在没有 JavaScript 的情况下利用远程网络延迟测量

主要观点:多数互联网连接受影响,当前不太可能在野外利用 SnailLoad,其利用设备附近的带宽瓶颈,10 个家庭互联网连接的用户研究表明视频指纹攻击在所有测试连接上有效且准确率在 37%到 98%之间;路由器不响应 ping 也不安全,因为 TCP ACKs 携带相同信息,且不能禁用 TCP ACKs,因其是 TCP 可靠数据传输的基础,改变其行为不实际;缓解 SnailLoad 不易,其根源是骨干网和终端用户连接的带宽差异,无法消除根源需进一步研究;因攻击像蜗牛般缓慢且留痕迹而得名 SnailLoad;CVE-2024-39920 是 SnailLoad 的官方参考;Logo 可免费使用,权利通过[CC0] waived;发布了基本的 SnailLoad 示例服务器在 GitHub 上。
关键信息:多数互联网连接受影响,10 个家庭连接研究结果,不能禁用 TCP ACKs 原因,缓解困难根源,SnailLoad 得名原因,CVE 参考,Logo 使用规定,示例服务器发布地址。
重要细节:SnailLoad 利用骨干网和用户连接带宽差异工作,TCP ACKs 对可靠数据传输重要,缓解需研究,Logo 可自由使用且有相关规定,示例服务器在 GitHub 上可获取等。

阅读 28
0 条评论