攻击手法分类
L2 链路层 MITM
- ARP 欺骗(ARP Spoofing):攻击者在局域网内广播伪造的 ARP 响应,将自己的 MAC 地址绑定到网关 IP,从而将所有出站流量劫持到自己设备。工具如 Ettercap、bettercap 可在数秒内完成 ARP 投毒。防御:静态 ARP 表 + 交换机 DAI(Dynamic ARP Inspection)+ 端口安全。
- DHCP 欺骗:攻击者部署伪装 DHCP 服务器分配恶意 DNS 和网关配置,将所有流量重定向。
L3/L7 间 DNS 层 MITM
- DNS 劫持/投毒:篡改 DNS 响应将域名解析到攻击者 IP。在 2024 年 XZ Utils 后门事件中,恶意代码通过 SSH 的 systemd-notify 审计钩子实现更精密的 MITM——劫持 SSH 认证流程。
- WPAD/PAC 劫持:浏览器自动发现代理配置(Web Proxy Auto-Discovery Protocol),攻击者通过 LLMNR/NBT-NS 投毒(T1557.001)劫持 WPAD 查询,将所有 Web 流量引入恶意代理。
L7 应用层 MITM
- SSL/TLS 剥离(SSL Strip):攻击者在中间充当 HTTP ↔ HTTPS 转换器——与受害者建立 HTTP 连接,再与目标服务器建立 HTTPS 连接。由于受害者看到的是 HTTP(非 HTTPS),浏览器不显示证书警告。HSTS Preload 完全免疫此攻击。
- 证书伪造 + 流氓 CA:攻击者利用泄露的 CA 私钥或 ACME 域验证漏洞获取合法证书——Let's Encrypt 在 2015—2023 年间签发的大量证书中,部分存在 ACME DNS-01 Challenge 验证缺陷。
- Evil Twin 攻击:部署与合法 Wi-Fi 热点同 SSID 的恶意 AP,利用设备的自动连接行为(受害者设备会优先连接信号更强的 AP)劫持所有通信。Krack 系列(2017—2024)进一步揭示 WPA2/WPA3 协议层面的密钥重装漏洞。