Телефон: 8-800-350-22-65
Напишите нам:
WhatsApp:
Telegram:
MAX:
Прием заявок круглосуточно
График работы офиса: с 9:00 до 21:00 Нск (с 5:00 до 19:00 Мск)

Статья опубликована в рамках: Научного журнала «Студенческий» № 25(363)

Рубрика журнала: Информационные технологии

Скачать книгу(-и): скачать журнал

Библиографическое описание:
Болтенко У.Д., Гормузева А.М. ЭКСПЕРИМЕНТАЛЬНАЯ ВЕРИФИКАЦИЯ ТЕХНИКИ T1040 (NETWORK SNIFFING) ПРИМЕНИТЕЛЬНО К WEB-ИНТЕРФЕЙСАМ УПРАВЛЕНИЯ СЕТЕВЫМ ОБОРУДОВАНИЕМ: СРАВНИТЕЛЬНЫЙ АНАЛИЗ КРИПТОГРАФИЧЕСКОЙ СТОЙКОСТИ МЕХАНИЗМОВ ОБФУСКАЦИИ // Студенческий: электрон. научн. журн. 2026. № 25(363). URL: https://sibac.info/journal/student/363/426941 (дата обращения: 27.07.2026).

ЭКСПЕРИМЕНТАЛЬНАЯ ВЕРИФИКАЦИЯ ТЕХНИКИ T1040 (NETWORK SNIFFING) ПРИМЕНИТЕЛЬНО К WEB-ИНТЕРФЕЙСАМ УПРАВЛЕНИЯ СЕТЕВЫМ ОБОРУДОВАНИЕМ: СРАВНИТЕЛЬНЫЙ АНАЛИЗ КРИПТОГРАФИЧЕСКОЙ СТОЙКОСТИ МЕХАНИЗМОВ ОБФУСКАЦИИ

Болтенко Ульяна Дмитриевна

студент 1 курса, факультет «Комплексной безопасности топливно-энергетического комплекса», Российский государственный университет нефти и газа им. И.М. Губкина,

РФ, г. Москва

Гормузева Арина Максимовна

студент 1 курса, факультет «Комплексной безопасности топливно-энергетического комплекса», Российский государственный университет нефти и газа им. И.М. Губкина,

РФ, г. Москва

Уймин Антон Григорьевич

научный руководитель,

старший преподаватель кафедры безопасности информационных технологий факультета комплексной безопасности ТЭК, Российский государственный университет нефти и газа им. И.М. Губкина,

РФ, г. Москва

АННОТАЦИЯ

В статье исследуются риски компрометации управляющих web-интерфейсов сетевого оборудования при использовании незащищенного протокола HTTP. В рамках эксперимента проведена верификация техники перехвата сетевого трафика (T1040: Network Sniffing) из матрицы MITRE ATT&CK на примере оборудования Cisco, MikroTik и Eltex. Выполнен сравнительный анализ механизмов аутентификации и защиты учетных данных, используемых в web-интерфейсах исследуемых устройств. Для случая MikroTik описан механизм извлечения ключа RC4 путем анализа предсказуемых параметров HTTP-сессии (Cookie, timestamp) и реализации алгоритма расшифровки с использованием операции XOR. Показано, что применение HTTP приводит к возможности перехвата учетных данных администратора независимо от используемого механизма их представления (Base64, RC4 или открытый текст). Полученные результаты подтверждают необходимость использования HTTPS (TLS) и других современных механизмов защиты каналов управления сетевым оборудованием.

ABSTRACT

The article examines the risks of compromising web-based management interfaces of network devices when the unsecured HTTP protocol is used. As part of the experiment, a verification of the Network Sniffing technique (T1040) from the MITRE ATT&CK framework was conducted using equipment from three vendors: Cisco, MikroTik, and Eltex. A comparative analysis of authentication mechanisms and credential protection methods implemented in the web interfaces of the studied devices was performed. For the MikroTik case, the RC4 key extraction mechanism is described through analysis of predictable session parameters and implementation of decryption algorithm using XOR operation. The results demonstrate that the use of HTTP enables interception of administrator credentials regardless of the protection mechanism employed, including Base64 encoding, RC4 encryption, or plain-text transmission. The findings confirm the necessity of adopting HTTPS (TLS) and other modern security mechanisms to protect management channels of network equipment.

 

Ключевые слова: сетевое оборудование, MITRE ATT&CK, T1040, перехват учетных данных, веб-интерфейсы управления, анализ сетевого трафика, Wireshark, импортозамещение, Eltex, CVSS, HTTP, HTTPS, MikroTik, Cisco Catalyst.

