中文

针对低成本路由器的攻击特征分析:以 MikroTik 为例(扩展版)

密码学与安全 2020-11-04 v1

摘要

针对网络基础设施设备的攻击对互联网安全构成威胁。针对此类设备的攻击可能影响整个自治系统。近年来,VPNFilter、Navidade 和 SonarDNS 等恶意软件已被用于入侵低成本路由器,并从 DDoS 攻击到勒索软件部署实施各类网络犯罪。所涉类型路由器既用于为家庭用户提供最后一英里接入,也用于管理域间路由(BGP)。MikroTik 是一个特定的低成本路由器品牌。在我们先前的研究中,我们发现互联网上有超过 400 万台 MikroTik 路由器可用。我们已表明这些设备在互联网交换基础设施中也很流行。尽管流行,这些设备已知存在大量漏洞。本文中,我们通过呈现一项针对 MikroTik 定向攻击的长期调查,扩展了先前的分析。利用我们开发的高交互蜜罐,我们在部署于澳大利亚、巴西、中国、印度、荷兰和美国的传感器上,于 120 天内收集了超过 4400 万个数据包。入站流量基于通用漏洞披露(CVE)进行分类,以检测针对 MikroTik 设备的攻击。这使我们能够识别系统上的广泛活动,例如加密货币挖矿、DNS 服务器重定向,以及用于窃听的三千多个成功建立的隧道。尽管本研究聚焦于 MikroTik 设备,其方法论与公开可用的脚本均可轻易应用于任何其他类型的网络设备。

关键词

引用

@article{arxiv.2011.01685,
  title  = {Characterising attacks targeting low-cost routers: a MikroTik case study (Extended)},
  author = {Joao M. Ceron and Christian Scholten and Aiko Pras and Elmer Lastdrager and Jair Santanna},
  journal= {arXiv preprint arXiv:2011.01685},
  year   = {2020}
}