Мрежови, DNS и routing атаки

Манипулация на пътя, по който трафикът стига до целта — прихващане, пренасочване и подмяна на резолюция.

Тези атаки не пробиват крайната система, а средата между двете страни: кой отговаря на DNS заявката, кой обявява маршрута, кой стои по средата на TLS сесията.

Ефектът е несъразмерен на усилието — успешно отвличане на DNS или BGP маршрут засяга всички потребители наведнъж и остава невидимо за крайната точка.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

27 атаки в това семейство

Man-in-the-Middle / Adversary-in-the-Middle (MitM/AiTM)

MitM/AiTM поставя attacker между две страни, за да наблюдава, променя или relay-ва комуникацията .

1 публикация в новините

ARP Spoofing / ARP Cache Poisoning

ARP spoofing подменя mapping-а между IP и MAC адреси в локална IPv4 мрежа .

DHCP Spoofing

DHCP spoofing използва rogue DHCP server, който дава злонамерена network configuration на clients .

DHCP Starvation

DHCP starvation изчерпва свободния address pool на DHCP server чрез множество фалшиви lease requests.

Network Sniffing / Packet Capture

Sniffing е пасивно прихващане на network traffic от място, от което attacker има видимост.

Replay Attack

Replay attack повторно изпраща валидно прихванато message/request, когато protocol-ът не доказва freshness.

IP Spoofing

IP spoofing подправя source IP address в packet header.

MAC Flooding / CAM Table Overflow

MAC flooding опитва да препълни forwarding/CAM table на switch с множество source MAC addresses.

VLAN Hopping

VLAN hopping цели достигане на traffic/segment извън VLAN-а, към който attacker реално принадлежи.

DNS Cache Poisoning

DNS cache poisoning вкарва фалшив DNS mapping в resolver cache, така че име да resolve-ва към неправилен адрес .

DNS Hijacking

DNS hijacking е по-широк термин за неоторизирана промяна на това как домейн се resolve-ва .

2 публикации в новините

Domain/Registrar Hijacking

Domain hijacking е превземане на control plane-а на domain registration/DNS delegation .

DNS Tunneling

DNS tunneling кодира command-and-control или exfiltration data в DNS queries/responses.

1 публикация в новините

Fast-Flux DNS

Fast flux бързо сменя IP addresses зад malicious domain, често чрез botnet nodes.

BGP Hijacking

BGP hijacking е неправилно или злонамерено обявяване на Internet routes, което пренасочва или blackhole-ва traffic .

Route Leak Abuse

Route leak е разпространение на BGP route извън предназначения policy scope.

TCP Session Hijacking

TCP session hijacking цели поемане или инжектиране на traffic в съществуваща TCP connection.

Rogue/Malicious Proxy

Rogue proxy е attacker-controlled посредник, през който жертвата изпраща web/network traffic.

Protocol Downgrade

Downgrade attack принуждава две страни да използват по-стар или по-слаб protocol/cipher/authentication mode.

LLMNR/NBNS Poisoning

LLMNR/NBNS poisoning използва legacy/local name-resolution protocols в Windows networks, за да се представи като търсен host.

SMB/NTLM Relay

Relay attack препраща authentication exchange към друга service/system вместо да разбива password-а.

Rogue Network Device

Rogue device е неоторизиран switch, router, bridge, mini-PC или друга мрежова система, свързана към корпоративната инфраструктура.

Network Service Exploitation

Използване на vulnerability или weak configuration в externally/internal exposed service като VPN, SSH, RDP, SMB, web gateway или management appliance.

Port Scanning / Service Discovery

Port scanning е reconnaissance техника за откриване на reachable ports/services.

Command-and-Control (C2) Tunneling

C2 tunneling скрива attacker communication в protocol, който обичайно е разрешен, например DNS, HTTPS или cloud service.

1 публикация в новините

Domain Fronting / Trusted-Service C2

Техники като domain fronting или C2 през trusted web services се опитват да скрият malicious traffic зад легитимна cloud/CDN/SaaS инфраструктура.

Living Off Trusted Sites (LOTS)

LOTS използва легитимни популярни сайтове и cloud services за payload hosting, redirection, C2 или exfiltration.