315特辑 公共WiFi是如何不安全的 (315特别节目)

文章编号:44882 资讯动态 2024-12-09 公共WiFi

315特辑:公共WiFi是如何不安全的 监听软件Wireshark正在工作,图片来自Cloudshield.com

雷锋网按:今年的315晚会上,央视曝光了免费WiFi的安全问题。在现场,几位工程师利用伪造WiFi技术窃听了台下观众的上网内容,并在大屏幕上向大家展示,相信不少读者看了都心惊胆颤的。雷锋网去年做过一期“ 免费WiFi安全指南 ”,专门讲述了各种情况下如何让WiFi变得更安全,这份指南放在今天亦同样有效。本篇也是指南之一“

我们经常会听到来自安全专家的警告,公共WiFi不安全,请谨慎连接。

这些警告确实都是正确的,有非常大比例的公共WiFi点存在安全隐患。曾有一份抽样安全调查显示,全国8万个公共WiFi中有21%存在风险。

不过安全专家们对其中危害很少做原理性质的说明,大家只能知其然而不知其所以然。我们知道连上公共WiFi后可能会被盗取各种账号,但为什么会被盗号却不太清楚。

为什么呢?嗯,这就是一篇原理性质的讲解。通常来说,连上公共WiFi后,我们可能面临两类攻击。

内网监听攻击

简单的说,就是 在一个共同的网络内,攻击者可以很容易地窃听你上网的内容,包括百度网盘上传的照片、刚发的微博等等。

有两种方式,一种ARP攻击,用过几年前只有1Mb、2Mb宽带的人会比较熟悉,有人开迅雷下载了就马上用p2p限速软件,这种软件就是用的ARP攻击。它在你的手机/电脑和路由之间伪造成中转站,不但可以看到所有经过流量,还能对流量进行限速。

另外一种是网卡的混杂模式监听,它可以收到网内所有的广播流量。这个有条件限制,就是网络内有在广播的设备,比如HUB。大家在公司或网吧经常可以看到HUB,一个“一条网线进,几十条网线出”的扩充设备。如果这个公共WiFi内有这类设施,通常你上网的流量可能可以被窃听。

应对以上两种方式的防护手法也都很成熟了,分别是ARP防火墙、流量加密 (买一个SSL VPN)。如果你在个人网络中也碰到这些问题,可以参考雷锋网之前发布的文章“ 这样设置路由,99.9%的黑客都攻不破 ”。

伪造WiFi攻击

上述是说,如果你正在连着一个公共WiFi,可能遭受的攻击。但还有另外一种情况,你连过公共WiFi后,就可以被攻击。

来看一个(虚构)案例,小王曾经连过中移动的CMCC网络上网,一次Ta在地铁上发现,手机居然自动连上了“CMCC”的WiFi,但平常这列地铁上是木有CMCC信号呀?而且还可以上网,Ta感觉很奇怪,马上把WiFi关掉,不过手机上装着的各类软件在后台都连过网了。回家登陆百度网盘一看,里边多了一份“Hacked by Helen”的txt文档。

听起来很神奇对吧?原理可很简单呢。自带3G路由,做一个“CMCC”的无密码WiFi,在里边配置将所有流量都经过你的监控软件,接下来的事情就和前边一样拉。 这里利用了一个小漏洞,你的手机/电脑会自动连接以前连接过的所有WiFi,刚好CMCC又是无密码的,伪造特方便。

至于百度网盘,App主动联网同步,很多都是用cookies值和一些特定值做验证,拿到这些数据就可以在电脑上伪造成这个App ID登陆,这里只是拿百度网盘举个例子,如果真的说中也只是误伤哈。