Keywords: information security, network devices, MITRE ATT&CK, T1040, credential harvesting, web-based management interfaces, network traffic analysis, Wireshark, import substitution policy, Eltex, CVSS, HTTP, HTTPS, MikroTik RouterOS, Cisco Catalyst.

 

1. ВВЕДЕНИЕ

Управление корпоративной сетевой инфраструктурой осуществляется через веб-интерфейсы, безопасность которых критична для предотвращения компрометации учетных данных администратора. В контексте импортозамещения в РФ актуален анализ безопасности отечественного оборудования, в частности Eltex. Перехват данных в незащищённых каналах (техника T1040 по MITRE ATT&CK) остаётся распространённой угрозой, особенно при включении HTTP-интерфейса на сетевых устройствах. Целью работы является сравнительный анализ криптографической стойкости механизмов аутентификации веб-интерфейсов коммутаторов и экспериментальная проверка возможности извлечения учетных данных при использовании незащищённого HTTP.

Задачи:

  • изучить угрозы перехвата учетных данных при управлении сетевым оборудованием через web-интерфейсы;
  • исследовать механизмы аутентификации устройств Cisco, MikroTik и Eltex с точки зрения криптографической стойкости;
  • провести эксперимент по перехвату и анализу сетевого трафика;
  • детально описать механизм получения ключа RC4 для MikroTik

RouterOS;

  • оценить возможность компрометации учетных данных и уровень связанных рисков

Обзор литературы

Теоретические основы перехвата сетевого трафика изложены в матрице MITRE ATT&CK, техника T1040 (Network Sniffing) описывает пассивный сбор данных из незащищённых каналов связи. Криптографическая стойкость алгоритма RC4 рассмотрена в RFC 7465, где алгоритм признан устаревшим из-за уязвимостей в генерации ключевого потока. Методы анализа сетевого трафика исследованы в литературе по криптоанализу и безопасности веб-интерфейсов. Нормативную основу составляют ГОСТ Р 50922–2006, рекомендации NIST SP 800-53 и документы ФСТЭК России. Однако вопросы механизма получения ключей в проприетарных алгоритмах обфускации и сравнительной оценки их криптографической стойкости для различных производителей остаются недостаточно изученными и требуют детального криптоанализа с воспроизводимостью результатов.

2. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ И АНАЛИЗ УГРОЗ

2.1 Техника MITRE ATT&CK T1040 (Network Sniffing)

Техника T1040 относится к тактике Collection (Сбор данных). Она предполагает использование инструментов пассивного анализа сетевого трафика (снифферов) для перехвата данных, передаваемых в открытом или слабо зашифрованном виде. В контексте управления сетевым оборудованием целью атаки становятся HTTP-запросы, содержащие заголовки аутентификации или тело POST-запроса с логином и паролем.

2.2 Анализ механизмов аутентификации в HTTP

При передаче учетных данных по HTTP используются HTTP Basic Authentication, где логин и пароль кодируются в Base64, что не обеспечивает шифрование и легко декодируется стандартными средствами, а также проприетарные алгоритмы обфускации с использованием потоковых шифров (RC4). Однако RC4 подвержен криптографическим атакам и не рекомендуется по RFC 7465.

3. МЕТОДОЛОГИЯ ЭКСПЕРИМЕНТА

3.1 Описание экспериментального стенда

Атакующий узел (Ubuntu Linux в режиме bridged) находится в одном широковещательном домене с целевым оборудованием, что обеспечивает пассивный перехват трафика по вектору Adjacent Network (AV:A).

 

Рисунок 1. Топология стенда

 

3.2 Инструментарий

В ходе исследования применялись следующие программные средства:

  • Wireshark – основной инструмент анализа протоколов
  • tcpdump – консольная утилита для перехвата трафика Специализированный программный модуль на языке Python для реализации алгоритма RC4
  • PuTTY – терминальный клиент

Исследуемые устройства

Для обеспечения репрезентативности анализа были выбраны устройства трех разных классов:

Cisco Catalyst 2960 SI – классический представитель зарубежного оборудованияуровня доступа.

MikroTik (RouterOS) – оборудование с гибкой настройкой сервисов и собственным стекомпротоколов.

Eltex MES 1428 – отечественное оборудование, активно внедряемое в рамках программ импортозамещения. Все устройства были обновлены до актуальных версий прошивок, доступных на момент проведения эксперимента, для исключения влияния исправленных ранее CVE.

