Мрежови, DNS и routing атаки
Манипулация на пътя, по който трафикът стига до целта — прихващане, пренасочване и подмяна на резолюция.
Тези атаки не пробиват крайната система, а средата между двете страни: кой отговаря на DNS заявката, кой обявява маршрута, кой стои по средата на TLS сесията.
Ефектът е несъразмерен на усилието — успешно отвличане на DNS или BGP маршрут засяга всички потребители наведнъж и остава невидимо за крайната точка.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
27 атаки в това семейство
Man-in-the-Middle / Adversary-in-the-Middle (MitM/AiTM)
MitM/AiTM поставя attacker между две страни, за да наблюдава, променя или relay-ва комуникацията .
ARP Spoofing / ARP Cache Poisoning
ARP spoofing подменя mapping-а между IP и MAC адреси в локална IPv4 мрежа .
DHCP Spoofing
DHCP spoofing използва rogue DHCP server, който дава злонамерена network configuration на clients .
DHCP Starvation
DHCP starvation изчерпва свободния address pool на DHCP server чрез множество фалшиви lease requests.
Network Sniffing / Packet Capture
Sniffing е пасивно прихващане на network traffic от място, от което attacker има видимост.
Replay Attack
Replay attack повторно изпраща валидно прихванато message/request, когато protocol-ът не доказва freshness.
IP Spoofing
IP spoofing подправя source IP address в packet header.
MAC Flooding / CAM Table Overflow
MAC flooding опитва да препълни forwarding/CAM table на switch с множество source MAC addresses.
VLAN Hopping
VLAN hopping цели достигане на traffic/segment извън VLAN-а, към който attacker реално принадлежи.
DNS Cache Poisoning
DNS cache poisoning вкарва фалшив DNS mapping в resolver cache, така че име да resolve-ва към неправилен адрес .
DNS Hijacking
DNS hijacking е по-широк термин за неоторизирана промяна на това как домейн се resolve-ва .
Domain/Registrar Hijacking
Domain hijacking е превземане на control plane-а на domain registration/DNS delegation .
DNS Tunneling
DNS tunneling кодира command-and-control или exfiltration data в DNS queries/responses.
Fast-Flux DNS
Fast flux бързо сменя IP addresses зад malicious domain, често чрез botnet nodes.
BGP Hijacking
BGP hijacking е неправилно или злонамерено обявяване на Internet routes, което пренасочва или blackhole-ва traffic .
Route Leak Abuse
Route leak е разпространение на BGP route извън предназначения policy scope.
TCP Session Hijacking
TCP session hijacking цели поемане или инжектиране на traffic в съществуваща TCP connection.
Rogue/Malicious Proxy
Rogue proxy е attacker-controlled посредник, през който жертвата изпраща web/network traffic.
Protocol Downgrade
Downgrade attack принуждава две страни да използват по-стар или по-слаб protocol/cipher/authentication mode.
LLMNR/NBNS Poisoning
LLMNR/NBNS poisoning използва legacy/local name-resolution protocols в Windows networks, за да се представи като търсен host.
SMB/NTLM Relay
Relay attack препраща authentication exchange към друга service/system вместо да разбива password-а.
Rogue Network Device
Rogue device е неоторизиран switch, router, bridge, mini-PC или друга мрежова система, свързана към корпоративната инфраструктура.
Network Service Exploitation
Използване на vulnerability или weak configuration в externally/internal exposed service като VPN, SSH, RDP, SMB, web gateway или management appliance.
Port Scanning / Service Discovery
Port scanning е reconnaissance техника за откриване на reachable ports/services.
Command-and-Control (C2) Tunneling
C2 tunneling скрива attacker communication в protocol, който обичайно е разрешен, например DNS, HTTPS или cloud service.
Domain Fronting / Trusted-Service C2
Техники като domain fronting или C2 през trusted web services се опитват да скрият malicious traffic зад легитимна cloud/CDN/SaaS инфраструктура.
Living Off Trusted Sites (LOTS)
LOTS използва легитимни популярни сайтове и cloud services за payload hosting, redirection, C2 или exfiltration.