伪造WiFi攻击是利用“自动连接”的这个设置项,可以通过“不自动连接”来防护。 不过这个似乎较麻烦,小编手上三台设备,windows针对每个WiFi,有单独的是否自动连接配置;MIUI类似;iOS则是“询问是否加入网络”,不过打开与否都会自动连接,较奇怪。所以,最简单的方法还是出门顺手关WiFi了,也省电。(伪造WiFi其实还有更复杂的手法,限于篇幅后边单开一篇来讲,那个要涉及到WiFi协议栈,且目前不太有防护方法,大家如想早些看到,可以关注微信公众号“宅客”Letshome发送“伪造WiFi”关键词来敦促小编)

后记

大家现在可能还能听到一些安全WiFi的说法,这是由腾讯、360、小米几家各自与公共WiFi、商用WiFi商合作推出的计划。小编用过腾讯的安全WiFi,手机管家会自动检查这个网络的DNS、ARP等几项,有一定防护作用。不过是否真正能阻挡上述攻击方法还需要测试,这几家公开的资料不多。

以上就是公共WiFi的几种不安全的可能性。我们其实可以看到,想去做到“安全”其实挺难的,至少每个无密码WiFi去设置下不自动连接就是一项大工程。雷锋网也只能提供安全科普,剩下的还要大家自己来做。

原创文章,未经授权禁止转载。详情见 转载须知 。

全局中部横幅
广州净度环境科技股份有限公司

广州净度环境科技股份有限公司是一家专业从事于室内环境健康领域的高新技术企业,公司拥有自主产权完整的室内环境净化治理全流程设备和化工产业链。

河北亿象超薄路面工程有限公司

河北亿象超薄路面工程有限公司超薄沥青路面的倡导者和实践者,专注于道路养护材料技术研发、超薄路面技术推广的高科技公司。

台州市求真统计事务所

统计事务所,求真统计,台州市求真统计事务所,求真统计事务所,台州市求真统计事务所主页,台州市求真统计事务所官网

广东机电职业技术学院

国家“双高”计划建设单位-广东机电职业技术学院

鲜奶运输车

专业生产销售鲜奶运输车,奶罐车,液态食品运输车,牛奶罐车,鲜奶转运车,牛奶运输车,纯净水运输车,产品质量上乘.精益求精.鲜奶运输罐热线13597830582。畅销全国.鲜奶运输罐规格型号.功能.参数.报价.特点等信息或服务,可按需求定制.欢迎来电咨询

河南北农世喜作物科学有限公司

北农世喜集团是专注农作物肥料产品与技术的厂家,聚世界科研之智慧,创“双酶活菌”加入核心技术!打造智慧农业发展产业链,为农业发展提供解决方案。

社群营销代运营服务商

慧社交网是一站式社群营销代运营,SNS营销,社交营销服务商,专业的技术支持和运营服务;从引流,增量,裂变,筛选,识别,管理一个系统全搞定,助力构建私域流量,助力客户成功.

天天安卓模拟器

天天模拟器是一款可以让安卓手游在电脑上这行的安卓模拟器,雷电模拟器与天天模拟器梦幻联动支持各种热门手游。与传统安卓模机器相比,天天安卓模拟器的稳定性、兼容性及流畅行遥遥领先,致力于给用户带来美好游戏体验!

渡越资本

渡越资本是一级市场科技产业精品投行,深圳、苏州运营,总部在深圳,深度覆盖新兴科技领域。重点关注赛道:1)半导体 2)智能制造 3)新材料 累计服务100+企业,累计融资金额超过100亿元,助力多家科技企业成为独角兽公司。核心团队来自软银赛富、IDG、麦肯锡、招商等一线投资和咨询机构。服务成功的项目包括:思锐智能、新相微、佰才邦、一微半导体、广芯微、芯长征等

我要学习网

我要学习网,精心为新时代的青年朋友准备的学习导航;收集各种高质量的学习网站、工具和软件等,免费分享给大家,请记住我们:我要学习网导航!

四川基层党建宣传网

四川基层党建网宣传网是一家党建教育,咨询服务机构。为展示国家法制建设成果,了解国家法律法规,面向群众,面向社会,宣传法制理念,宣传法律知识,提供法律服务!

全局底部横幅