一种分光劫持干扰定位处理方法.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一种分光劫持干扰定位处理方法

一种分光劫持干扰的定位处理方法   【 摘 要 】 随着互联网的高速发展,其已经渗入到人们生活的方方面面,对经济和社会有着重大的影响。各大网站也以用户流量大小为评估标准,形成流量为王的竞争态势,网站以网址后面加推广链接的方式进行流量推广和导流。因此,将用户劫持到带推广链接的网址上也形成了一条相当长的黑色产业链,此种劫持给用户、运营商、网站方都造成了重大经济利益损失和困扰。论文详细分析了运营商网络侧分光劫持的原理,并提出了一种定位和预防的方法。   【 关键词 】 网络安全;分光;劫持;干扰   A spectral Hijacked Interference Positioning Method   Yang Bo Wang Kai   (Hunan Network Operation Corporation HunanChangsha 410016)   【 Abstract 】 With the rapid development of Internet, it has penetrated into all aspects of peoples life, has a significant impact on the economic and social. Every web site also with the size as the evaluation criteria, user traffic flow for the kings competition situation, site to site promotion after it links to promote and guide way for flow, so to hijack the user take promoting link website also formed a fairly long black industry chain, the hijacked to the users, operators, party loss and caused a great economic benefits. In this paper, detailed analysis of the principle of the ISP’spectral hijacked, and puts forward a method of positioning and prevention.   【 Keywords 】 network security; the spectrophotometer; hijacking; interference   1 引言   通过在骨干路由器旁部署一台旁路的设备,采集分光流量信息监听所有流过的流量。这个设备按照某种规律或者策略,对于某些请求进行特殊处理。当一个请求流过,如果是TCP协议,这个设备根据该请求的seq和ack,把准备好的数据作为回应包,发送给客户端;如果是UDP协议,则直接把准备好的数据作为回应包,发送给客户端。因为回应包比服务器端的正常包提前响应,所以,真正的服务器端数据过来的时候,会被当作错误的报文而不被接受。HTTP劫持的提前响应最常见的是302跳转,通过回一个302跳转引导客户端跳转到新的链接。   网络侧分光劫持原理如图1所示。其中分光采集位置可以在城域网出口路由器分光也可以在骨干路由器分光,采集的是用户上网流量信息,如果是DNS出口分光则采集的是用户DNS请求信息,如果是RADIUS出口则采集的是用户RADIUS请求信息。   2 劫持事件处置分析   2.1 TCP类劫持   2.1.1 问题描述   某省很多用户称访问时发现浏览器地址栏上后面自动跟了一个带尾巴的链接,如/?tnhao_pg,疑似劫持。   2.1.2 用户端抓包分析   a)首先本机24向DNS服务器10请求的dns解析A记录,如图2所示。   b)DNS回应一个CNAME记录,地址解析为08、07,如图3所示。   c)查看08和07为江苏南京电信IDC的地址。接着是正常的3次TCP握手建链并向08发起了一个HTTP的GET请求,协议是1.1,请求地址是,如图4所示。   d)百度回应一个HTTP报文,状态码为200,如图5所示。   e)至此一切正常,继续筛选分析到531号报文,发现本机24直接向百度的Web服务器08发起了一个HTTP的GET请求,请求的地址就是带了/?tnhao_pg的外链,如图6所示。   f)往前回溯,分析本机为什么会直接发起带外链的请求。发现是因为在528号报文收到了百度的Web服务器08发送的一个H

文档评论(0)

189****7685 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档