Co się stanie, gdy flagi SYN i FIN w nagłówkach TCP są ustawione na 1?


10

Co się dzieje w nagłówku TCP, gdy flagi SYN i FIN są ustawione na 1? Lub, czy oba można jednocześnie ustawić na 1?


Rewolucja irlandzka?
bmargulies

Hmmm, zauważyłem dziś w mojej sieci kampusowej, że odkąd pojawiły się nowe iPhone'y, otrzymujemy zalew pakietów tcp, które mają oznaczenia zarówno synchronizacji, jak i płetwy. Nasz system ma problemy z identyfikacją telefonu / systemu operacyjnego innego niż „iPhone IOS” bez numeru wersji. Może nowa aktualizacja lub nowy telefon robi coś dziwnego.

@ThomasNg wow .. informuj o tym, co robi administrator sieci twojego kampusu, aby obsłużyć te nielegalne pakiety.
MAKZ

Odpowiedzi:



9

Jednym z rodzajów ataku w dawnych czasach było ustawienie wszystkich flag na 1. To było:

  • Chwilowo
  • CWR
  • ECN-ECHO
  • PILNE
  • ACK
  • Pchać
  • RST
  • SYN
  • PŁETWA

Kilka implementacji stosów IP nie sprawdzało się poprawnie i uległo awarii. Nazywało się to pakietem choinki


Chociaż jest to interesująca informacja, tak naprawdę ledwo dotyka odpowiedzi na „można oba ustawić na 1”, podając przykład.
YLearn

Był bardziej przeznaczony jako komentarz do poprzedniej odpowiedzi, ale ponieważ komentarze są dość ograniczone formatowo, pomyślałem, że lepiej jest zrobić osobną odpowiedź
Remi Letourneau

3

Odpowiedź zależy od rodzaju systemu operacyjnego.

Kombinacja flagi SYN i FIN ustawiona w nagłówku TCP jest niedozwolona i należy do kategorii nielegalnej / nietypowej kombinacji flagi, ponieważ wymaga zarówno nawiązania połączenia (przez SYN), jak i zakończenia połączenia (przez FIN).

Metoda obsługi takich nielegalnych / nienormalnych kombinacji flag nie jest przekazywana w RFC protokołu TCP. Tak więc takie nielegalne / nieprawidłowe kombinacje flag są obsługiwane w różny sposób w różnych systemach operacyjnych. Różne systemy operacyjne również generują różnego rodzaju odpowiedzi na takie pakiety.

Jest to bardzo duży problem dla społeczności bezpieczeństwa, ponieważ atakujący wykorzystają te pakiety odpowiedzi, aby określić typ systemu operacyjnego w systemie docelowym, aby wykonać swój atak. Tak więc takie kombinacje flag są zawsze traktowane jako złośliwe, a nowoczesne systemy wykrywania włamań wykrywają takie kombinacje, aby uniknąć ataków.

Korzystając z naszej strony potwierdzasz, że przeczytałeś(-aś) i rozumiesz nasze zasady używania plików cookie i zasady ochrony prywatności.
Licensed under cc by-sa 3.0 with attribution required.