当前位置:首页 > 信息安全 > 正文

当蹭网蹭到了大动脉

2025年,黑客潜入某银行分支网点办公区域,

在网口偷偷串接4G路由器,

再通过远程控制转移资金数千万。

当蹭网蹭到了大动脉  第1张
当蹭网蹭到了大动脉  第2张

大家可能会问:

内网有身份认证,私接设备为何能绕过?

当蹭网蹭到了大动脉  第3张
当蹭网蹭到了大动脉  第4张
当蹭网蹭到了大动脉  第5张

HUB可以把交换机的端口由1个分成多个。

每个终端各自带着不同的MAC地址,

就好比每个“人”带着不同颜色的“帽子”。

当蹭网蹭到了大动脉  第6张
当蹭网蹭到了大动脉  第7张
当蹭网蹭到了大动脉  第8张

交换机对每个端口启动多MAC跳变检测,

一个端口下如果检测到多个不同的MAC,

就判定存在私接HUB。

当蹭网蹭到了大动脉  第9张
当蹭网蹭到了大动脉  第10张

当蹭网蹭到了大动脉  第11张


交换机主动喊话,
根据终端的回复报文和流量特征综合研判,
是否存在私接。

当蹭网蹭到了大动脉  第12张

当蹭网蹭到了大动脉  第13张
当蹭网蹭到了大动脉  第14张

路由器或Wi-Fi共享在转发报文时,

会用自己的MAC替换终端的MAC,

交换机看到的“帽子”颜色都一样,

看不出背后有几个“人”。

当蹭网蹭到了大动脉  第15张


而且路由器(Wi-Fi热点)还可以代替终端回答,

交换机无法探测到下面的终端,

主动喊话这招也不行了。

当蹭网蹭到了大动脉  第16张
当蹭网蹭到了大动脉  第17张
当蹭网蹭到了大动脉  第18张

每台设备出厂自带固定的TTL初始值,

比如Windows系统默认为128,

Linux系统默认为64。

当蹭网蹭到了大动脉  第19张
当蹭网蹭到了大动脉  第20张

不同系统有固定的访问习惯,

比如Windows终端会经常访问微软更新,

Linux会经常访问Linux相关社区。

一台终端不可能跑两套系统的更新任务!

当蹭网蹭到了大动脉  第21张
当蹭网蹭到了大动脉  第22张
当蹭网蹭到了大动脉  第23张

总结一下

当蹭网蹭到了大动脉  第24张



当蹭网蹭到了大动脉  第25张