WPA2被破解、KRACK攻擊又曝光:我們該知道些什麼?

2020-12-25 太平洋電腦網

無處不在的 Wi-Fi 為現代人的生活工作提供了極大的便利,但是最新曝光的 WPA2 加密協議被破解和「重裝密鑰攻擊」(KRACK)卻給我們投下了很深的陰影。比利時研究人員 Mathy Vanhoef 披露並演示了 WPA2「KRACK」攻擊背後的代碼,在全球幾乎巨量無線網絡設備躺槍、且暫時沒有更新修復的情況下,這意味著 Wi-Fi 物理覆蓋範圍內的黑客們可以隨時向脆弱的網絡發起攻擊,監聽、竊取敏感數據(比如帳號 / 密碼)、甚至篡改網絡數據和植入惡意軟體。

(1)如何發生?

據 Mathy Vanhoef 所述,這個問題幾乎影響所有啟用了 WPA2 加密協議的無線網絡設備,包括筆記本電腦、手機、以及智能家居設備。

(2)「KRACK」是什麼意思?

其是『密鑰重裝攻擊』(Key Reinstallation Attack)的縮寫,黑客可藉此侵入並監測你的所有網際網路流量。

在建立網絡連接之前,它會要求一臺設備重複發送表明其身份的敏感信息。(PS:蘋果已在 beta 版系統 更新中修復、 微軟 也在上周 推送了補丁 )

(3)聽起來很糟糕?

好消息是,黑客必須在 Wi-Fi 信號的物理覆蓋範圍內發動攻擊。壞消息是,該攻擊可在附近的任何東西上運行,你的設備很容易受到攻擊。

(4)攻擊者是否需要物理或親自訪問網絡,還是可以遠程操作?

本例中,攻擊者必須靠近目標設備才能發動攻擊,這會顯著減少單個黑客可以同時執行的攻擊數。

然而當前的情況是漏洞普遍存在,因此任何人都該假定他們的所有設備都是脆弱和受到波及的。

(5)最佳的防護措施是?

首先,在設備補丁可用的時候,請第一時間安裝部署。其次,如果沒有啟用自動更新,也記得手動刷路由器固件補丁。

感興趣的網友可以查看 Cnet 的 推薦步驟 和 ZDNet 的 現有補丁列表 。

(6)能否簡單地通過變更 Wi-Fi 密碼來避免?

這只能說是另一種加強防護的措施,但是無法從根本上杜絕 KRACK 攻擊,因為兩者有些風馬牛不相及,該升級的系統和固件還是一個都不能少。

(7)各大公司何時開始打補丁?

啟用了自動更新的 Windows 用戶,可在部署上周發布的『星期二補丁』後得到保護。

蘋果已經在 beta 版系統中為 iOS、macOS、watchOS、tvOS 打上了補丁,但當前僅面向開發者放出,普通用戶還得再等幾周。

Google 表示已意識到這個問題,將在幾周後發布修復補丁,此外 亞馬遜 也正在深入。

路由器製造商中,Linksys 和 Netgear 均表示已獲知,後者則已經開始放出補丁。

(8)我該直接買個新的路由器嗎?

不一定,除非是已經失去了廠家支持的特別老的設備,新設備都是可以通過刷新固件來打上補丁的。

Wi-Fi 聯盟已經要求製造商們檢查其新款路由設備不再容易受到 KRACK 攻擊,但已經上架的路由器尚未被檢查過。

除了路由器,更新手機、計算機和其它 Wi-Fi 聯網設備的軟體系統也都是很重要的。

(9)其他人未打補丁的設備會讓我不安全嗎?

即便你已經給自己的 Android 手機和家庭路由器打上了補丁,仍可能在連接至一臺未打補丁的路由器時存有隱患。

略讓人鬆一口氣的是,Vanhoef 表示路由器比手機和其它無線設備更難被攻擊。就目前來說,最安全的做法就是儘量避免在手機上使用無線網絡。

(10)公共 Wi-Fi 的情況又如何?

公共 Wi-Fi 的安全性一直很糟糕,你經常去逛的咖啡館等地方,無線網絡數據基本都是完全沒有加密的。

所以攻擊者可以更容易地在附近發起攻擊,只需藉助廉價的設備,就可以監聽網際網路流量。

不過 KRACK 的危險性在於,它可以讓 WPA2 加密的網絡也變得像公共 Wi-Fi 那樣不安全。

KRACK in Wi-Fi security What you need to know - CNET

(11)關閉手機 Wi-Fi 可提供保護,那麼手機蜂窩網絡是否安全?

手機蜂窩網絡並未受到 KRACK 的影響,所以關閉 Wi-Fi 並使用數據流量是可以確保安全的。對於未打補丁的 Android 設備來說,關掉 Wi-Fi 就行。

至於運行 iOS 11 的 iPhone 和 iPad,則需要到 設備設置 裡面操作一番。(在『控制中心』裡關閉 Wi-Fi,並不表示已經徹底關閉它)

(12)「安全超文本傳輸協議」是否也存在風險?

許多啟用了『安全超文本傳輸協議』的網站是安全,這相當於給網際網路流量加了一層保護。

KRACK 攻擊本身不會破壞加密,但如果網站配置不當,還是有可能被繞過這一安全措施。

(13)能否通過虛擬專用網來加強對自己的保護?

虛擬專用網可以加密設備與網際網路之間的所有數據,但這是一項額外的服務,通常用於外出不在辦公室時,連接至工作場所的網絡。

你的所有數據都可以通過隧道來傳輸,攻擊者無法竊聽,但不是所有虛擬專用網都一樣強力,你需要挑選一個適合自己的。

相關焦點

  • 黑客大放送WPA/WPA2無線網絡密碼破解圖文教程(包學包會)!
    ,你不能通過運算結果來求解出原來的未知數是多少,有時我們還需要不同的未知數通過該算法計算後得到的結果不能相同,即你不太可能找到兩個不同的值通過哈希得到同一個結果。由於計算PMK的過程開銷比較大,是我們破解花費時間長的關鍵,所以採用以空間換時間的原則把PMK事先生成好,這個事先生成好的表就是常說的HASH表(生成PMK的算法是一種哈希),這個工作就是用airlib-ng這個工具來完成的,我們的快速破解就是這麼來的。
  • 針對口令的暴力破解攻擊方式
    在身份識別一文中,我們介紹了幾種常用的針對口令驗證的攻擊和防範技術。今天這篇著重講一下其中的暴力破解。暴力破解暴力破解的基本思想很樸素:通過不斷重試來猜測口令。不過現在的系統都有防止自動化登錄的機制,如驗證碼、多次輸入錯誤口令後用戶受限等;同時系統基本都是採用存儲和對比口令摘要的方式進行驗證。
  • 防止「霸凌」我們的家庭和學校該做些什麼?
    面對這一樁樁一件件令人痛心疾首的霸凌事件,我們的家庭、學校、社會該做些什麼呢?沒有哪一個孩子生來就是霸凌者或被霸凌者,一些孩子之所以變成這樣,究其原因,都會在我們的家庭教育和學校教育中,找出一些值得總結和完善的地方。
  • 一力降十會,談暴力破解攻擊
    理論上除了具有完善保密性的密碼以外,利用這種方法可以破解任何一種密碼,問題只在於如何縮短試誤時間。有些人運用計算機來增加效率,有些人透過字典攻擊來縮小密碼組合的範圍。破解攻擊流程按照正常的操作,並記錄數據包。
  • 路由安全起底之無線篇:WPA2、字典、無密碼驗證
    在這之上,我們還將暢想一下「下一代路由」在安全方面將可以如何改進。話題從知道創宇的Evi1m0開始,他最近在知乎上回答一個問題「蹭網之後,能做什麼?」。這個回答非常詳細的講解了在一個測試場景攻破Wi-Fi、攻破路由後臺登陸密碼、嗅探獲取個人帳號密碼以及私密信息、攻擊區域網內的其它設備等等Hack手段。如果看完Evi1m0的科普長文你仍有興趣,那麼你正是這篇文章的目標受眾。
  • 我們該讓孩子學些什麼?
    今天我們沒有人敢說鋼琴彈得比蕭邦或者李斯特更好,也沒有人認為自己的繪畫超越了米開朗基羅。」二是選擇什麼樣的知識體系進行積累。書中的文字是「10000個小時的努力需要一個積累的效應,第二次的努力要最大限度地復用第一次努力的結果,而不是每一次都從頭開始。
  • 該怎麼辦?精心選擇的密碼仍然受到攻擊
    【IT168 編譯】雖然容易被猜到的密碼造成的攻擊事件經常會出現在媒體的頭條新聞,其實現在的密碼破解系統已經非常高級,甚至能夠破解看似複雜的助記符設備創建的密碼。通過使用現成的圖形處理器進行廉價的並行計算,目前的破解技術每小時可以猜測萬億次密碼組合。
  • 孩子攻擊我們的時候,我們在想什麼?
    上期寫文章談到了孩子對自己的憤怒,有個同事看了後跟我探討,提出了她的一些看法,讓我有了些新的思考——那就是,在當今的主流環境下,當孩子對父母說:「你是不好的」、「不原諒你」、「我今天可以做個壞寶寶」,這些話真的讓人很難接受。似乎我們這時候應該去制止孩子這樣表達,並且告訴他這是不可以的,我們應該給孩子樹立規矩,告訴他們我們要講禮貌,要尊敬父母等等。
  • 即將步入大學,我該知道些什麼?
    八月的高溫、窗外的蟬鳴,都在提醒著我們夏意正濃。在這樣炎熱的天氣裡,許多學子都陸陸續續收到大學的錄取消息,在九月,就將成為一名大學新生,那麼,步入大學的我們,該知道些什麼?明確定位進入大學,我們首先要知道,能夠與你進入同一所大學的人,都是基本上與你在同一水平的同齡人,你無法像在高中時一樣,看到比你差太多的人。
  • 疫情之後我們該教會孩子些什麼?
    生活還要繼續,經過這場疫情之後生活中我們應該教會孩子些什麼呢?怎麼說教孩子可以更好的理解並遵守呢?在這次疫情中被英雄保護的我們,相信很多爸爸媽媽也都有這樣的感受,他們一方面表示對英雄崇敬與感謝,同時盼望我們自己的孩子,也能擁有英雄般的愛與勇氣。那麼,如何才能更好的培養出心中有愛又勇敢的孩子呢?
  • 無限充值不要錢的破解版遊戲無限內購破解版遊戲
    無限充值不要錢的破解版遊戲無限內購破解版遊戲。今天小編就為大家推薦一款好玩的無限充值不要錢的破解版遊戲無限內購破解版遊戲《暗黑紀元-送無限充值》。無限充值不要錢的破解版遊戲無限內購破解版遊戲《暗黑紀元-送無限充值》上線就送VIP20!立刻領取188W元寶!28888鑽石!輸入兌換碼直接獲得1000萬元寶!
  • Switch Lite拆機硬體破解方法遭曝光 支持NS9.1.0固件
    Switch Lite拆機硬體破解方法遭曝光 支持NS9.1.0固件 最近,在有的switch主機破解群中,曝光了Team-Xecuter公布的switch lite拆機通過焊接
  • 加密excel文檔怎麼破解密碼?Office密碼破解工具使用教程
    步驟三 Advanced Office Password Recovery會自動運行「準備攻擊」,完整的準備攻擊包含四個破解過程:檢查找到的密碼、檢查密碼緩存、默認字典攻擊、暴力攻擊,軟體會依次進行這四個步驟,普通Excel密碼均可以在該步驟被破解,破解成功(顯示該Excel打開密碼為199079)的對話框如下圖所示:  步驟四 如果
  • 美國男子稱被外星人綁架,勸誡人類不要與其聯繫,他知道些什麼?
    美國男子稱被外星人綁架,勸誡人類不要與其聯繫,他知道些什麼?在人類探索宇宙的過程當中,藉助高科技設備,收到了很多來自於地球之外的信號,這些信號參差不齊,依靠現在的技術根本就無法將其破解,在2019年,加拿大科學家在收到信號之後引發了全人類的深思,如果未來某一天我們可以真正的破譯外星信號,我們是否應該回復呢?
  • 怎樣破解winRAR壓縮文件密碼
    網上winrar密碼破解,winzip密碼破解,360,好壓,7z壓縮文件密碼破解工具很多,但RAR密碼破解與ZIP密碼破解同等都是AES加密算法,除了破解工具還需要大型伺服器GPU來高速運算,普通PC運算速度非常慢。
  • 知道創宇:文科生都能看懂的WIFI安全攻略
    我們都知道很多WiFi的接入是需要密碼的,WiFi的認證方式有好幾類,大概是08年的時候國內研究WiFi破解就已經很流行了,各類認證的破解都有相關的工具與技巧,我也是從那時開始跟進這類Hacking。
  • 《流浪地球》程式設計師破解行星發動機到底靠不靠譜
    當我走進電影院,看見程式設計師李一一說要破解行星發動機的程序,替換成「春節十二響」那一刻,我就知道,我們網絡安全科普作者眼睛要放光!當然,行星發動機這種科幻世界的大玩具,我是想都不敢想的。迄今為止,我聽過最震撼的破解項目也就是有個小夥子曾在某安全大會上提過「如何黑掉衛星」。
  • 反正我們公司的又被攻擊了
    這篇文章主要是和大家聊一聊,在設計一個登錄接口時,不僅僅是功能上的實現,在安全方面,我們還需要考慮哪些地方。安全風險暴力破解!這樣確實可以過濾掉一些非法的攻擊,但是以目前的 OCR 技術來說的話,普通的圖片驗證碼真的很難做到有效的防止機器人(我們就在這個上面吃過大虧)。當然,我們也可以花錢購買類似於三方公司提供的滑動驗證等驗證方案,但是也並不是 100% 的安全,一樣可以被破解(慘痛教訓)。