写点什么

DNS 重新绑定攻击可窃取用户 Wi-Fi 密码

  • 2015-05-11
  • 本文字数:784 字

    阅读完需:约 3 分钟

在 2010 年的 BlackHat 和 DEFCON 会议上, Seismic 安全公司的研究员 Craig Heffner 演示了如何利用 DNS 重新绑定和跨站请求伪造(CSRF)技术来攻击路由器。受 Heffner 所提出方法影响的路由器品牌包括了 Linksys、贝尔金、ActionTec、Thompson、华硕及戴尔等知名路由器品牌,以及采用 OpenWRT、DD-WRT 与 PFSense 等系统的产品。该报告极大震惊了路由器厂商,迫使他们相继推出了各种防御措施。

2012 年,安全研究员 Bogdan Calin 在博客发布文章称,Arcor、华硕、TP-LINK 的路由器均存在漏洞,可以远程未经授权的修改路由器配置。当用户打开携带攻击代码的邮件,攻击者就可以实现DNS 重新绑定,把用户访问重新定向到一个钓鱼网站。此外,针对目前流行的无线路由器, Michele Spagnuolo 在近日发表博客,表明 DNS 重新绑定仍然可以来轻松窃取路由器的 WIFI 密码。

获取 WIFI 密码的程序已经放置在了 GitHub 中。其中包含了 HTML 页面的源代码以及 JS 脚本的代码。JS 脚本利用了 ipleak 网站提供的 WebRTC 探测代码以及简单的寻找 BO 设备 IP 地址的代码等。该代码已经在最新版本的 Chrome 浏览器中测试成功,并可以应用到除 Opera 浏览器之外的绝大部分浏览器。由于 Opera 浏览器会无限缓存 DNS,该方法针对 Opera 并不适用。此外,Michele 还表示,利用 XSRF 漏洞可以实现同样的攻击。

针对 DNS 重新绑定攻击的防御策略可以从浏览器、插件、DNS 解析、防火墙、服务器等多个方面入手。普通用户可以选择使用带有相关防御功能的防火墙来进行预防。针对 B&O 设备,Michele 建议最好的应对方法就是对 WIFI 密码进行加密存储和对固件进行签名验证。


感谢魏星对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群InfoQ 好读者)。

2015-05-11 06:432489
用户头像

发布了 268 篇内容, 共 124.8 次阅读, 收获喜欢 24 次。

关注

评论

发布
暂无评论
发现更多内容

请不要再把String或Style直接传递给自定义的组件了!

编程的平行世界

flutter android

软件测试/人工智能|Java Edit Plus 安装与配置指南

霍格沃兹测试开发学社

软件测试/人工智能|Python数据可视化神器pyecharts教程(一)

霍格沃兹测试开发学社

从React Hooks看React的本质

canonical

前端 低代码 React

精准捕捉异常时刻——从写好事件标题与内容开始

观测云

运维 监控告警

web组态(BY组态)接入流程

Geek_195e67

物联网 工业互联网 web组态 组态 by组态

软件测试/人工智能丨如何自学人工智能软件测试

测试人

人工智能 软件测试

英特尔锐炫A750:性能持续提升,主流玩家高性价比之选

E科讯

基于多维数据库的全面预算软件,实现企业管理数字孪生

智达方通

企业管理 多维数据库 全面预算 全面预算软件

英特尔展示下一代晶体管微缩技术突破,将用于未来制程节点

E科讯

SD-WAN解决企业国际互联组网需求

Ogcloud

网络 SD-WAN 网络管理

11 月 NFT 动态:交易量增长,Blur 地位加强

Footprint Analytics

区块链游戏 NFT

陌陌应用性能持续剖析产品化实践

童子龙

APM javaagent 应用性能监控产品

低代码开发平台通常提供哪些功能?发挥什么作用?

树上有只程序猿

软件开发 低代码 JNPF

数据驱动构建企业动态全面预算管理架构

智达方通

数据驱动 全面预算管理

客户案例 | 博睿数据全面保障昆仑银行业务稳定性

博睿数据

软件开发降本、增效、提质的产物——低代码平台

互联网工科生

软件开发 低代码开发 JNPF

神经网络大模型的智慧之源

百度开发者中心

人工智能 nlp 大模型

2023年,梦想实现的一年!

SAP虾客

年终总结 2023年

软件测试/人工智能丨人工智能会替代软件测试工程师吗

测试人

人工智能 软件测试

免费的!十大数据可视化工具软件盘点

2D3D前端可视化开发

数据可视化 可视化软件 可视化工具 信息可视化 可视化设计

如何用ChatGPT来提高独立站博客的生产力

九凌网络

企业业务场景如何实现自动化连接?

RestCloud

APPlink

软件测试/人工智能|Python数据可视化神器pyecharts教程(三)

霍格沃兹测试开发学社

Kafka Broker开小差了~

腾讯云混沌演练平台

kafka 混沌工程

如何写好一份架构设计评审文档

童子龙

基础架构

DAPP代币质押铸币挖矿系统开发(详情开发)

l8l259l3365

ASP.NET Core 8 在 Windows 上各种部署模型的性能测试

EquatorCoco

.net 后端 性能测试 asp

需求测试的实践与思考

老张

工程实践 质量保障 需求评审

软件测试/人工智能|Python数据可视化神器pyecharts教程(二)

霍格沃兹测试开发学社

DNS重新绑定攻击可窃取用户Wi-Fi密码_DevOps & 平台工程_张天雷_InfoQ精选文章