Skip to main content
QUICK REVIEW

[論文レビュー] Stealth-MITM DoS Attacks on Secure Channels

Amir Herzberg, Haya Shulman|arXiv (Cornell University)|Oct 19, 2009
Network Traffic and Congestion Control参考文献 26被引用数 6
ひとこと要約

この論文は、IPsecの再送防止ウィンドウが大きくても、適切に設定されていなくても、TCPの混雑制御を狙ったパケットの再順序化および重複送信を用いて、TCP over IPsecにおける画期的なステルス型中間者(MITM)DoS攻撃を実証している。著者らは、TCPやエンドホストを変更せずに、正当なパケットが到着するまで重複ACKを遅延させるファイアウォールベースの再順序化耐性トンネリング機構を提案し、性能を回復させている。

ABSTRACT

We define stealth Man-in-the-Middle adversaries, and analyse their ability to launch denial and degradation of service (DoS) attacks on secure channels. We show realistic attacks, disrupting TCP communication over secure VPNs using IPsec. We present: First amplifying DoS attack on IPsec, when deployed without anti-replay window. First amplifying attack on IPsec, when deployed with a `small' anti-replay window, and analysis of `sufficient' window size. First amplifying attack on IPsec, when deployed with `sufficient' window size. This attack (as the previous) is realistic: attacker needs only to duplicate and speed-up few packets. We also suggest a solution designed to prevent the presented attacks, and to provide secure channel immune to degradation and other DoS attacks. Our solution involves changes (only) to the two gateway machines running IPsec. In addition to their practical importance, our results also raise the challenge of formally defining secure channels immune to DoS and degradation attacks, and providing provably-secure implementations.

研究の動機と目的

  • IPsecの再送防止メカニズムがあるにもかかわらず、TCPがDoS攻撃から十分に保護されていないことを実証すること。
  • ステルス型MITM環境下で、TCPの混雑制御がパケットの再順序化および重複送信によってどのように悪用可能かを分析すること。
  • 小、適切、無限大の各サイズのIPsec再送防止ウィンドウ設定における脆弱性を特定すること。
  • TCPやエンドホストを変更せずに、重複ACKを検出・遅延させるファイアウォールレベルのソリューションを提案し、再順序化攻撃による性能劣化を防止すること。
  • DoSおよび劣化攻撃に対して形式的に耐性を持つセキュアチャネルを定式化するための動機を提示すること。

提案手法

  • 最小限の努力でパケットの重複および高速化が可能な、ステルス型MITM敵対者モデルを提案。
  • パケット再順序化攻撃を用いて、重複ACKによるTCPのファストリトランスミットと混雑ウィンドウの縮小を引き起こす。
  • エンドホストではなくIPsecゲートウェイ(ファイアウォール)でのみ実装される、再順序化耐性トンネリングプロトコルを設計。
  • ゲートウェイ間の通常の遅延を測定し、異常なパケット到着時刻を検出。
  • アラートフラグを導入し、重複ACKを遅延送信:正当なセグメントが予想される遅延内に到着すれば、重複ACKは破棄。
  • 2段階のメカニズムを実装:遅延到着による攻撃の兆候を検出する段階と、正当なパケット受信後にのみ重複ACKを放出する段階。

実験結果

リサーチクエスチョン

  • RQ1ステルス型MITM敵対者が、検出されないままパケットの再順序化または重複送信によって、IPsec上でのTCPの性能を妨げられるか?
  • RQ2IPsecの再送防止メカニズムが、大きなウィンドウや正しいサイズのウィンドウであっても、TCPに対するDoS攻撃を防げないのはなぜか?
  • RQ3IPsecの再送防止ウィンドウサイズを変化させた場合、TCPの混雑制御に再順序化攻撃が与える性能への影響は何か?
  • RQ4TCPやエンドホストを変更せずに、ファイアウォールベースのソリューションが再順序化に基づくDoS攻撃を検出し、緩和できるか?
  • RQ5DoSおよび劣化攻撃に対して形式的に耐性を持つセキュアチャネルを定式化するための設計原則は何か?

主な発見

  • 本論文は、再送防止ウィンドウが設定されていないIPsec環境下で、TCPに対する最初の拡大型DoS攻撃を実証し、深刻なスルーレット劣化を引き起こした。
  • 小サイズの再送防止ウィンドウを有するIPsec環境下で、最初の拡大型DoS攻撃を実証し、誤ったウィンドウサイズが再順序化脆弱性を生じることを示した。
  • 無限大の再送防止ウィンドウを有するIPsec環境下でも、最初の拡大型DoS攻撃を特定した。これにより、IPsecの再送防止メカニズムが性能劣化攻撃を防げないことが立証された。
  • 提案されたファイアウォールベースのソリューションは、重複ACKの遅延により再順序化に基づくDoS攻撃を効果的に緩和し、攻撃下でもTCPの性能を回復させた。
  • このソリューションはIPsecゲートウェイへの最小限の変更で実現可能であり、ファイアウォールの背後にあるすべてのホストを保護するが、エンドホストのTCPスタックの変更は不要だった。
  • 著者らは、GREトンネリングが保護されていない場合、DoS攻撃に対して脆弱であり、IPsec上に構築してもその攻撃に対する十分な保護を提供しないことを示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。