Skip to main content
QUICK REVIEW

[论文解读] Timing Analysis of SSL/TLS Man in the Middle Attacks

Kevin Benton, Ty Bross|arXiv (Cornell University)|Aug 16, 2013
Internet Traffic Analysis and Secure E-voting参考文献 6被引用 4
一句话总结

本文提出一种基于时间的检测方法,通过测量 TLS ClientHello 与服务器证书传输之间的延迟,检测 SSL/TLS 中间人(MiTM)攻击。研究发现,WebMiTM、Cain & Abel 和 Ettercap 等 MiTM 工具在证书传输过程中引入了显著且可测量的延迟,尤其是在动态生成证书时,从而可通过握手过程中的异常时间模式实现检测。

ABSTRACT

Man in the middle attacks are a significant threat to modern e-commerce and online communications, even when such transactions are protected by TLS. We intend to show that it is possible to detect man-in-the-middle attacks on SSL and TLS by detecting timing differences between a standard SSL session and an attack we created.

研究动机与目标

  • 通过分析 TLS 握手过程中时间异常,检测 SSL/TLS 中间人攻击。
  • 调查 MiTM 工具在证书传输方面是否相比合法服务器引入了可测量的延迟。
  • 评估利用网络时间作为被动检测机制检测 MiTM 攻击的可行性。
  • 比较合法 TLS 握手与已知 MiTM 工具发起的握手在时间行为上的差异。
  • 探索基于时间的检测方法在不同地理和网络条件下的可推广性。

提出的方法

  • 测量 TLS 握手过程中,TCP 连接建立与收到服务器证书之间的时间间隔。
  • 通过在五分钟内对多个 TCP SYN 数据包进行响应并取平均值,计算往返时间(RTT)基线。
  • 从证书传输时间中减去估算的 RTT,以隔离服务器端处理延迟。
  • 每个网站收集 19 个样本,持续五分钟,以减少抖动并提高统计可靠性。
  • 在多个地理区域(美国、印度、英国、欧洲、日本)对 40 个网站进行测试,涵盖正常和 MiTM 条件。
  • 使用三种广泛使用的 MiTM 工具——WebMiTM、Cain & Abel 和 Ettercap——模拟攻击,并比较时间特征。

实验结果

研究问题

  • RQ1TLS 握手中的时间差异是否可用于检测中间人攻击?
  • RQ2与合法服务器相比,MiTM 工具是否在证书传输中引入了可测量的延迟?
  • RQ3在正常连接与 MiTM 影响的连接中,RTT 和证书传输时间的方差有何不同?
  • RQ4基于时间的检测方法是否能在不同地理区域和网络条件下保持有效性?
  • RQ5不同 MiTM 工具之间是否存在一致的时间指纹,可用于检测?

主要发现

  • WebMiTM、Cain & Abel 和 Ettercap 等 MiTM 工具在证书传输中引入了显著延迟,主要原因是动态生成证书。
  • 与合法握手相比,MiTM 条件下 ClientHello 与证书传输之间的时间延迟显著增加。
  • 由于 MiTM 工具立即接受 TCP 连接,不同地理区域的 RTT 方差在使用 MiTM 工具时显著降低。
  • MiTM 场景下,平均证书传输延迟最高增加 300ms,部分工具延迟超过 500ms。
  • 多个工具之间的时间模式具有一致性,表明 MiTM 攻击工具存在共同的行为指纹。
  • 非时间检测方法(如检测已知 MiTM 工具行为)也提供了可靠的检测效果,尤其在与时间分析结合时。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。