中文

ReDAN:针对 NAT 网络远程 DoS 攻击的实证研究

密码学与安全 2024-11-26 v3 网络与互联网体系结构

摘要

本文对针对 NAT 网络的远程拒绝服务(DoS)攻击进行了实证研究。我们证明,位于本地 NAT 网络之外的互联网攻击者可以远程识别 NAT 设备,并随后终止从已识别的 NAT 设备到外部服务器的 TCP 连接。我们的攻击包含两个步骤。首先,我们利用 NAT 规范中路径最大传输单元发现(PMTUD)机制的缺陷来识别互联网上的 NAT 设备。这一缺陷产生了一个基本的侧信道,允许互联网攻击者区分一个公共 IPv4 地址是服务于 NAT 设备还是独立 IP 主机,从而有助于识别目标 NAT 设备。其次,我们发起远程 DoS 攻击以终止已识别 NAT 设备上的 TCP 连接。虽然最近的 NAT 实现可能包含保护措施,例如数据包合法性验证以防止对 NAT 映射的恶意操纵,但我们发现这些安全措施在现实世界中并未被广泛采用。因此,攻击者可以发送精心构造的数据包,欺骗 NAT 设备错误地移除无辜的 TCP 连接映射,从而中断 NAT 客户端对远程 TCP 服务器的访问。我们的实验结果揭示了现有 NAT 设备中普遍存在的安全漏洞。在测试了来自 14 家供应商的 8 种路由器固件和 30 款商用 NAT 设备后,我们在 6 种固件和 29 款 NAT 设备中发现了漏洞。此外,我们的测量结果揭示了一个严峻的现实:在测试的 180 个真实 NAT 网络中,有 166 个(超过 92%)容易受到利用,这些网络包括 90 个 4G LTE/5G 网络、60 个公共 Wi-Fi 网络和 30 个云 VPS 网络。我们已负责任地向受影响的供应商披露了这些漏洞,并收到了大量确认。最后,我们提出了针对已识别 DoS 攻击的对策。

关键词

引用

@article{arxiv.2410.21984,
  title  = {ReDAN: An Empirical Study on Remote DoS Attacks against NAT Networks},
  author = {Xuewei Feng and Yuxiang Yang and Qi Li and Xingxiang Zhan and Kun Sun and Ziqiang Wang and Ao Wang and Ganqiu Du and Ke Xu},
  journal= {arXiv preprint arXiv:2410.21984},
  year   = {2024}
}

备注

Accepted by Network and Distributed System Security (NDSS) Symposium 2025