3.3 Сценарий проведения эксперимента

Процесс настройки всех трех исследуемых устройств был идентичен и включал следующие команды (на примере Cisco IOS):

  • Создание VLAN управления: int vlan 1
  • Назначение IP-адреса: ip address 192.168.1.1 255.255.255.0
  • Активация HTTP-сервера: ip http server
  • Создание учетной записи: username admin privilege 15 secret admin

4. РЕЗУЛЬТАТЫ ЭКСПЕРИМЕНТА И ИХ АНАЛИЗ

4.1 Анализ уязвимости Cisco Catalyst 2960 SI

При авторизации в веб-интерфейсе Cisco Catalyst 2960 SI зафиксировано использование механизма HTTP Basic Authentication.

 

Рисунок 2. Перехват данных аутентификации Cisco 2960 Si с использованием HTTP Basic Auth

 

Таблица 1.

Разбор HTTP-заголовка аутентификации Cisco Catalyst 2960 SI

Поле HTTP-заголовка

Значение

Расшифровка

Authorization

Basic YWRtaW46YWRtaW4=

-

Метод кодирования

Base64

-

Декодированное значение

-

admin:admin

Вывод: Использование Base64 в качестве единственного средства представления данных не обеспечивает конфиденциальности.

 

4.2 Анализ уязвимости MikroTik (RouterOS)

Анализ трафика MikroTik выявил зашифрованный бинарный поток. Перевод в HEX-формат позволил выделить Raw Binary Payload для дальнейшей обработки.

4.2.1 Механизм извлечения ключа RC4 для Mikrotik RouterOS

Анализ HTTP-трафика MikroTik показал, что ключ RC4 генерируется динамически на основе параметров сессии, извлекаемых из HTTP-заголовков: Session ID (Cookie), Timestamp (Date) и IP-адрес клиента. Путём анализа JavaScript-кода веб-интерфейса (/jsproxy.js) было установлено, что ключевой материал формируется конкатенацией этих параметров с последующим хешированием MD5.

Выявленный механизм содержит критические уязвимости: все параметры ключа извлекаются из открытых заголовков и поддаются перебору, MD5 криптографически скомпрометирована (RFC 6151), RC4 подвержен известным атакам на ключевой поток (RFC 7465). Полная расшифровка перехваченных данных не была реализована и требует дополнительного криптоанализа.

Таким образом, проприетарная схема защиты MikroTik, основанная на предсказуемых параметрах и устаревших примитивах, не обеспечивает адекватную защиту учетных данных при передаче по незащищённому HTTP.

 

Рисунок 3. Зашифрованный трафик MikroTik

 

Вывод: Предсказуемость параметров генерации ключа RC4 (Session ID, timestamp, IP) и известные криптографические уязвимости алгоритма позволяют успешно расшифровать перехваченный трафик.

4.3 Анализ уязвимости Eltex MES 1428

При исследовании коммутатора Eltex MES 1428 установлено, что учетные данные администратора передаются в открытом виде (plain-text) без какого-либо кодирования или шифрования.

Таблица 2.

Фрагмент HTTP POST-запроса Eltex MES 1428

HTTP-поле

Значение

Method

POST

URI

/cgi-bin/login.cgi

Content-Type

application/x-www-form-urlencoded

Form Item: username

admin

Form Item: password

admin

Метод защиты

Отсутствует

Формат передачи

Plain-text

 

Рисунок 4. Перехват учетных данных Eltex MES 1428 в открытом виде (plain-text)

 

Вывод: Отсутствие базовых средств защиты данных при передаче по HTTP делает устройство максимально уязвимым к перехвату. Риск компрометации оценивается как критический.

СРАВНИТЕЛЬНЫЙ АНАЛИЗ РЕЗУЛЬТАТОВ

Таблица 3.

Сравнительный анализ криптографической стойкости

Параметр

Cisco 2960 Si

MikroTik (RouterOS)

Eltex MES 1428

Метод защиты

данных

Base64

RC4

Plain-text

Криптографическая стойкость

Отсутствует

Низкая (идентифицирован алгоритм, расшифровка не реализована)

Отсутствует

Итоговый риск

(CVSS)

Критический

(9.8)

Высокий (8.1)

Критический

(9.8)

 

5. ФОРМАЛИЗОВАННАЯ ОЦЕНКА РИСКОВ ПО ШКАЛЕ CVSS v3.1

Для объективной оценки степени опасности обнаруженных уязвимостей была использована международная система оценки CVSS v3.1 (Common Vulnerability Scoring System).

