50万奖金+官方证书,深圳国际金融科技大赛正式启动,点击报名 了解详情
写点什么

DNS 重新绑定攻击可窃取用户 Wi-Fi 密码

  • 2015-05-11
  • 本文字数:784 字

    阅读完需:约 3 分钟

在 2010 年的 BlackHat 和 DEFCON 会议上, Seismic 安全公司的研究员 Craig Heffner 演示了如何利用 DNS 重新绑定和跨站请求伪造(CSRF)技术来攻击路由器。受 Heffner 所提出方法影响的路由器品牌包括了 Linksys、贝尔金、ActionTec、Thompson、华硕及戴尔等知名路由器品牌,以及采用 OpenWRT、DD-WRT 与 PFSense 等系统的产品。该报告极大震惊了路由器厂商,迫使他们相继推出了各种防御措施。

2012 年,安全研究员 Bogdan Calin 在博客发布文章称,Arcor、华硕、TP-LINK 的路由器均存在漏洞,可以远程未经授权的修改路由器配置。当用户打开携带攻击代码的邮件,攻击者就可以实现DNS 重新绑定,把用户访问重新定向到一个钓鱼网站。此外,针对目前流行的无线路由器, Michele Spagnuolo 在近日发表博客,表明 DNS 重新绑定仍然可以来轻松窃取路由器的 WIFI 密码。

获取 WIFI 密码的程序已经放置在了 GitHub 中。其中包含了 HTML 页面的源代码以及 JS 脚本的代码。JS 脚本利用了 ipleak 网站提供的 WebRTC 探测代码以及简单的寻找 BO 设备 IP 地址的代码等。该代码已经在最新版本的 Chrome 浏览器中测试成功,并可以应用到除 Opera 浏览器之外的绝大部分浏览器。由于 Opera 浏览器会无限缓存 DNS,该方法针对 Opera 并不适用。此外,Michele 还表示,利用 XSRF 漏洞可以实现同样的攻击。

针对 DNS 重新绑定攻击的防御策略可以从浏览器、插件、DNS 解析、防火墙、服务器等多个方面入手。普通用户可以选择使用带有相关防御功能的防火墙来进行预防。针对 B&O 设备,Michele 建议最好的应对方法就是对 WIFI 密码进行加密存储和对固件进行签名验证。


感谢魏星对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群InfoQ 好读者)。

2015-05-11 06:432905
用户头像

发布了 268 篇内容, 共 136.5 次阅读, 收获喜欢 24 次。

关注

评论

发布
暂无评论
发现更多内容

Python 性能分析的几个方法,找到你代码中的那个她!

我再BUG界嘎嘎乱杀

Python 编程 后端 性能分析 开发语言

Reallusion Cartoon Animator 2D动画设计制作软件 v4.51.3511.1中文激活版

Rose

FL studio 20破解版,水果音乐制作编曲软件

Rose

增速迅猛| 焱融科技跻身中国文件存储市场份额排名报告

焱融科技

Win11镜像下载

Rose

探讨篇(四):分布式数据访问解决方案

京东科技开发者

Tableau Desktop 2019 最好用的数据分析工具 mac软件

Rose

攻防演练需持之以恒,智能运维提升企业长期安全防御能力

用友BIP

Acrobat Pro DC 2021 for Mac(专业PDF编辑软件)v2021.007.20091中文版

Rose

AI时代的阅读革新!微信读书基于腾讯云ES的“AI问书”RAG最佳实践

腾讯云大数据

ES ;RAG

软工智库|低代码篇(四)——低代码开发平台如何应用?

电子标准院软工研究室

PDF Checkpoint for mac(PDF自动化批处理工具)v1.9.21激活版

Rose

Visio Viewer for Mac(Visio文件查看工具)v3.1.0激活版

Rose

Set A Light 3D Studio for Mac(3D摄影棚布光工具)v2.58d永久试用版

Rose

Java 在成本资源控制下, 千万级别数据查询优化

伤感汤姆布利柏

Ableton Live 11 Suite for Mac v11.3.11中文版 音乐制作软件

Rose

【YashanDB知识库】表收集统计信息默认阈值引起SQL执行效率差

YashanDB

yashandb 崖山数据库

使用coconutBattery Plus, 您始终了解当前的电池健康状况。

Rose

双良集团:不断进阶的数智化

用友BIP

复杂表单一键填充,让信息输入更轻松

HarmonyOS SDK

HarmonyOS

2024 MWC 上海 | 七牛云 Miku 快直播发布

七牛云

直播 直播低延迟

Acrobat Pro DC 2024 PDF编辑转换器 v24.001.20604中文激活版

Rose

研发视角浅谈R2流量回放测试

京东科技开发者

DeFi新纪元:加密货币交易与筹码换手创新玩法

区块链软件开发推广运营

dapp开发 区块链开发 链游开发 NFT开发 公链开发

给你安利一个程序员上岸公务员的开源项目

不在线第一只蜗牛

开源 程序员 上岸

面试前:各方面都匹配 面试后:恐怕是凉了

王中阳Go

Go 数据库 面试 后端 面经

C/C++ 集成开发环境(IDE) JetBrains CLion 2023 for Mac v2023.3.2中文激活版

Rose

ABBYY FineReader PDF 15 for Mac(ocr文字识别软件)v15.2.13中文激活版

Rose

软工智库|低代码篇(五)——低代码开发平台有何建议?

电子标准院软工研究室

AI+制造丨引领智能制造迈向新纪元

用友BIP

DNS重新绑定攻击可窃取用户Wi-Fi密码_DevOps & 平台工程_张天雷_InfoQ精选文章