WPAD名称冲突攻击受害者:可能的信息泄露

信息安全 代理人 欺骗
2021-08-21 14:23:09

这是一个家庭网络:一个无线 Linksys 路由器为大约 5 个无线设备和 3 个有线设备、两台 PC 和一台 PS4 提供服务。

路由器设置为向客户端设备提供 DHCP。它具有更改网络 DNS 域的设置,但出厂时默认设置为“domain.name”这从未改变。

从几天前开始,其中一台有线 PC(运行 Windows 10)一直显示互联网问题:连接速度慢、视频缓冲,有时每页都出现 404。Internet Explorer 出于某种原因设置为自动检测代理设置(我不知道这是否是默认配置,但我真的希望不是)。禁用它可以解决问题。

然而,在调查过程中,浏览器显示“代理没有响应”页面,这让我很惊讶。它表示特定 IP 的代理没有响应。然后我继续使用浏览器访问http://wpad/wpad.dat,果然,下载了一个 DAT 文件,它似乎提供了两个代理服务器:一个在马德里,另一个在美国。

还记得路由器提供“domain.name”作为 DNS 域吗?事实证明,一定有人在该域中设置了为 WPAD 提供 DAT 文件的东西(您现在可能可以获得该文件,我不会提供链接以防万一,但您可能会找出 URL)。我的猜测是那些代理停止工作,因此 PC 开始显示这些问题。

不用说,我立即在路由器中更改了域名。

我现在主要关心的是多方面的:

  • 敏感数据泄露的风险高吗?我说的是银行业务(应该通过 HTTPS,所以我认为它不会受到影响)。我不知道有问题的 PC 被入侵了多长时间。
  • 我应该考虑格式化PC,还是核对整个网络?
  • 非 Windows 机器(PS4、安卓设备、Macbook Pro)是否已被入侵?
2个回答

假设一切都可能受到损害,然后平衡破坏一切的努力与 rootkit/持续数据拦截的风险。(以及对数据保密的价值)

HTTPS 很容易被 SSLstrip 打败 - 代理可能永远不会为您提供 HTTPS 会话,因此除非您注意银行网页的哪些部分应该加密,并检查它们是否加密,否则您可以以明文形式发送银行数据.

任何下载和安装软件的系统(不强制安装程序具有受信任的数字签名,特定于软件供应商)都可能受到影响;IE。伪装成软件更新的病毒会自动以系统/root 身份运行以进行安装。

您用于登录系统的任何用户名/密码也可能已被代理请求。

很抱歉,不仅是您,很多互联网用户都不知道http://wpad/wpad.dathttp://proxy/proxy.pac及其变体默认用于自动代理发现. 一旦你加入任何网络/wifi,无论为上行链路提供什么安全性,你都需要一个由 DHCP 服务器提供的 IP 地址,它会告诉你它的“友好”DNS 设置,而wpad就在那里,在你之间,和我们其他人。你信任谁?