网络数据包监听原理 - 范文中心

网络数据包监听原理

12/25

网络监听是指利用计算机的网络接口截获目的地为第三方计算机的数据报文的一种技术。利用这种技术可以监听网络的当前流量状况;网络程序的运行以及非法窃取网络中传输的机密信息。

在共享式以太网中,所有的通讯都是广播的,也就是说通常在同一网段的所有网络接口都可以访问在物理媒体上传输的所有数据,使用ARP和RARP协议进行相互转换。在正常的情况下,一个网络接口应该只响应两种数据帧:与自己硬件地址相匹配的数据帧和发向所有机器的广播数据帧。在一个实际的系统中,数据的收发由网卡来完成。每个以太网卡拥有一个全球难一的以太网地址。以太网地址是一个48位的二进制数。在以太网卡中内建有一个数据报过滤器。该数据包过滤器的作用是保留以本身网卡的MAC地址为通讯目的的数据包和广播数据包,丢弃所有其它无关的数据包,以免除CPU对无关的数据包做无谓的处理。这是以太网卡在一般情况下的工作方式。在这种方式下,以太网卡只将接收到的数据包中与本机有关部分向上传递。然而数据包过滤器是可以通过编程禁用的。禁用数据包过滤器后,网卡将把接收到的所有的数据包向上传递,上一层软件因此可以监听以太网中其它计算机之间的通讯。我们称这种工作模式为“混杂模式”。多数网卡支持“混杂模式”,而该模式还是微软公司的“pC99”规范中对网卡的一个要求。网卡的“混杂模式”使得采用普通网卡作为网络探针,实现网络的侦听变得非常容易。一方面方便了网络管理,另一方面,普通用户也能轻易地侦听网络通讯,对用户的数据通讯保密是一个很大的威胁。在进行此种方式的数据监听时,是在网络的节点处设置网络设备为混杂模式,进行数据监听管理网络;黑客则是利用ARP侦探网络上出于混杂模式的网络节点并将黑客软件放置在节点处进行窃听的。

还有一种窃听方式是利用ARP欺骗达到的。ARP欺骗又被称为ARP重定向技术,ARP地址解析协议虽然是一个高效的数据链路层协议,但是作为一个局域网的协议,它是建立在各主机之间互相信任基础之上的,因此存在一定的安全问题:

(1)主机地址映射表是基于高速缓存动态更新的,这是ARP协议的特色,也是安全问题之一。由于正常的主机间MAC地址刷新都是有时限的,这样假冒者如果在下次更新之前成功的修改了被攻击机器上的地址缓存,就可以进行假冒。

(2)ARP请求以广播方式进行。这个问题是不可避免的,因为正是由于主机不知道通信方的MAC地址,才需要进行ARP广播请求。这样攻击老就可以伪装ARP应答,与广播者真正要通信的机器进行竞争。还可以确定子网内机器什么时候会刷新MAC地址缓存,以确定最大时间限度的进行假冒。

(3)可以随意发送

ARP应答包。由于ARP协议是无状态的,任何主机即使在没有请求的时候也可

以做出应答,只要应答有效,接收到应答包的主机就无条件的根据应答包的内容更新本机高速缓存。

(4)ARP应答无需认证。由于ARP协议是一个局域网协议,设计之初,出于传输效率的考虑,在数据链路层就没有作安全上的防范。在使用ARP协议交换MAC

地址时无需认证,只要收到来自局城网内的ARP应答包,就将其中的MAC/IP对刷新到本主机的高速缓存中。ARP重定向的实施办法是根据以上ARP地址解析协议的安全漏洞,进行网络信息包 的截获以及包的转发攻击活动,步骤如下:

(1)    把实施攻击的主机的网卡设置为混杂模式。

(2)    在实施攻击的主机上保持一个局域网内各个IP/MkC包的对应列表,并根据截获的IP包或者ARP包的原IP域进行更新。

(3)收到一个IP包之后,分析包头,根据IP包头里的IP目的地址,找到相应的MAC地址。

(4)将本机的MAC地址设成原MAC地址,将第二步查到的MAC地址作为目的MAC地址,将收到的IP包发送出去。通过以上的重定向,攻击者使网络数据包在经过攻击者本身的主机后,转发到数据包应该真正到达的目的主机去,从而具有很强的欺骗性。

本文中采用的是第一种方法,即在共享以太网中通过网卡在混杂模式工作,监听整个以太网的数据包。


相关内容

  • 网络安全的知识点
    信息安全的基本要求:机密性.完整性.安全性 网络安全的攻防体系:攻击和防御. 攻击技术:网络监听.网络扫描.网络入侵.网络后门.网络 隐身. 防御技术:安全操作系统和操作系统的安全配置.加密技术.防火墙技术.入侵检测.网络安全协议. TCP ...
  • 棱镜项目:美国国安局被曝监听全球网络包括私人邮件.移动电话
    棱镜项目:美国国家安全局被曝监听全球网络包括私人邮件.移动电话 [综合国外近日新闻报道] 据叛逃到香港的前美国中央情报局高级特工斯诺顿称,他在美国情报界工作了近十年.他一直知道,美国最大和最隐秘的监视组织--国家安全局(National S ...
  • 网络安全实验
    计算机网络安全实训报告 班 级 09 计 本 1 班 姓 名潘 小 东 学 号 0911050026 指 导 老 师 马 味 实 验 日 期2012..-2012.. 实验一网络数据报分析 一. 实验目的 1. 学会使用Telnet 服务远 ...
  • 松下KX系列传真机使用和维护常识
    随着传真机应用的逐渐普及,许多读者来信要求介绍传真机的使用维护知识.鉴于松下KX系列新型多用传真机融传真.应答和通话等多功能于一体,深受国内用户喜爱,特约请车生兵老师撰文就该系列传真机的使用和维护以讲座形式予以介绍,讲座共七讲,以期对大家有 ...
  • KT290调度通信系统技术说明
    1 KT290调度通信系统 1.1 概述 有线调度通信系统作为目前我国矿山中最可靠的通信联络方式,被我国安全避险"六大系统"中明确列为必须装备的系统之一.在日常生产.安全救护.经营管理等方面发挥着不可替代的作为.煤炭调度 ...
  • 入侵检测系统Snort工作原理简析
    第5卷第年9月) 25期(2009电脑知识与技术Computer Knowledge and Technology Vol.5,No. 25, September 2009, pp.7105-7107ISSN 1009-3044电脑知识与技 ...
  • 高检人民检察院派驻看守所检察室与看守所监控系统联网建设规范
    人民检察院派驻看守所检察室 与看守所监控系统联网建设规范 引言 为加强对看守所的法律监督,实现人民检察院派驻看守所(以下简称驻所)检察室与看守所网络化管理和动态监督,促进看守所严格执法.文明管理,强化驻所检察室监督职能作用,更好地规范监管执 ...
  • 进销存管理系统实训报告
    企业进销存管理系统实训报告 小组成员:成波.钟秀.马姝婷.邢亚可.龙浩 目 录 一. 系统分析 . ...................................................................... ...
  • 计算机网络解答题答案
    三.简答: 1. 物理层的接口有哪几个方面的特性?各包含些什么内容? 答:物理层的接口有机械特性.电气特性.功能特性和规程特性. (1)机械特性说明接口所用接线器的形状和尺寸.引线数目和排列.固定和锁定装置等等. (2)电气特性说明在接口电 ...
  • 怎么查别人的IP
    ( 由于QQ使用的是UDP协议来传送信息的,而UDP是面向无连接的协议,QQ为了保证信息到达对方,需要对方发一个认证,告诉本机,对方已经收到消息,防火墙(例如天网)则带有UDP监听的功能,因此我们就可以利用这个认证来查看IP,哈哈,得来全不 ...