast کار می کند و به همین دلیل هدف خوبی برای انجام حملات spoofing محسوب می شود. هدف سیستمهای محلی تحلیل نام (یا همان DNS) تسهیل پیکربندی دستگاههای شبکه است. کاربران برای برقراری ارتباط با دستگاهها نیاز نیست آدرس دقیق آنها را بدانند و تنها کافیست اجازه دهند سیستم، آدرس هدف را برایشان تحلیل کند. دستگاههایی نظیر تلویزین ها، چاپگرها و حتی سیستم های سرگرمی نیز هنگامی که از طریق شبکه قابل دسترس باشند، از این پروتکل استفاده می کنند. در مواقعی که یک برنامه نیاز دارد تا آدرس دستگاه خاصی را بدست آورد (مانند tv.local)، فرد مهاجم می تواند به راحتی با داده های جعلی به آن درخواست پاسخ دهد. از آنجا که دستگاهها دارای یک حافظه داخلی جهت ذخیره (Cash) آدرسها هستند، لذا سیستم قربانی برای مدت زمانی این آدرس را به عنوان آدرس قابل اعتماد مشاهده خواهد کرد.

DNS Spoofing

همانند روش ARP که وظیفه تحلیل مک آدرس را از روی آدرس IP در شبکه های محلی دارد، DNS نام دامنه را به آدرس IP تبدیل می کند. در هنگام استفاده از حمله DNS Spoofing یا جعل دامنه، مهاجم تلاش می کند تا با معرفی دامنه جعلی خود مانند www.bank.com، قربانی را به سمت دامنه جعلی خود هدایت کند. این امر باعث خواهد شد تا فرد قربانی اطلاعات حساس خود را بر روی دامنه جعلی – که به اشتباه آن را قابل اعتماد فرض می کند- ارسال کند.  مهاجمی که قبلاً آدرس IP را جعل کرده، می تواند به راحتی با جعل یک دامنه به آدرس خود، حمله را راحتتر انجام دهد.

 

تکنیک های حمله MITM

Sniffing

مهاجمین برای بررسی و نظارت در سطح پایین روی packetها از ابزارهای packet capture استفاده می کنند. استفاده از دستگاه های وایرلس خاصی که قابلیت تغییر حالت به monitoring یا promiscuous را دارند، به مهاجم اجازه می دهند تا پکت های ارسالی روی شبکه را ببیند؛ حتی اگر مقصد این پکتها، سیستم دیگری باشد.

Packet Injection

یک مهاجم ممکن است با استفاده از قدرت نفوذ حالت monitoring دستگاه خود، به یک جریان ارتباطی داده بسته های مخربی را تزریق کند. بسته ها می توانند با این جریان ارتباطی ترکیب شده و ظاهراً جزئی از آن ارتباط باشند، اما از نظر ماهیت مخرب هستند.

Session Hijacking

اکثر برنامه های تحت وب جهت جلوگیری از اینکه کاربران مجبور نشوند برای بازدید هر صفحه دائماً رمز عبور خود را وارد کنند، از یک توکن موقت برای نشست کاربران استفاده می کنند که برای درخواستهای جدید کاربران کاربرد دارد. مهاجم می تواند از شنود ترافیک حساس برای شناسایی توکن نشست یک کاربر و ایجاد درخواست جدید -با جا زدن خود به عنوان کاربر اصلی- استفاده کند. مهاجم پس از بدست آوردن توکن نشست، دیگر احتیاجی به جعل یا فریب دادن ندارد.

SSL Stripping

از آنجا که HTTPS یک روش رایج جهت محافظت در برابر حملات ARP Spoof و DNS Spoof است، مهاجمان با استفاده از روش SSL Stripping با مداخله در پکت ها و تغییر آنها، درخواست های مبتنی بر HTTPS را به HTTP هدایت می کنند تا میزبان مجبور شود درخواست های رمزگذاری نشده را به سمت سرور ارسال کند. در این حالت اطلاعات حساس به صورت متن واضح (Clear Text) مبادله و فاش خواهد شد.

 

نحوه شناسایی حملات MITIM

تشخیص حمله MITM بدون انجام اقدامات لازم، می تواند دشوار باشد. یک حمله MITM ممکن است بدون آنکه کاربر (قربانی) متوجه آن باشد، برای مدتهای طولانی ادامه داشته باشد و زیانهای وسیعی را به قربانی وارد کند. این زیانها ممکن است مالی و یا اینکه همراه با افشای اطلاعات هویتی و یا سایر اطلاعات حساس کاربر باشد. بررسی صحیح صفحه احراز هویت و پیاده سازی نحوه تشخیص دستکاری، معمولاً روشهای اصلی برای تشخیص حمله احتمالی است. اما در واقع این رویه ها ممکن است به جرم یابی نیاز داشته باشد.

مهم است که اقدامات لازم جهت پیشگیری را قبل از وقوع حمله MITM انجام دهید. بهتر است به جای تلاش جهت شناسایی و کشف حمله در هنگام وقوع آن، با آگاهی از شیوه های انجام حمله و شناخت نقاط آسیب پذیر، اقدامات لازم جهت امن سازی سرویسها و کانال ارتباطی ارائه خدمات انجام شود.

در ادامه به پنج مورد از بهترین روش های جلوگیری از حمله MITM در به خطر انداختن ارتباطات، اشاره شده است.

 

بهترین راهکارها جهت جلوگیری از حمله MITM

استفاده از پروتکل WPA2 در Access Pointها

استفاده از یک مکانیزم رمزنگاری قدرتمند در AP بی سیم مانع از دسترسی کاربران ناخواسته به شبکه شما می شود. یک مکانیزم رمزنگاری ضعیف به مهاجم این امکان را می دهد تا با استفاده از حمله Brute Force بتواند رمز عبور شمارا حدس زده و به راحتی به شبکه شما متصل شده و اقدام به حمله MITM کند. لذا به هر میزان که از مکانیزم های رمزنگاری قدرتمندتری استفاده شود، امینت ارتباطات درون شبکه بالاتر خواهد رفت. به این منظور استفاده از پروتکل WPA2 توضیه می شود.

تغییر اطلاعات ورود پیش فرض روتر و استفاده از کلمات عبور امن

ابتدا لازم است تا از تغییر اطلاعات پیش فرض جهت ورود به روتر، اطمینان حاصل کرد. نه تنها کلمه عبور مربوط به شبکه WiFi، بلکه اطلاعات ورود به روتر نیز باید تغییر داده شود. در صورت دسترسی مهاجم به این اطلاعات، ممکن است سرورهای DNS به سرورهای مخرب و آلوده تغییر کنند یا اینکه روتر با نرم افزارهای مخرب آلوده شود.

استفاده از شبکه خصوصی مجازی V.P.N

VPNها می توانند برای ایجاد یک محیط امن برای تبادل اطلاعات حساس در یک شبکه محلی استفاده شوند. vpnها برای ایجاد یک شبکه و برقرای ارتباط امن از رمزنگاری مبتنی بر کلید استفاده می کنند. به این ترتیب حتی اگر مهاجم در شبکه ای مشترک با سیستم قربانی قرار گرفته و ترافیک داده را شنود کند، نمی تواند آن را رمزگشایی نماید.

استفاده از HTTPS

HTTPS برای برقراری ارتباط امن با استفاده از تبادل کلید عمومی و خصوصی، به کار گرفته می شود. این امر از هرگونه اقدام مهاجم جهت استفاده از داده هایی که شنود شده است، جلوگیری خواهد کرد. وب سایت ها نیز باید تنها از HTTPS پشتیبانی کنند و HTTP را ارائه ندهند. همچنین کاربران نیز می توانند با نصب افزونه های مروگر، ارتباطات خود را بصورت HTTPS برقرار کنند.

تایید هویت مبتنی بر کلید عمومی

به طور معمول حملات MITM شامل جعل یا شنود می شود. تایید هویت مبتنی بر کلید عمومی (مانند RSA) می تواند در لایه های مختلف مورد استفاده قرار بگیرد تا اطمینان حاصل شود که آیا سیستمهایی که با آنها ارتباط برقرار می شود، دقیقاً همانهایی هستند که باید باشند؟

 

با توجه به آنکه نفوذگران با سوء استفاده از آسیب پذیری ها وضعفهای امنیتی در زیرساختهای فناوری اطلاعات و همچنین عدم توجه کافی کاربران، اقدام به انجام این حملات می کنند، لذا لازم است که اولاً صاحبان شبکه های کامپیوتری و صاحبان کسب و کارها، با انجام آزمونهای نفوذپذیری دوره ای نسبت به شناسایی نقاط ضعف امنیتی خود واقف شده و نسبت به امن سازی زیرساختهای خود اقدام نمایند و ثانیاً کاربران نیز توجه و دقت کافی را داشته باشند تا از افتادن به دام درگاههای نا امن و وب سایتهای تقلبی، مصون بمانند.

برای مطالعه مقالات بیشتر در حوزه امنیت سایبری، وبلاگ آشنا ایمن را دنبال کنید.

اشتراک‌گذاری:

دیدگاه‌ها (0)

💬

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

ارسال دیدگاه