五、另一种嗅探--冒充入侵 0 a; ^* y& [$ X% }9 m
1 l% `5 M& A7 H4 \0 |* b1 d, c! ~+ w3 P
您已了解到实际的嗅探入侵的基础,包括一些组成部分。本部分详述的冒充入侵中,黑客用客户机IP地址作为源址向服务器发送一个SYN包以初始化通话。黑客传送的地址必须是冒充成可信任主机地址。服务器将用一个SYN/ACK包来确认SYN包,它包含以下行: B: U' J6 M+ m0 x: S( v: S0 m( H7 A4 g* d
SEG_SEQ = SVR_SEQ_O 2 A) x4 Y) _0 P: R+ S F" W ; b! w( H5 J* g$ Z0 ^, F 黑客因此可以用自己的包来确认服务器的SYN/ACK包。黑客数据包中包含了黑客所猜的SVR_SEQ_O的值即顺序号。如果成功,那么黑客不必嗅探客户包,因为黑客能预测SVR_SEQ_O且确认它。 2 b j$ d$ R# ~
" \7 A `1 V4 W
1.冒充入侵的两个主要缺点 2 e1 ~9 K" h. B5 X) O" l/ o6 y . A) l9 c2 A2 t' ?. q (1)黑客冒充的客户机将收到来自服务器的SYN/ACK包,而向服务器回发一个RST(复位)包,因为在客户机看来,通话不存在。而黑客可能阻止客户机的复位包产生,或当客户机未按入网络时入侵,或使客户机的TCP队列溢出,如此,客户机将在往服务器上发送数据中丢失包。 9 V1 O7 ^% M: e$ d" ]( m
5 {* o% K5 c7 ?' w; U& h# l (2)黑客不能从服务器上得到数据,然而黑客可以发送一些足以危害主机的数据。 " z4 {" m+ F, O. K8 e8 w
" {7 v) b2 C5 {& K8 i% I- X 2.冒充入侵和非同步后劫持入侵的不同点 5 c; L! i1 W/ J0 F r. G1 w' j' R # ~3 b3 ]! p; C, [- a* _$ b* x 冒充入侵和您以前了解到的非同步后劫持入侵的四个不同之处在于: ) v3 ]: D9 g3 F p( P
& h0 W! O3 k e9 |/ M2 x4 R (1)非同步后劫持入侵让黑客实行并控制连接的鉴别阶段,而冒充入侵依靠于可信任主机的鉴别方案。 " @3 I) K; q p$ ~ N! P! ^0 x1 I" r" g& u% r
(2)非同步后劫持入侵让黑客对于TCP流有很大的访问权。换句话说,黑客可以同时收发数据,而不是像冒充入侵那样仅能发送数据。 4 n1 E2 e7 }- s/ _; v# i0 O; p# J7 H* K6 {% ~3 A1 }0 A
(3)非同步后劫持入侵利用以太网嗅探来预测或得到SVR-SEQ-O。 ; u. d6 v0 @+ D5 _9 r" D: q& y- {% d' M: @; M1 t! C0 O! p8 U) C
(4)黑客可以用非同步后劫持入侵法攻击任何类型主机。因为冒充入侵时要倚赖于UNIX可信任主机的模式,所以它仅能对UNIX主机进行攻击。 ) v; s( ~, V; e Z. E
6 i$ H4 N, S6 \8 T
然而,如果客户机脱线了或是不能收发RST复位包,黑客可以用冒充入侵来与服务器建立一个全面的TCP连结。黑客将可代表客户机发送数据。当然,黑客必须通过认证障碍。如果系统采用的是基于可信任主机的认证,那么黑客将对主机的服务有全权访问。 & d g2 w x! O: A* S5 _$ H9 w
; [! P; ^" }' |& E. G 尽管当黑客进行非同步后劫持入侵进攻局域网时,系统分析员易于核查到入侵,但在远程低带宽和低延迟网上进行非同步持劫持入侵是很有效果的。而且,正如您所知,黑客可使用与进行被动嗅探入侵(它经常发生在INTERNET)时相同的资源来实施非同步后劫持入侵。两种入侵对黑客来说其优点在于它对用户都是不可的。用户不可见很重要,INTERNET上入侵主机越来越频繁,网络安全变得令人关注,黑客的秘密行动是黑客入侵的一个重要因素。