中间人攻击是怎么被识别出来的? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
HarrisIce
V2EX    信息安全

中间人攻击是怎么被识别出来的?

  •  
  •   HarrisIce 2023-12-22 15:02:53 +08:00 2160 次点击
    这是一个创建于 660 天前的主题,其中的信息可能已经有所发展或是发生改变。

    今天自签发了个 CA ,导入到 BurpSuite ,然后系统信任这个 CA ,再给浏览器配置代理走 BurpSuite ,就可以解密出来 HTTPS 的流量了。 本意是想看看阿里云的登录逻辑是什么做的,好学习学习 2333 ,但是刚登录没 5 分钟就发邮件告诉我安全原因冻结了,而且只能打客服电话解冻。想到之前拿 BurpSuite 辅助前后端开发时也是,刚调没一会,公司的安全中心就来找我问我这边在干啥,有疑似安全攻击。

    想来问问,这种形式的中间人攻击是怎么被识别出来的? BurpSuite 使用了自签发的 CA 为每个 host 生成证书并且代替客户端向服务器发起 TLS 连接,这种在应用层之下的活动,是怎么会被服务器端或者公司的防火墙识别出来的?

    11 条回复    2024-03-19 14:50:31 +08:00
    qrobot
        1
    qrobot  
       2023-12-22 15:08:58 +08:00
    没研究阿里云, 但是 BurpSuite 的特征很明显啊
    tool2d
        2
    tool2d  
       2023-12-22 15:17:40 +08:00
    是不是 BurpSuite 自己修改了 UA ,加了被检测的特性。

    正常浏览器发起访问,就算是代理自签名 CA ,也并不会发到服务器才对。
    google2020
        3
    google2020  
       2023-12-22 15:23:15 +08:00
    可以通过 TLS 握手参数判断客户端。没用过 BurpSuite ,盲猜它的 TLS 握手有特征。
    PlG5sBkXD1ziLeGB
        4
    PlG5sBkXD1ziLeGB  
       2023-12-22 15:23:56 +08:00 via iPhone
    > 再给浏览器配置代理走 BurpSuite ,就可以解密出来 HTTPS 的流量了

    没明白,浏览器也需要 mitm 吗?
    proxytoworld
        5
    proxytoworld  
       2023-12-22 15:29:09 +08:00
    实测阿里云使用 burp suite 拦截请求,扫码登录 没有触发你说的
    nothingistrue
        6
    nothingistrue  
       
    如果是纯浏览器的 https 登录,按下浏览器的 F12 就有各项数据,压根不需要再通过抓包工具。所以楼主要么没说好,要么就可以隐藏了些东西。这种复现信息严重不足的问题,让人怎么回答。
    nothingistrue
        7
    nothingistrue  
       2023-12-22 15:39:42 +08:00
    简单搜索了一下,Burp suite 不是抓包工具,而是网络安全测试工具,当然另一方面它也是网络入侵工具。楼主的行为,只能说:找抽。
    991547436
        8
    991547436  
       2023-12-22 16:44:45 +08:00
    BurpSuite 不知道 postman 默认会自己添加 UA
    HarrisIce
        9
    HarrisIce  
    OP
       2023-12-22 19:58:13 +08:00
    @nothingistrue 一言难尽,主要是在调接口,就顺带在调接口的浏览器上一起登录了阿里云,就给 ban 了,打客服电话说等一天就从小黑屋拉出来了
    hanyuwei70
        10
    hanyuwei70  
       2024-03-01 01:09:16 +08:00
    有可能是有一些 HPKP 的链接无法访问导致的。
    impdx
        11
    impdx  
       2024-03-19 14:50:31 +08:00
    burpsuite 特征很明显,github 有去特征。最简单一个特征,你本机的 http://burp 可访问。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2687 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 07:23 PVG 15:23 LAX 00:23 JFK 03:23
    o have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86