<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>man-on-the-side &#8211; richliu&#039;s blog</title>
	<atom:link href="https://richliu.com/tag/man-on-the-side/feed/" rel="self" type="application/rss+xml" />
	<link>https://richliu.com</link>
	<description>Linux, 工作, 生活, 家人</description>
	<lastBuildDate>Fri, 03 Apr 2015 21:22:52 +0000</lastBuildDate>
	<language>zh-TW</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>Github 遭受 Baidu JavaScript 的攻擊</title>
		<link>https://richliu.com/2015/04/04/1770/github-%e9%81%ad%e5%8f%97-baidu-javascript-%e7%9a%84%e6%94%bb%e6%93%8a/</link>
					<comments>https://richliu.com/2015/04/04/1770/github-%e9%81%ad%e5%8f%97-baidu-javascript-%e7%9a%84%e6%94%bb%e6%93%8a/#respond</comments>
		
		<dc:creator><![CDATA[richliu]]></dc:creator>
		<pubDate>Fri, 03 Apr 2015 21:00:24 +0000</pubDate>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[baidu]]></category>
		<category><![CDATA[man-on-the-side]]></category>
		<category><![CDATA[Network]]></category>
		<guid isPermaLink="false">https://richliu.com/?p=1770</guid>

					<description><![CDATA[<p>最近幾天網路安全的大新聞應該是這一條, 大略看了一下, 大家都說是中國利用防火牆攻擊 Github. 2015 [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://richliu.com/2015/04/04/1770/github-%e9%81%ad%e5%8f%97-baidu-javascript-%e7%9a%84%e6%94%bb%e6%93%8a/">Github 遭受 Baidu JavaScript 的攻擊</a> appeared first on <a rel="nofollow" href="https://richliu.com">richliu&#039;s blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>最近幾天網路安全的大新聞應該是這一條, 大略看了一下, 大家都說是中國利用防火牆攻擊 Github.</p>
<p><a href="http://www.mfa.gov.cn/mfa_chn/fyrbt_602243/t1250194.shtml" target="_blank" rel="noopener">2015年3月30日外交部发言人华春莹主持例行记者会</a><br />
基於大家對於政府的不信任, 一定會覺得中國政府都沒有回答. 其實我看起來也是.</p>
<p>這二天在翻相關新聞的時候, 有看到有人提到 TTL 這件事. 讓我覺得有些有趣,<br />
回家翻了一下這個攻擊方式, 這個案例很有趣, 有人說是 <a href="http://en.wikipedia.org/wiki/Man-on-the-side_attack" target="_blank" rel="noopener">Man On The Side Attack</a> .<br />
<span id="more-1770"></span></p>
<p>這邊有分析一下攻擊的方式. 因為人不在中國, 不可能有 RAW DATA, 借用一下這網站的資料<br />
<a href="http://www.netresec.com/?month=2015-03&amp;page=blog&amp;post=china%27s-man-on-the-side-attack-on-github" target="_blank" rel="noopener">China&#8217;s Man-on-the-Side Attack on GitHub</a></p>
<p>192.168.70.160 61.135.185.140 0x0002 64 &lt;- SYN (Client)<br />
61.135.185.140 192.168.70.160 0x0012 42 &lt;- SYN + ACK (Server)<br />
192.168.70.160 61.135.185.140 0x0010 64 &lt;- ACK (Client)<br />
192.168.70.160 61.135.185.140 0x0018 64 &lt;- HTTP GET (client)<br />
61.135.185.140 192.168.70.160 0x0012 227 &lt;- Injected packet 1<br />
192.168.70.160 61.135.185.140 0x0010 64<br />
61.135.185.140 192.168.70.160 0x0012 228 &lt;- Injected packet 2<br />
61.135.185.140 192.168.70.160 0x0012 229 &lt;- Injected packet 3<br />
192.168.70.160 61.135.185.140 0x0010 64<br />
192.168.70.160 61.135.185.140 0x0010 64</p>
<p>不過我個人覺得, 這應該不是 Man-on-the-side . 我猜是 TCP 被 Hijack 直接回給 Client 這個位置.<br />
如果是 Man On The Side, 攻擊應該看起來像是我之前查過的<a href="https://richliu.com/2009/03/05/743/" target="_blank">某些 ISP 疑似被 hijacking 攻擊</a>, 會偷送一個封包, 但是不改封包內容.</p>
<p>而 61.135.185.140 在聯通機房內, 沒有經過 GFW. 所以大家猜是 GFW 這件事情, 而中國政府有介入, 我個人認為中國政府搞鬼的機率稍低一點. 惡搞 github 就直接擋掉就好了, 何苦搞 DDoS.</p>
<p>綜上有限的資訊, 我猜可能某個(數個) 靠近百度網站的 Router 被破台了, 流量導向某機器或是在 router 上被人插入模擬 http server 程式碼回應這段 JavaScript, 這個程式碼效率要好, 所以 code 要短小, 所以他的回應 TTL 都是固定的.<br />
至於 TTL 增加這件事有可能只是拿來做個 pattern.<br />
是不是 Man-In-Middle , 我覺得沒有必要, 除非 cracker 要避免 Baidu 發現流量變低.<br />
我想這種類的攻擊應該也不怕被知道, 因為很快就會發現了.</p>
<p>至於這個 IP 是做什麼用的呢?<br />
看起來是做 website analyze 用的 (<a href="http://www.guokr.com/post/82748/" target="_blank" rel="noopener">为什么打开果壳首页还要加载hm.baidu.com这个网站？这是什么网站？ </a>), 所以理論上應該不止使用百度的會受害, 可能在中國隨便看看網站都會受害.</p>
<p>這個攻擊應該是練習用的, 不知道他們查到源頭了沒有, 在更多資訊出來以前, 倒是不用像某些人就馬上指責為中國政府所為, 那樣有違邏輯和科學精神. 我們看問題應該先看看細節是什麼再說. </p>
<p>因為數據有限, 無法拿到資料分析<br />
以上是個人不負責任猜測.</p>
<p>&nbsp;</p>
<p>The post <a rel="nofollow" href="https://richliu.com/2015/04/04/1770/github-%e9%81%ad%e5%8f%97-baidu-javascript-%e7%9a%84%e6%94%bb%e6%93%8a/">Github 遭受 Baidu JavaScript 的攻擊</a> appeared first on <a rel="nofollow" href="https://richliu.com">richliu&#039;s blog</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://richliu.com/2015/04/04/1770/github-%e9%81%ad%e5%8f%97-baidu-javascript-%e7%9a%84%e6%94%bb%e6%93%8a/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