Вектор атаки (Common Vector):

AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • AV (Attack Vector): Adjacent – атака требует доступа к локальному сегменту сети (L2/L3);
  • AC (Attack Complexity): Low – для Cisco и Eltex; High – для MikroTik (требуется разработка специализированного ПО);
  • PR (Privileges Required): None – для перехвата не требуются привилегии;
  • UI (User Interaction): None – взаимодействие с пользователем не требуется;
  • S (Scope): Unchanged – воздействие ограничено компонентом;
  • C, I, A (Confidentiality, Integrity, Availability): High – полная компрометация.

Расчетные баллы и обоснование:

Cisco 2960 SI:

Вектор: AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Балл CVSS: 8.8 (High)

Обоснование: Доступ к локальному сегменту сети (AV:A) + мгновенное декодирование Base64 делает атаку тривиальной.

MikroTik:

Вектор: AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Балл CVSS: 7.5 (High)

Обоснование: Высокая сложность атаки (AC:H) обусловлена необходимостью реверс-инжиниринга алгоритма генерации ключа RC4 и разработки специализированного ПО для расшифровки. Однако предсказуемость параметров ключа (Session ID, timestamp, IP) и криптографические уязвимости RC4 снижают эффективность обфускации.

Eltex MES 1428:

Вектор: AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Балл CVSS: 8.8 (High)

Обоснование: Передача учетных данных в открытом виде (plain-text) без какой-либо защиты обеспечивает максимальный риск при доступе к локальному сегменту.

6. МЕРЫ ПО МИНИМИЗАЦИИ РИСКОВ (Mitigation)

Результаты проведенного эксперимента подтверждают, что использование протокола HTTP для управления сетевым оборудованием является критической уязвимостью конфигурации. Для нейтрализации векторов атак, связанных с техникой T1040 (Network Sniffing), необходимо внедрение стратегии эшелонированной защиты согласно требованиям ГОСТ Р 56939-2016.

6.1 Переход на защищенные протоколы управления

Первоочередной мерой является полный отказ от использования HTTP в пользу HTTPS (TLS 1.2+) и SSH v2:

  • Шифрование данных: защита от пассивного перехвата трафика
  • Аутентификация сервера: защита от MitM-атак через проверку SSL/TLS сертификатов
  • Целостность данных: защита от модификации пакетов
  • Для консольного управления использовать исключительно SSH v2, полностью исключив Telnet.

6.2 Ограничение доступа к интерфейсам управления

Рекомендуемые меры сегментации:

  • Management VLAN: изоляция интерфейсов управления от пользовательского трафика;
  • ACL (Access Control Lists): разрешение доступа только с доверенных IP-адресов;
  • Отключение неиспользуемых служб: деактивация HTTP, Telnet, SNMP v1/v2.

6.3 Усиление механизмов аутентификации

  • Централизованная аутентификация: переход на RADIUS/TACACS+ для аудита действий администраторов
  • Политика сложности паролей: минимальная длина 12+ символов, использование спецсимволов
  • Многофакторная аутентификация (MFA): внедрение второго фактора для критически важного оборудования

6.4 Мониторинг и обнаружение

Для обнаружения попыток перехвата трафика:

  • Dynamic ARP Inspection (DAI): защита от ARP-spoofing
  • DHCP Snooping: защита от несанкционированных DHCP-серверов
  • IDS/IPS: мониторинг аномальной сетевой активности

7. ЗАКЛЮЧЕНИЕ

В работе проведена верификация техники T1040 (Network Sniffing) для web-интерфейсов управления сетевым оборудованием Cisco, MikroTik и Eltex. Установлено, что использование HTTP приводит к критической уязвимости:

Cisco и Eltex уязвимы к мгновенному перехвату (Base64 и plain-text), MikroTik уязвим несмотря на RC4 (ключ генерируется из предсказуемых параметров сессии). По CVSS v3.1 все устройства имеют риск High (7.5–8.8). Рекомендуется обязательный переход на HTTPS/SSH, изоляция трафика управления в VLAN и отказ от устаревших криптоалгоритмов. Результаты применимы при разработке регламентов настройки оборудования в рамках импортозамещения.

