NBTNS投毒知道吗

极客

NBTNS投毒知道吗?这事可真不是闹着玩的,我跟你唠唠

哎,你最近有没有刷到那个NBTNS投毒的事儿?我前两天在一个技术群里看到有人提了一嘴,当时我就愣住了——NBTNS投毒知道吗?说实话,一开始我还真没反应过来,后来仔细一琢磨,好家伙,这不就是那个跟NetBIOS名称服务有关的攻击手法嘛!今天咱就掰扯掰扯这个事儿,纯当聊天了哈,你别嫌我啰嗦。

NBTNS投毒知道吗

NBTNS投毒知道吗?先搞明白它是个啥

咱先别急着上头,我慢慢说,NBTNS,全称是NetBIOS over TCP/IP Name Service,说白了就是Windows网络里用来把计算机名解析成IP地址的一个老服务,你想想啊,早年间局域网里互相找电脑,不就是靠这个名字广播嘛,那“投毒”是啥意思呢?哎,就是有人冒充合法的名称服务器,往网络里发假的响应包,比如你想找“文件服务器A”,结果有个坏蛋抢先回了一句“我知道我知道,它的IP是192.168.1.66”,你一听就信了,然后就屁颠屁颠跑过去连接了——结果连到人家架设的钓鱼机器上了呗。NBTNS投毒知道吗,说白了就是这么个偷梁换柱的套路。

我可不是吓唬你哈,这玩意儿虽然听着老土,但架不住很多内网还在用啊!尤其是那些老旧的办公环境、学校机房、甚至某些工厂的控制系统,XP和Win7的影子都还在呢,你说吓人不吓人?

为啥这事儿到现在还有人提?气死我了

说真的,我第一次深入了解NBTNS投毒的时候,心里那个气呀!你说微软明明早就推LLMNR和DNS了,可很多单位就是懒得升级,或者压根不知道有这风险,攻击者只要往网络里扔几个伪造的NBTNS响应包,就能轻松劫持流量,轻则让你访问到假的共享文件夹,重则直接中间人攻击,把你账号密码全撸走,哎哟喂,想想都后背发凉。

而且你知道最可气的是啥吗?这种攻击根本不需要多高深的技术,网上甚至有一堆现成的工具,有些人还拿它来搞恶作剧,比如把同事的电脑解析到一张搞笑图片的服务器上——但玩笑归玩笑,一旦被坏人利用,那就是实打实的数据泄露啊,所以NBTNS投毒知道吗,别觉得离你很远,说不定你现在用的那个内网就 vulnerable 呢。

怎么防?我跟你掏心窝子说几句

好了好了,光抱怨没用,咱得想招儿,第一,能关就关!在网卡设置里把“Microsoft 网络的文件和打印机共享”里的NetBIOS禁用掉,或者直接在注册表里把NBTNS服务停了,第二,上交换机端口隔离,或者用VLAN划分,别让广播包到处乱窜,第三,实在不行就上ARP防护和动态ARP检测,虽然不直接针对NBTNS,但能挡住一部分中间人,第四,求求你们了,把老系统升级到Win10/11吧,微软默认已经优先用DNS了,NBTNS那套早就该进博物馆了。

我上次跟一个做安全运维的朋友聊,他说他们公司内网扫描了一下,居然还有三十多台机器开着NBTNS,而且全都是财务和人事的电脑,我当时就喊出来了:“NBTNS投毒知道吗?你们这不等于大门敞开吗!”他苦笑着说没办法,老软件不兼容,唉,这就是现实。

最后再唠叨一句

行了,絮絮叨叨说了这么多,也不知道你听进去没有,反正我就一个意思:NBTNS投毒知道吗,知道了就别装不知道,别等到中了招才拍大腿,网络安全这事儿,从来都是不怕一万就怕万一,你要是觉得我这篇文章还有点用,不妨转发给身边管网络的朋友看看,咱们下回接着聊别的,拜拜啦!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]