Материал: Анализ и управление рисками беспроводных сетей. Щербаков В.Б., Ермаков С.А

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

г) Драйверы беспроводных устройств разрабатываются без надлежащего внимания к безопасности, и новые функции добавляются в спешке ради конкуренции, поэтому код часто изобилует ошибками и небезопасен. В настоящее время существует множество инструментов, позволяющих использовать уязвимость драйверов беспроводных адаптеров. Один из них во многих средах драйверов способен вызывать переполнение карт беспроводной сети кадрами 802.11. Если пакеты вызывают сбой работы драйвера, нарушитель получает возможность выполнить неавторизованный код.

Функция автопоиска беспроводных сетей в операционных системах Windows 2000 и Windows XP без SP2, позволяет нарушителю включить уязвимый компьютер в файлообменную сеть и получить доступ к информации на жестком диске, что является угрозой конфиденциальности и целостности информации пользователя [52].

д) Уязвимость, обусловленная человеческим фактором, проявляется в нежелании или неумении пользователей беспроводных сетей защититься от несанкционированного доступа. Примером уязвимости данного вида может служить потеря одного сетевого интерфейса и несвоевременное извещение администратора. Результатом такой утери или преднамеренного хищения может стать беспрепятственный доступ злоумышленника к беспроводной сети. Пользователи также могут преднамеренно сообщить злоумышленнику ключ шифрования, структуру и настройки безопасности беспроводной сети.

    1. Атаки на беспроводные сети стандарта ieee 802.11

Атакой на телекоммуникационную систему называется действие или последовательность связанных между собой действий нарушителя, которые приводят к реализации угрозы путем использования уязвимостей этой информационной системы.

Атака включает в себя следующие этапы: предварительные действия перед атакой или сбор информации, реализация атаки и завершение атаки. Обычно, когда говорят об атаке, то подразумевают именно второй этап. Сбор информации и завершение атаки в свою очередь также могут являться атакой и могут быть разделены на три этапа [16, 30].

Сбор информации – это основной этап. Именно эффективность работы злоумышленника на данном этапе является залогом успешности атаки. В первую очередь выбирается цель атаки и собирается информация о ней. Затем идентифицируются наиболее уязвимые места атакуемой системы, воздействие на которые приводит к нужному злоумышленнику результату.

В зависимости от полученной информации и преследуемого результата на втором этапе, выбирается атака, дающая наибольший эффект. Этапом завершения атаки является заметание следов со стороны злоумышленника, возвращающие атакованную систему в исходное, предатакованное состояние. При проведении атак на беспроводные сети характерна следующая последовательность действий [8]:

1) изучение сети и ее зоны покрытия;

2) планирование методики осмотра места развертывания и проведения атаки;

3) сбор, подготовка и конфигурирование оборудования и программного обеспечения, необходимых для выполнения запланированных действий;

4) осмотр места развертывания сети, определение ее границ и уровня сигнала вдоль периметра;

5) анализ трафика в сети и преодоление обнаруженных мер противодействия;

6) подключение к беспроводной сети и анализ ее структуры, а также структуры возможного проводного сегмента;

7) пассивный анализ трафика от хостов и оценка безопасности протоко­лов, используемых как в беспроводной сети, так и в проводном сегменте;

8) проведение активных атак против представляющих интерес хостов;

9) выход в Интернет или другую сеть через обнаруженные шлюзы и проверка возмож­ности передачи файлов с компьютера взломщика или на него.

Рассмотрим последовательно атаки соответствующие описанным ранее видам уязвимостей беспроводных сетей стандарта 802.11.

      1. Атаки использующие уязвимости среды передачи и диапазона рабочих частот

Атаки, эксплуатирующие настройки некоторых параметров канального уровня в сетях 802.11. например, режима экономии энергии и обнаружения виртуальной несущей (протокол RTS/CTS).

– В атаках на настройку режима экономии энергии злоумышленник подменяет устройство клиента, который находится в спящем режиме, и следит за появлением кадров, накапливаемых точкой доступа для жертвы. Как только злоумышленник забирает кадры, точка доступа очищает буфер. Таким образом настоящий клиент никогда не получит предназначенные ему кадры [33].

– Злоумышленник может подделать кадры с картой индикации трафика, посылаемые точкой доступа. Они сообщают клиентам в спящем режиме о том, что для них поступили новые данные для того, что бы вывести их из спящего режима. Если злоумышленнику удастся заставить клиента в спящем режиме убедиться в том, что никаких новых данных на точке доступа нет, то клиент так и не выйдет из этого режима. Тем временем, накопив слишком много невостребованных пакетов, точка доступа будет вынуждена отбросить их, иначе произойдет переполнение буфера. Такую атаку реализовать труднее, поскольку злоумышленнику придется как-то перекрыть настоящим TIM-кадрам путь к хостам-жертвам.

– Злоумышленник может подделать кадры-маяки, в которых установлено поле TIM или ATIM-кадры в одноранговых беспроводных сетях, чтобы заставить хосты выходить из спящего режима даже тогда, когда для них нет никаких данных. Тем самым режим экономии энергии отключается, вследствие чего аккумулятор клиентского хоста садится быстрее [48].

DoS-атаки. Во многих случаях DoS-атаки используют как один из этапов проникновения в сеть. Но DoS-атаку, также можно использовать для глушения устройств беспроводной сети, для реализации угроз доступности. Из-за природы радиоволн как носителя информации и в силу структуры базовых протоколов стандарта 802.11 беспроводные сети невозможно защитить от DoS-атак на физический уровень и от некоторых DoS-атак на канальный уровень. Поэтому каналы 802.11 не стоит использовать для критически важных приложений.

Существуют следующие виды DoS-атак [8, 36, 39]:

- Атаки на физический уровень, или глушение. В качестве устройства глушения может выступать специально сконструированный передатчик или беспроводная клиентская карта высокой мощности или даже точка доступа, затопляющая выбранные каналы несанкционированным трафиком. Для затопления можно воспользоваться любой программой, генерирующей кадры 802.11. Основной недостаток атак на физический уровень с точки зрения нарушителя – это затраты времени, сил и денег на создание глушащего устройства и то, что располагать его придется близко к атакуемой сети, иначе атака не достигнет эффекта.

– Атаки с помощью поддельных неправильно сформированных кадров аутентификации. При реализации этой атаки посылаются модифицированные поддельные кадры с запросом на аутентификацию. В отправляемом кадре указаны адрес точки доступа в качестве получателя, адрес атакуемого клиента в качестве отправителя, неизвестный тип алгоритма, а порядковый номер и код состояния установлены равными 0xFFFF. В результате атаки точка доступа посылает атакуемому клиенту кадр с ответом «Получен кадр аутентификации с неожиданным порядковым номером транзакции» (код 0х000Е). Поэтому клиент перестает быть аутентифицированным точкой доступа.

– Заполнение буферов точки доступа, предназначенных для обработки запросов на присоединение и аутентификацию. Во многих точках доступа не реализована защита против переполнения этих буферов. В случае отправки чрезмерного количества запросов на соединение происходит крах. То же относится и к программным точкам доступа. Можно присоединиться к точке доступа, а затем начать быстро менять МАС адрес интерфейса, с которого соединение было установлено.

– Атаки путем удаления кадров. Идея этой атаки состоит в том, чтобы изменить контрольную сумму CRC32 перехваченного кадра и таким образом заставить принимающий хост отвергнуть его. В это же время атакующий посылает поддельный кадр АСК отправителю с подтверждением успешного принятия кадра. В результате искаженный кадр удаляется и не посылается повторно. Поскольку аутентификация всех кадров CSMA/CA в силу ограниченности ресурсов невозможна, то для предотвращения такой атаки ничего нельзя сделать. Для того, чтобы изменить CRC, атакующий может попытаться послать искаженный кадр одновременно с настоящим отправителем или сгенерировать шум в тот момент, когда отправитель посылает последние четыре байта кадра. Именно реализация надежного метода искажения CRC является самой важной частью атаки. Если атака удалась, то обнаружить ее или защититься от нее очень проблематично.

– DoS-атаки против сетей, в которых реализовано обнаружение виртуальной несущей. Злоумышленник может затопить сеть запросами на передачу, установив в них большое значение поля «длительность передачи», и тем самым зарезервировать физический носитель для своего трафика, закрыв другим хостам доступ к каналу связи. Сеть будет переполнена кадрами «готов к передаче», посылаемыми в ответ на каждый кадр запроса на передачу. Хосты в беспроводной сети будут вынуждены последовать указанию и прекратить передачу [33].

      1. Атаки на систему аутентификации

Атака на фильтрацию МАС-адресов.

Преодоление фильтрации МАС-адресов происходит следующим образом:

– анализ сетевого трафика для выяснения встречающихся MAC-адресов;

– ожидание выхода хоста из сети и присвоение его MAC-адреса. Возможно и одновременное нахождение в одной (разделяемой) сети с хостом, при этом необходимо отключить протокол ARP на своем интерфейсе и отказаться от межсетевого экрана;

– наблюдение за отправлением в сеть информации со своего компьютера, чтобы хост-жертва не посылал слишком много пакетов и сообщений о недоступности порта по протоколу ICMP, во избежание срабатывания системы IDS.

Злоумышленник может самостоятельно отключить хост-жертву, для этого он выбирает хост, который в данный момент не генерирует трафик, и посылает ему кадр с запросом на отсоединение, подменив свой MAC-адрес адресом точки доступа. Одновременно подготавливает вторую клиентскую карту, задав для нее MAC-адрес хоста-жертвы и другие параметры, необходимые для присоединения к сети. При этом применяя DoS-атаку при помощи непрерывного потока запросов на разрыв соединения [8, 33].

– Атака на фильтрацию протоколов. Фильтрация протоколов применима в весьма специфических ситуациях, когда пользователи очень ограничены в своих действиях, например могут ходить только на корпоративный сайт по протоколу HTTPS или посылать почту по протоколу S/MIME.

Атаки против сетей, защищенных фильтрацией протоколов, направлены главным образом на разрешенный безопасный протокол (например, протокол SSHvl). Атакующий может получить некоторую информацию о том, как обойти SSH-трафик (например, выявить попытки аутентификации или узнать длину передаваемых паролей и команд в трафике по протоколам SSHvl и SSHv2). Хотя основные сетевые операционные системы сейчас поддерживают протокол SSHv2, но для захода на маршрутизаторы и некоторые межсетевые экраны по-прежнему можно воспользоваться только SSHvl [36, 48].

Для преодоления фильтрации протоколов злоумышленник также использует атаку методом полного перебора. Хотя взлом методом полного перебора оставляет следы в протоколах, но для атакующего беспроводную сеть это не имеет значения, поскольку найти его и подвергнуть наказанию все равно достаточно сложно. Минусом является то, что взлом полного перебора может потребовать много времени [8, 50].

– Атака «человек посередине». В коммутируемых проводных сетях атаки «человек посередине» часто используются для перехвата трафика. Сети стандарта IEEE 802.11 – это сети общего пользования среднего размера, и, преодолев шифрование злоумышленник может прослушивать все пакеты в сети, даже не присоединяясь к ней. Поместив себя между двумя беспроводными хостами, злоумышленник получает возможность вставлять команды в трафик, которым обмениваются между собой эти хосты. Если же выдать себя за точку доступа или беспроводной мост, то можно проводить атаки с перехватом соединений и внедрением трафика на большое количество хостов [33, 44].

Одно из конкретных применений атак «человек посередине» состоит в том, чтобы установить фальшивую точку доступа и атаковать односторонние системы аутентификации 802.1х, в которых используется протокол EAP-MD5. Чтобы провести такую атаку, фальшивая точка доступа должна также выступать в роли фальшивого RADIUS-сервера и предоставлять обманутым клиентским хостам подложные «верительные грамоты» в виде положительного ответа на запрос об аутентификации. Однако у такой атаки ограниченное применение, поскольку современные реализации 802.1х поддерживают взаимную (клиент-сервер и сервер-клиент) аутентификацию, а к протоколу EAP-MD5 прибегают только в крайнем случае.

Атаки «человек посередине» на беспроводные сети можно провести путем подделки DNS, злонамеренного изменения кэша протокола ARP. Атаковать таким образом можно физический и канальный уровень модели OSI. Атака «человек посередине» на физический уровень сводится к глушению существующей точки доступа и предложению вместо нее собственной с чистым и сильным сигналом, причем ее рабочий канал должен отстоять по крайней мере на 5 каналов от канала атакуемой точки доступа. Для глушения можно использовать специальное устройство или использовать DoS-атаки.

Рассмотрим возможность проведения атаки на физический уровень. Есть два возможных способа провести успешную атаку такого рода [8, 44]:

1 Управление сетью связано ограничениями на уровень мощности выпущенными государственными органами. В то же время злоумышленники могут и пренебречь ими и превысить допустимые значения выходной мощности. Например, злоумышленник может воспользоваться клиентской PCMCIA-картой с мощностью передатчика 23 Дбм (200 мВт) и антенной с высоким коэффициентом усиления (скажем, тарелкой или решетчатой антенной 24 Дбм). Уровень мощности достигнет 45 Дбм (вычтим 2-3 Дбм на потери в разъемах), что эквивалентно 31,62 Вт. Это гораздо больше разрешенной в большинстве беспроводных сетей мощности 1 Вт.

2 Предполагается, что хосты 802.11 присоединяются к точке доступа на основе значения базового коэффициента ошибки. На практике это сводится к уровню сигнала и отношению сигнал/шум в предположении, что все остальные параметры (например, ESSID и ключ WEP) правильны. Теоретически появление фальшивой точки доступа с очень высоким уровнем мощности должно заставить хосты в беспроводной сети присоединиться именно к этой, а не к настоящей точке доступа. Но, многие хосты стараются присоединиться к той же точке доступа, с которой установили ассоциацию раньше, а изменят частоту лишь в том случае, когда старый канал сильно зашумлен. Такие правила выбора точки доступа обычно встраиваются в программно-аппаратное обеспечение карты. В некоторых случаях можно вручную указать, должен ли хост присоединяться к точке доступа с наибольшим отношением сигнал/шум или нет. Разумеется, беспроводные сети с мобильными клиентами более уязвимы для атак «человек посередине» на физический уровень, поскольку мигрирующие хосты должны присоединяться к точке доступа на базе ее отношения сигнал/шум. Тем не менее, по вышеописанным причинам такие атаки не слишком надежны и могут проводиться лишь в дополнение к атакам на канальный уровень путем затопления кадрами с запросами на прекращение сеанса и отсоединение.

Если параметры фальшивой точки доступа злоумышленника соответствуют параметрам настоящей, то атака на канальный уровень заключается в затоплении сети поддельными запросами на прекращение сеанса или отсоединение с целью заставить хост-жертву покинуть канал связи с настоящей точкой доступа. Обычно это более эффективно, чем глушение. Для максимального эффекта злоумышленник будет проводить атаку одновременно и на физический, и на канальный уровень. Большинство современных клиентских карт обнаружат новую фальшивую точку доступа на канале, отличном от текущего, и автоматически присоединятся к ней, если присоединение к настоящей точке доступа затруднительно или невозможно.

Для реализации этого можно, например, использовать режим «хозяина», реализованный драйверами HostAP (фальшивая точка доступа должна отстоять от настоящей не менее чем на 5 каналов), в сочетании с утилитами FakeAP (генерирует шум в канале точки доступа) и Voidll (принудительное отсоединение одного или нескольких хостов). Если в сети применяется протокол EAP-MD5, то злоумышленник может также использовать сервер аутентификации hostapd, чтобы заставить хосты присоединиться к фальшивой точке доступа и получить пароль. Если включены также протоколы обеспечения безопасности более высокого уровня, например SSH или SSL, то можно также провести атаку «человек посередине» против них, чтобы добиться успеха с большей вероятностью [37, 40, 44].

Источник: https://studfile.net/preview/16566689/