[论文解读] Spoiled Onions: Exposing Malicious Tor Exit Relays
本文提出 exitmap,一种快速且模块化的扫描工具,用于检测实施中间人(MitM)攻击的恶意 Tor 出口中继。在四个月内,该工具识别出 25 个恶意或配置错误的中继,包括协同攻击。作者进一步提出一种浏览器扩展补丁,通过在独立的 Tor 电路间验证 X.509 证书来检测 HTTPS 中间人攻击,显著提升了客户端安全,且完全基于开源工具。
Several hundred Tor exit relays together push more than 1 GiB/s of network traffic. However, it is easy for exit relays to snoop and tamper with anonymised network traffic and as all relays are run by independent volunteers, not all of them are innocuous. In this paper, we seek to expose malicious exit relays and document their actions. First, we monitored the Tor network after developing a fast and modular exit relay scanner. We implemented several scanning modules for detecting common attacks and used them to probe all exit relays over a period of four months. We discovered numerous malicious exit relays engaging in different attacks. To reduce the attack surface users are exposed to, we further discuss the design and implementation of a browser extension patch which fetches and compares suspicious X.509 certificates over independent Tor circuits. Our work makes it possible to continuously monitor Tor exit relays. We are able to detect and thwart many man-in-the-middle attacks which makes the network safer for its users. All our code is available under a free license.
研究动机与目标
- 检测并揭露对匿名流量实施中间人(MitM)攻击的恶意 Tor 出口中继。
- 通过开发一种持续监控出口中继以识别常见攻击模式的工具,减少用户遭受 MitM 攻击的风险。
- 设计并实现一种浏览器扩展补丁,通过从多个独立的 Tor 电路获取证书来验证 X.509 证书的真实性。
- 提供一种实用且开源的解决方案,增强终端用户对基于 HTTPS 的中间人攻击的防护能力。
- 通过自动化检测与客户端防御机制,提升 Tor 网络的整体安全性和可信度。
提出的方法
- 开发 exitmap,一种灵活且快速的扫描工具,可探测所有 Tor 出口中继以识别常见 MitM 攻击。
- 实现多个扫描模块,用于检测流量嗅探、DNS 污染以及基于 SSL 的攻击,如 HTTPS MitM 和 sslstrip。
- 使用 exitmap 在四个月内持续监控全部约 1,000 个出口中继,以识别恶意行为。
- 设计一种浏览器扩展补丁,当检测到自签名证书或 certerror 页面时触发。
- 该补丁通过使用 SIGNAL NEWNYM 创建全新独立的 Tor 电路,从新电路重新获取 X.509 证书。
- 比较原始电路与独立电路中证书的 SHA-1 摘要;若两者不同,则标记潜在的 MitM 攻击,并提示用户匿名提交数据至 Tor 项目。
实验结果
研究问题
- RQ1实施主动中间人攻击的恶意或配置错误的 Tor 出口中继有多普遍?
- RQ2可扩展且模块化的扫描工具能否检测出口中继上广泛存在的常见中间人攻击?
- RQ3通过在独立 Tor 电路间比较证书,能在多大程度上检测基于 HTTPS 的中间人攻击?
- RQ4客户端浏览器扩展在识别并提醒用户潜在基于证书的中间人攻击方面有多有效?
- RQ5当攻击者具备控制多个出口中继或签发有效证书的能力时,此类客户端检测机制存在哪些局限性?
主要发现
- 在四个月的监控期内,共识别出 25 个出口中继为恶意或配置错误,其中大多数表现出协同攻击行为。
- 攻击者积极尝试保持隐蔽,表明其在操作中具有刻意的混淆与隐蔽设计。
- exitmap 扫描器成功检测到多种中间人攻击,包括流量嗅探、DNS 污染以及 HTTPS 攻击(如 sslstrip)。
- 浏览器扩展补丁能够检测到在独立 Tor 电路间 X.509 证书摘要的不一致,表明存在潜在的 HTTPS 中间人攻击。
- 误报极少,因为系统仅在检测到自签名证书或 certerror 页面时触发,从而最大限度减少用户干扰。
- 所有源代码(包括 exitmap 和浏览器扩展补丁)均已按自由许可发布,以支持社区使用与进一步开发。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。