AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet

Forscher der Universität Kalifornien in Riverside haben eine neue Klasse von Angriffen auf drahtlose Netzwerke entwickelt: AirSnitch. Diese Angriffe ermöglichen es, die Mechanismen zur Client-Isolation in Wi-Fi-Netzwerken zu umgehen, die direkten Zugriff zwischen den Clients verhindern. Im schlimmsten Fall sind die Angriffe in der Lage, den Datenverkehr des Opfers über den Angreifer umzuleiten (MITM), um unverschlüsselte Anfragen zu analysieren oder zu modifizieren, sowie DNS-Caching zu missbrauchen, um Anfragen an Websites zu manipulieren.

Um die Angriffe durchzuführen, muss der Angreifer in der Lage sein, sich mit demselben drahtlosen Netzwerk wie das Opfer oder mit einem Gastnetzwerk, das vom selben Zugangspunkt bereitgestellt wird, zu verbinden. Beispielsweise können die Angriffe in öffentlichen WLAN-Netzen angewendet werden. Von den 9 getesteten Modellen drahtloser Zugangspunkte von Netgear, Tenda, D-LINK, TP-LINK, ASUS, Ubiquiti, LANCOM und Cisco sowie Lösungen mit DD-WRT- und OpenWrt-Firmware waren alle Geräte mindestens einem Angriffsvektor ausgesetzt.

AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet

Drei Probleme werden hervorgehoben, die einen Angriff ermöglichen. Das erste Problem besteht darin, dass die Isolation zwischen den Kunden aufgrund einer fehlerhaften Verwaltung der Schlüssel, die zum Schutz der Broadcast-Pakete verwendet werden, umgangen werden kann. Das zweite Problem betrifft die Tatsache, dass die Isolation normalerweise auf MAC- oder IP-Ebene angewendet wird, jedoch nicht gleichzeitig auf beiden Ebenen. Das dritte Problem resultiert aus einer unsicheren Synchronisation der Kundenidentifikatoren über den gesamten Netzwerkstapel, was das Abfangen des ein- und ausgehenden Datenverkehrs anderer Kunden ermöglicht.

Moderne drahtlose Zugangspunkte kombinieren die Funktionen eines Funktransmitters und eines Netzwerkswitches (Layer 2 Switch). Dabei verwendet der Switch, anders als in kabelgebundenen Netzwerken, anstelle der physischen Portbindung eine logische Bindung an den drahtlosen Kanal. Die MAC-Adresse des Kunden dient als Identifikator für diese Bindung, die in einer speziellen MAC-Adressentabelle mit dem Kanal verknüpft ist. Wenn der Kunde auf einen anderen Kanal wechselt (z. B. von 2,4 GHz auf 5 GHz), werden die Daten in der Tabelle aktualisiert.

AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet

Der Angriff erfolgt auf der ersten (physische, Funkkanal) und der zweiten (verbindungsorientierte, MAC-Adresse) Ebene des OSI-Modells. Er beinhaltet, dass ein Angreifer sich mit demselben Zugangspunkt verbindet, jedoch einen anderen Frequenzbereich nutzt als das Opfer (zum Beispiel 2,4 GHz anstelle von 5 GHz). Der Angreifer sendet eine Anfrage zur Aushandlung der Verbindung (4-Way Handshake) und gibt die MAC-Adresse des Opfers an (ähnlich wie bei ARP-Spoofing in Ethernet-Netzwerken). Da die Clients anhand ihrer MAC-Adresse identifiziert werden, glaubt der Zugangspunkt, dass der Client auf einen anderen Kanal gewechselt ist, und ändert den Eintrag in der MAC-Adresstabelle. Anschließend wird der gesamte eingehende Verkehr vom Zugangspunkt an das Gerät des Angreifers weitergeleitet.

AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet
AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet

Um einen bidirektionalen Angriff abzufangen, gibt der Angreifer, nachdem er die an das Opfer gerichteten Daten erhalten hat, den Zustand der MAC-Adresstabelle in ihren ursprünglichen Zustand zurück. Hierzu wird ein 'ICMP Ping'-Paket mit einer zufälligen MAC-Adresse gesendet, das mit einem Schlüssel GTK (Group Temporal Key) verschlüsselt ist, der für alle Clients des drahtlosen Netzwerks gemeinsam ist. Der Access Point, der dieses Paket erhält, gibt die Zuordnung der MAC-Adresse des Opfers zum ursprünglichen drahtlosen Kanal zurück. Das Eindringen in den Datenverkehr erfolgt durch zyklisches Ersetzen und das Zurückgeben des Eintrags in der MAC-Adresstabelle.

AirSnitch-Angriff, der die Isolation zwischen Clienten in Wi-Fi überwindet


Quelle: opennet.ru
Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster