リバース接続は通常、開いているポートに対するファイアウォールの制限を回避するために使用されます。[1]ファイアウォールは通常、閉じたポートでの着信接続をブロックしますが、発信トラフィックはブロックしません。通常のフォワード接続では、クライアントはサーバーの開いているポートを介してサーバーに接続しますが、リバース接続の場合は、クライアントはサーバーが接続するポートを開きます。[2] リバース接続が使用される最も一般的な方法は、ファイアウォールとルーターのセキュリティ制限を回避することです。[3]
たとえば、着信接続をブロックするファイアウォールの背後にあるコンピュータで実行されているバックドアは、インターネット上のリモート ホストへの発信接続を簡単に開くことができます。接続が確立されると、リモート ホストはバックドアにコマンドを送信できます。 リバース接続を使用するリモート管理ツール (RAT) は通常、クライアントのIP アドレスにSYNパケットを送信します。クライアントはこれらの SYN パケットをリッスンし、必要な接続を受け入れます。
コンピュータが SYN パケットを送信している場合、またはクライアントのコンピュータに接続されている場合、netstat コマンドまたは「アクティブ ポート」などの一般的なポート リスナーを使用して接続を検出できます。インターネット接続が切断された後もアプリケーションがリモート ホストに接続しようとする場合は、マルウェアに感染している可能性があります。 キーロガーやその他の悪意のあるプログラムは、セッションごとに 1 回しか接続しないため、インストールされると検出が難しくなります。SYN パケット自体はすべての TCP 接続の標準部分であるため、必ずしも警告の原因になるわけではありません。
リバース接続を使用する正当な用途は、たとえば、NAT ファイアウォールの背後にあるホストをリモートで管理できるようにすることです。これらのホストは通常、パブリック IP アドレスを持たないため、ファイアウォールでポートを転送するか、中央管理サーバーへのリバース接続を開く必要があります。
参考文献
- ^ MD、Aatif M. Husain (2008-02-21)。神経生理学的術中モニタリングへの実践的アプローチ。Demos Medical Publishing。pp. 52–53。ISBN 978-1-934559-97-0。
- ^ Cai, Hongmin; Wu, Naiqi ( 2010年 6 月)。「DIDS の設計と実装」。2010 IEEE 国際ワイヤレス通信、ネットワーク、情報セキュリティ会議。pp. 340–342。doi :10.1109/ WCINS.2010.5541796。ISBN 978-1-4244-5850-9. S2CID 2768729。
- ^ Raj, Sudhanshu; Walia, Navpreet Kaur ( 2020年 7 月)。「Metasploit フレームワークの研究: ペンテストツール」。2020国際計算パフォーマンス評価会議 (ComPE)。pp. 296–302。doi :10.1109/ ComPE49325.2020.9200028。ISBN 978-1-7281-6644-5. S2CID 221845403。
外部リンク
- リバース SSH トンネリング