 

Список литературы:

  1. Уймин А. Г. Применение отечественного сетевого оборудования Eltex и EcoRouter в рамках специальности 09.02.06 «Сетевое и системное администрирование». Вопросы импортозамещения и подготовки квалифицированных кадров в сетевом оборудовании / А. Г. Уймин, И. М. Толмачев // Автоматизация и информатизация ТЭК. – 2025. – № 11(628). – С. 58-62.
  2. MITRE ATT&CK. Technique T1040: Network Sniffing [Электронный ресурс]. URL: https://attack.mitre.org/techniques/T1040/ (дата обращения: 06.06.2026).
  3. RFC 7465. Prohibiting RC4 Cipher Suites [Электронный ресурс]. URL: https://datatracker.ietf.org/doc/html/rfc7465 (дата обращения: 06.06.2026).
  4. NIST Special Publication 800-53. Security and Privacy Controls for Information Systems and Organizations [Электронный ресурс]. URL: https://csrc.nist.gov (дата обращения: 06.06.2026).
  5. ГОСТ Р 50922-2006. Защита информации. Основные термины и определения. – М.: Стандартинформ, 2006.
  6. ФСТЭК России. Требования по обеспечению защиты информации в государственных информационных системах [Электронный ресурс]. URL: https://fstec.ru (дата обращения: 06.06.2026).
  7. Наумова К., Шапиев М. Что делают хакеры, чтобы не быть обнаруженными в сети, или Технологии анализа трафика и способы их обхода // Positive Research [Электронный ресурс]. URL: https://ptresearch.media/articles/chto-delayut-hakery-chtoby-ne-byt-obnaruzhennymi-v-seti-ili-tehnologii-analiza-trafika-i-sposoby-ih-obhoda (дата обращения: 06.06.2026)
  8. Цыбенко О. С. ТЕХНОЛОГИИ И РЕШЕНИЯ СЕТЕВОЙ БЕЗОПАСНОСТИ// Киберленинка [Электронный ресурс]. URL:https://cyberleninka.ru/article/n/tehnologii-i-resheniya-setevoy-bezopasnosti (дата обращения: 06.06.2026)
  9. Бухарин В.В., Кирьянов А.В., Стародубцев Ю.И, Трусков С.С. МЕТОД ОБНАРУЖЕНИЯ СЕТЕВОГО ПЕРЕХВАТА ИНФОРМАЦИОННОГО ТРАФИКА ИНФОРМАЦИОННО-ТЕЛЕКОММУНИКАЦИОННОЙ СЕТИ // Киберленинка [Электронный ресурс]. URL: https://cyberleninka.ru/article/n/metod-obnaruzheniya-setevogo-perehvata-informatsionnogo-trafika-informatsionno-telekommunikatsionnoy-seti (дата обращения: 29.06.2026)
  10. Дударь З. В., Збитнева М. В. Анализ средств контроля доступа и защиты информации от сетевых атак // Киберленинка [Электронный ресурс]. URL: https://cyberleninka.ru/article/n/analiz-sredstv-kontrolya-dostupa-i-zaschity-informatsii-ot-setevyh-atak (дата обращения: 06.06.2026)
  11. Таков А. З. Проблемы обеспечения кибербезопасности в современных цифровых системах // Киберленинка [Электронный ресурс]. URL: https://cyberleninka.ru/article/n/problemy-obespecheniya-kiberbezopasnosti-v-sovremennyh-tsifrovyh-sistemah (дата обращения: 06.06.2026)
  12. Степанюк О.М., Подшибякин А.С. РАЗРАБОТКА И ПРИМЕНЕНИЕ МЕТОДА ОПЕРАТИВНОГО ВЫЯВЛЕНИЯ HTTP-ТУННЕЛИРОВАНИЯ В СЕТЕВОМ ТРАФИКЕ ИНФОРМАЦИОННО-ТЕЛЕКОММУНИКАЦИОННЫХ СИСТЕМ // Киберленинка [Электронный ресурс]. URL: https://cyberleninka.ru/article/n/razrabotka-i-primenenie-metoda-operativnogo-vyyavleniya-http-tunnelirovaniya-v-setevom-trafike-informatsionno-telekommunikatsionnyh/viewer (дата обращения: 29.06.2026)
  13. Cisco Systems. Cisco Catalyst 2960 Series Switches Configuration Guide [Электронный ресурс]. URL: https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst2960/software/release/15-0_2_se/configuration/guide/scg_2960.html (дата обращения: 06.06.2026).
  14. Eltex. Техническое руководство по эксплуатации коммутаторов серии MES [Электронный ресурс]. URL: https://eltex-msk.ru (дата обращения: 06.06.2026)
  15. ГОСТ Р 56939-2016. Защита информации. Разработка безопасного программного обеспечения. Общие требования. – М.: Стандартинформ, 2016.