当前位置:主页>产 业>业界新闻>

穿透防火墙:利用X.509证书携带恶意流量PoC已发布

去年一名安全研究员证明了X.509证书交换可携带恶意流量,如今,该研究员公布了其概念验证代码。



 

Fidelis Cybersecurity安全研究员杰森·利乌斯披露了新的数据渗漏信道,该隐秘信道利用X.509数字证书标准扩展中的字段携数据渗出企业网络。

X.509标准定义了公钥证书的各项属性,锚定了全球公钥基础设施,比如说,TLS会话伊始的证书交换过程就是该标准定义的。

2017年7月的Bsides安全大会上,利乌斯阐述了为什么X.509标准如此重要:如果公司系统被劫持,黑客可以通过X.509将敏感内部文档偷偷渗漏出去。

TLS按X.509标准在建立加密通信的握手过程中进行证书交换。

  本月发表的论文中,Fidelis是这么描述该数据渗漏技术的:

  简言之,TLS X.509 证书由很多字段可以存放字符串,包括版本号、序列号、发行者名称、有效期等等。我们的研究中描述的证书滥用技术正是利用了这一点,将数据传输隐藏在这些字段中。由于证书交换过程发生在TLS会话建立之前,看起来就好像没有发生任何数据传输一样,但实际上,数据早已随证书本身传了出去。

利乌斯的概念验证代码中利用的字段名为SubjectKeyIdentifier。尽管“大多数库”都试图限制握手过程中的数据包大小,“证书本身的扩展却只受限于内存大小”——现代计算机体系下这基本等于没有限制。

在Bsides大会上,利乌斯表示:“这种途径实现的数据传输很难被发现。怎么可能发现呢?你得解析X.509中的所有数据,这么多数据怎么可能全部解析?”

下面列出的概念验证代码中,Fidelis在TLS握手过程中传输了Mimikatz程序的副本,模拟了攻击者将该攻击工具推送进受害网络的过程:



 

Mimikatz

利乌斯写道:该概念验证代码使用了自签名证书,封禁此类证书可以有效抵御类似攻击。

  PoC:

https://github.com/fideliscyber/x509

 

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

这个印度语字符可以让你的 iMessage 应用直

这个印度语字符可以让你的 iMessage 应用直接崩溃

相信大家都知道已经出现过很多次一段特殊的字符可以直接让 iOS 设备的信息应用崩溃,...[详细]

穿透防火墙:利用X.509证书携带恶意流量PoC

穿透防火墙:利用X.509证书携带恶意流量PoC已发布

去年一名安全研究员证明了X.509证书交换可携带恶意流量,如今,该研究员公布了其概念...[详细]

小心有坑!涉外企业应熟读《欧盟网络与信息

小心有坑!涉外企业应熟读《欧盟网络与信息系统指令》

2月8日讯《欧盟网络与信息系统指令》(简称NISD)将于2018年5月9日正式生效,为了敦促各...[详细]

美《消费者报告》:三星电视易遭受黑客攻击

美《消费者报告》:三星电视易遭受黑客攻击

据美国《财富》杂志2月7日报道,美国《消费者报告》对某些智能电视品牌进行了安全审查...[详细]

苹果证实 iOS 源代码泄露 强调对 iPhone 安

苹果证实 iOS 源代码泄露 强调对 iPhone 安全没有影响

据 MacRumors 北京时间 2 月 9 日报道,iBoot——iPhone 操作系统的一个核心组件——...[详细]

返回首页 返回顶部