百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

通过简单工具对IPsec VPN进行渗透测试

bigegpt 2025-01-21 15:17 5 浏览

现在企业的Gateway或是SD-WAN设备上都会提供IPsec VPN服务,一是为企业的分支机构提供远程安全互通方法(Site to Site ----即企业其它分支结构与本地GW之间建立安全隧道), 再者是给企业的员工提供远程接入公司内网的入口(如L2TP/IPsec, PPTP等)。

在这个情况下,IPsec VPN的服务(UDP端口500, 4500)将接受Internet的考验,有些可能会尝试破解密码(Pre-shared Key)、或是伪造证书(Certification),从而达到进入企业内部私网的目的,有些则利用IPsec协议实现的漏洞(内存溢出、协议一致性不严谨等)从而获得内部实现的信息达到破解目的,还有一些则是简单粗暴的对网关进行DDoS攻击。

所以,在IPsec VPN Server部署时为避免你的VPN Server因穿着太过暴露、招蜂引蝶,莫名其妙就被绿了,先自己做一次渗透测试能极大的提升你幸福感。

发现IPsec VPN

Nmap是很好用的一个端扫描工具

nmap –sU –p 500 172.12.0.10

参数-sU指定进行UDP扫描,-p指定扫描端口500,172.12.0.10目标主机地址(也可将目标地址放在一个列表中)

Ike-scan

Ike-scan是一个Linux下的命令行工具。该工具通过构造一个特殊的IKE请求报文发往目标VPN Server,将收到的任何信息记录下来。Ike-scan缺省使用Main Mode

默认模式扫描:

ike-scan -M 172.12.0.11

由上述扫描结果可知

SA=(Enc=3DES Hash=SHA1 Auth=PSK Group=2:modp1024)

该IPsec VPN Server只是加密算法3DES,Hash算法为SHA1,认证方式为Pre-shared-key, GH组为2的参数组合策略。

抓包可见,其发送的报文构造了IKE Header, 一个包含了8中transforms的Proposal:

  • 3DES-CBC-SHA1_1024_group2
  • 3DES-CBC-MD5_1024_group2
  • DES-CBC-SHA1_1024_group2
  • DES-CBC-MD5_1024_group2
  • 3DES-CBC-SHA1_768_group1
  • 3DES-CBC-MD5_768_group1
  • DES-CBC-SHA1_768_group1
  • DES-CBC-MD5_768_group1

定制扫描:

当IPsec VPN Server收到Proposal时,会将对端提供的Proposal与自己的策略组进行比对,仅当自己的策略组中某一个策略有与对方策略相同时,才会回应。因此,有些情况下,我们需要手动探索对方支持什么样的策略组合,如:

ike-scan -M --trans=5,2,1,2,2 172.12.0.11 

参数transid提供了Proposal参数的定制化功能,一共有5个参数可供地址(参考RFC 2409):

第一个参数是Encryption Algorithm:

第二个参数Hash Algorithm:

第三个参数Authentication Method:

第四个参数Group Description:

第五个参数Group Type:

有经验的测试人员应该立刻就能想到这个工具可用做后续的边界测试和异常探索测试(根据RFC提供的字段大小提供不同的值进行探索测试)


野蛮模式扫描:

有些IPsec VPN Server提供的是野蛮模式的接入方式,使用Main Mode时,对方不响应,ike-scan也可指定野蛮模式扫描:

ike-scan -M --aggressive --trans=5,2,1,2,2 172.12.0.10

Fingerprint(指纹识别):

很多厂商的IKE报文中会携带一些vendor-ID以下发一些私有属性,通过猜测vendor-ID有一定几率识别出设备信息(毒鸡汤:梦想还是要有的,万一实现了呢?)。但,识别需要耗费一定的时间,所以加参数showbackoff=10(给10s去猜测):


PSK模式时的密码嗅探:

在野蛮模式下(aggressive mode),IPsec没有使用Diffie-Hellman算法来保护认证信息的交换,这就使黑客能截取到认证数据,然后使用离线破解工具(psk-crack)对密码进行破解。

ike-scan --pskcrack --aggressive --id=peer 172.12.0.10 > tmppsk.txt
#嗅探认证信息,将认证信息保存到tmppsk.txt文件中

文件内容如下:

通过编辑器删除认证信息以外的行,仅保留认证相关数据(有9个:隔开的几组数据),如:

利用离线破解工具,对数据进行字典破解(也可以暴力破解)

其中mydict.txt是临时维护一个字典(维护字典是黑客自我修养的体现---长期工作),tmppsk.txt是我们捕获的认证信息。所谓字典其实就是一组你认为可能使用的密码,如:


弱点扫描

IPsec VPN的实现相对比较复杂,而复杂的东西往往弱点也会很多,很多安全相关的站点会定期更新一些知名软件的缺陷报告,可参考进行检测,如:

  • # National Vulnerability Database
  • # Secunia
  • # SecurityFocus

很多弱点扫描工具,如MetaSploit Framework, Qualys, Core Impcat都可用于VPN网关的弱点扫描。


攻击测试:

通过xcap或是其他报文工具,抓取正常的IKE报文后,对必要的参数进行修改,检查被测试网关的资源使用情况(CPU、Memory、Socket、FD等),在持续压力情况下检查正常用户是否能正确建立隧道,从而评估VPN Server抵御DDoS攻击的能力

相关推荐

【Docker 新手入门指南】第十章:Dockerfile

Dockerfile是Docker镜像构建的核心配置文件,通过预定义的指令集实现镜像的自动化构建。以下从核心概念、指令详解、最佳实践三方面展开说明,帮助你系统掌握Dockerfile的使用逻...

Windows下最简单的ESP8266_ROTS_ESP-IDF环境搭建与腾讯云SDK编译

前言其实也没啥可说的,只是我感觉ESP-IDF对新手来说很不友好,很容易踩坑,尤其是对业余DIY爱好者搭建环境非常困难,即使有官方文档,或者网上的其他文档,但是还是很容易踩坑,多研究,记住两点就行了,...

python虚拟环境迁移(python虚拟环境conda)

主机A的虚拟环境向主机B迁移。前提条件:主机A和主机B已经安装了virtualenv1.主机A操作如下虚拟环境目录:venv进入虚拟环境:sourcevenv/bin/active(1)记录虚拟环...

Python爬虫进阶教程(二):线程、协程

简介线程线程也叫轻量级进程,它是一个基本的CPU执行单元,也是程序执行过程中的最小单元,由线程ID、程序计数器、寄存器集合和堆栈共同组成。线程的引入减小了程序并发执行时的开销,提高了操作系统的并发性能...

基于网络安全的Docker逃逸(docker)

如何判断当前机器是否为Docker容器环境Metasploit中的checkcontainer模块、(判断是否为虚拟机,checkvm模块)搭配学习教程1.检查根目录下是否存在.dockerenv文...

Python编程语言被纳入浙江高考,小学生都开始学了

今年9月份开始的新学期,浙江省三到九年级信息技术课将同步替换新教材。其中,新初二将新增Python编程课程内容。新高一信息技术编程语言由VB替换为Python,大数据、人工智能、程序设计与算法按照教材...

CentOS 7下安装Python 3.10的完整过程

1.安装相应的编译工具yum-ygroupinstall"Developmenttools"yum-yinstallzlib-develbzip2-develope...

如何在Ubuntu 20.04上部署Odoo 14

Odoo是世界上最受欢迎的多合一商务软件。它提供了一系列业务应用程序,包括CRM,网站,电子商务,计费,会计,制造,仓库,项目管理,库存等等,所有这些都无缝集成在一起。Odoo可以通过几种不同的方式进...

Ubuntu 系统安装 PyTorch 全流程指南

当前环境:Ubuntu22.04,显卡为GeForceRTX3080Ti1、下载显卡驱动驱动网站:https://www.nvidia.com/en-us/drivers/根据自己的显卡型号和...

spark+python环境搭建(python 环境搭建)

最近项目需要用到spark大数据相关技术,周末有空spark环境搭起来...目标spark,python运行环境部署在linux服务器个人通过vscode开发通过远程python解释器执行代码准备...

centos7.9安装最新python-3.11.1(centos安装python环境)

centos7.9安装最新python-3.11.1centos7.9默认安装的是python-2.7.5版本,安全扫描时会有很多漏洞,比如:Python命令注入漏洞(CVE-2015-2010...

Linux系统下,五大步骤安装Python

一、下载Python包网上教程大多是通过官方地址进行下载Python的,但由于国内网络环境问题,会导致下载很慢,所以这里建议通过国内镜像进行下载例如:淘宝镜像http://npm.taobao.or...

centos7上安装python3(centos7安装python3.7.2一键脚本)

centos7上默认安装的是python2,要使用python3则需要自行下载源码编译安装。1.安装依赖yum-ygroupinstall"Developmenttools"...

利用本地数据通过微调方式训练 本地DeepSeek-R1 蒸馏模型

网络上相应的教程基本都基于LLaMA-Factory进行,本文章主要顺着相应的教程一步步实现大模型的微调和训练。训练环境:可自行定义,mac、linux或者window之类的均可以,本文以ma...

【法器篇】天啦噜,库崩了没备份(天啦噜是什么意思?)

背景数据库没有做备份,一天突然由于断电或其他原因导致无法启动了,且设置了innodb_force_recovery=6都无法启动,里面的数据怎么才能恢复出来?本例采用解析建表语句+表空间传输的方式进行...