
NAT Slipstreaming ermöglicht es einem Angreifer, aus der Ferne auf beliebige TCP/UDP-Dienste zuzugreifen, die an einem Opferrechner gebunden sind, und dabei die NAT/Firewall des Opfers zu umgehen – und das nur, indem jemand im Netzwerk des Opfers eine Website besucht.
NAT Slipstreaming ermöglicht es einem Angreifer, aus der Ferne auf jeden TCP/UDP-Dienst zuzugreifen, der an ein beliebiges System hinter dem NAT des Opfers gebunden ist, wobei das NAT/die Firewall des Opfers umgangen wird (ferne willkürliche Firewall-Portsteuerung), allein dadurch, dass das Opfer eine Website besucht.
v1 entwickelt von: @SamyKamkar // https://samy.pl
v2 entwickelt von: Samy Kamkar && (Ben Seri && Gregory Vishnipolsky von Armis).
Lest Ben & Gregory's exzellenten technischen Beitrag über v2 hier, der tief in ihre Aktualisierungen von v2 eintaucht und viele weitere Details bietet.
v1 veröffentlicht: 31. Oktober 👻, 2020
v2 veröffentlicht: 26. Januar 2021
Source code: https://github.com/samyk/slipstream
animierte Version hier generiert mit meinem Fork von draw.io, was exportierbaren Kantenkontextfluss und -steuerung in Animationen ermöglicht
NAT Slipstreaming nutzt den Browser des Benutzers in Verbindung mit dem in NATs, Routern und Firewalls integrierten Application Level Gateway (ALG) Verbindungsverfolgungsmechanismus aus, indem es die interne IP-Extraktion per Timing-Angriff oder WebRTC, automatisierte entfernte MTU- und IP-Fragmentierungserkennung, TCP-Paketgrößenanpassung, TURN-Authentifizierungsmissbrauch, präzise Paketgrenzenkontrolle und Protokollverwirrung durch Browser-Missbrauch miteinander verknüpft. Da das NAT oder die Firewall den Zielport öffnet, werden dadurch alle browserbasierten Portbeschränkungen umgangen.
Dieser Angriff nutzt die willkürliche Kontrolle des Datenteils einiger TCP- und UDP-Pakete ohne Einbeziehung von HTTP- oder anderen Headern; der Angriff führt diese neue Paketinjektionstechnik in allen gängigen modernen (und älteren) Browsern durch und ist eine modernisierte Version meiner ursprünglichen NAT-Pinning-Technik von 2010 (vorgestellt auf der DEFCON 18 + Black Hat 2010). Darüber hinaus sind neue Techniken zur Erkennung lokaler IP-Adressen enthalten.
Dieser Angriff erfordert, dass das NAT/die Firewall ALG (Application Level Gateways) unterstützt, die für Protokolle, die mehrere Ports verwenden können (Steuerkanal + Datenkanal) wie SIP und H323 (VoIP-Protokolle), FTP, IRC DCC usw., obligatorisch sind.
Auf hoher Ebene funktioniert NAT Slipstreaming wie folgt: