Файл: Классификация угроз и атак на операционную систему (Краткое описание основных атак).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 580

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Далее опишем некоторые возможности XSS атак:

  1. Возможно, при открытии любой страницы вызвать открытие любого количества ненужных пользователю окон.
  2. Возможна полная переадресация на другой сайт.
  3. Так же возможна загрузка на компьютер пользователя скрипта с любым произвольным кодом (даже вредоносного) при помощи внедрения ссылки на исполняемый скрипт со стороннего сервера.
  4. Очень часто происходит кража личных данных с компьютера пользователя, кроме Cookies в качестве объекта кражи можно увидеть информацию о посещенных сайтах, о версии установленного браузера и операционной системе, находящиеся на компьютере пользователя, а так же IP-адрес компьютера пользователя.
  5. XSS атака может быть проведена не только через сайт, но и через уязвимости в используемом программном обеспечении. В связи с этим рекомендуется постоянно обновлять используемое программное обеспечение.
  6. Возможно проведение XSS атак с помощью использования SQL-кода.

Как видно из всего вышесказанного, есть множество возможностей у XSS атак. Хакеры могут овладеть вашей персональной информацией даже до получения всех паролей доступа к сайтам. К тому же XSS атака наносит неотъемлемый вред исключительно клиентским компьютерам, оставляя сервер в должном рабочем состоянии, и у администрации этих серверов зачастую, мало стимулов заморачиваться с защитой от этого вида атак.

Различают XSS атаки двух видов: активные и пассивные. В первом случае атаки вредоносный скрипт располагается на сервере и начинает свою вредоносную деятельность при загрузке любой страницы сайта в браузере клиента. А во втором виде атак скрипт не хранится на сервере, и свое вредоносное действие сможет выполнять только в случае любого действия пользователя, допустим, при нажатии на любую сформированную ссылку.

Способы борьбы с данным видом атак (используются исключительно администраторами ресурсов):

  1. Необходимо запретить включение напрямую параметров $_GET, $_POST, $_COOKIE в генерируемую HTML-страницу.
  2. Необходимо запретить загрузку всех произвольных файлов на сервер для избегания автоматической загрузки вредоносных скриптов.
  3. Абсолютно все загруженные файлы необходимо хранить в базе данных, а не в файловой системе[8].

XPath-инъекция. XPath-инъекция - очередной вид уязвимостей, принцип которого заключается во внедрении XPath-выражений в оригинальный запрос к базе данных XML. XPath (XML Path Language) – это язык, который нужен для произвольного обращения к необходимым частям XML документа. XML (eXtensible Markup Language) – это известный язык разметки, при помощи него создаются XML документы, имеющие древовидную структуру.


Способы борьбы с этой атакой (используются исключительно администраторами ресурсов):

  1. Проверка корректности. Вне зависимости от любого приложения, среды или языка необходимо выполнять следующие практические правила:

-Предполагайте, что абсолютно все вводимые данные сомнительны.

-Проверяйте не только тип всех вводимых данных, но и их формат, длину, диапазон и содержимое (например, такое простое регулярное выражение как if (/^"*^';&<>()/) обязано находить большинство подозрительных специальных символов).

-Проверяйте все данные, как на стороне клиента, так и на стороне сервера, так как проверку на стороне клиента очень легко перехитрить.

-Следуйте определенной последовательной [missing word] стратегии защищенности приложения, опираясь на передовой опыт разработки защищенных приложений.

-Тестируйте все приложение на возможные угрозы перед его выпуском.

2. Проверка данных на Web-сервере. Для защиты против XPath-внедрения и других форм внедрения кода нужно проверять все данные, непосредственно передаваемые от Web-сервера к службам системы хранения данных. Этот простой подход может быть зачастую хорош для тех приложений, которые, возможно, используют основанные на REST или SOAP XML-сервисы, но бывают случаи, когда может быть не возможен. Как всегда лучшим подходом будет разумное проектирование, начиная с дизайна и до полной реализации приложения[5].

Отказ в обслуживании (DoS- и DDoS- атаки). DoS, без сомнения, является очень известной формой атак. Кроме того, против атак подобного типа труднее всего воссоздать стопроцентную защиту. Даже среди хакеров атаки DoS считаются очень тривиальными, а их применение зачастую вызывает презрительные усмешки, так как для организации DoS требуется очень маленький объем знаний и умений. Но, именно простота ее реализации и огромный причиняемый вред системе привлекают к DoS очень пристальное внимание администраторов, отвечающих за сетевую безопасность.

Атаки DoS в принципе отличаются от атак других типов. Их цель неполучение доступа к вашей закрытой сети или получение из этой сети какой-либо информации. Атака DoS делает вашу сеть совершено недоступной для обычного использования при помощи превышения допустимых пределов функционирования сети, данной операционной системы или приложения.

При использовании некоторых серверных приложений (таких как Web-сервер или FTP-сервер) атаки DoS в основном заключаться в том, чтобы занять абсолютно все соединения, доступные для этих приложений и держать их в занятом состоянии, не допуская обслуживания обычных пользователей. При атаках DoS могут использоваться самые обычные Интернет-протоколы, например такие как TCP и ICMP (Internet Control Message Protocol). Большинство таких атак DoS опирается не на обычные программные ошибки или бреши в данной системе безопасности, а на общие слабости системной архитектуры. Некоторые атаки приводят к нулю производительность всей сети, переполняя ее нежелательными и ненужными пакетами или сообщая ложную информацию о состоянии сетевых ресурсов. Такой тип простых атак трудно предотвратить, так как для этого необходимо координация действий с провайдером. Если весь трафик, предназначенный для переполнения вашей сети, вовремя не остановить у провайдера, то на входе в сеть вы это сделать уже не сможете, так как вся полоса пропускания будет занята. Когда атака такого типа проводится одновременно через множество устройств, мы говорим о распределенной атаке DoS (DDoS - distributed DoS)[8].


Угроза атак типа DoS может снижаться тремя способами:

  1. Функции анти-спуфинга. Правильная конфигурация настройки функций анти-спуфинга на маршрутизаторах и межсетевых экранах поможет снизить риск DoS. Данные функции, как минимум, обязаны включать фильтрацию RFC 2827.
  2. Функции анти-DoS. Правильная конфигурация настройки функций анти-DoS на маршрутизаторах и межсетевых экранах сможет ограничить эффективность атак такого типа. Эти функции обычно ограничивают число полуоткрытых каналов абсолютно в любой момент времени.
  3. Ограничение объема трафика (traffic rate limiting). Организация имеет право попросить провайдера ограничить объем трафика. такой тип фильтрации позволяет ограничить весь объем некритического трафика, проходящего по данной сети.

Phishing-атаки. Phishing (фишинг) - процесс обмана или социальная разработка клиентов данной компании для последующего перехвата их идентификационных данных и передачи их конфиденциальной информации для преступного использования. Хакеры для нападения используют обычный spam или компьютеры-боты. При этом размер компании-жертвы, не имеет ни какого значения; зато качество личной информации полученной хакерами в результате нападения, имеет значение само по себе.

Приведем пример фишинг-атаки:

Обычный пользователь получает электронную почту от support@mybank.com (адрес - подменен) с темой сообщения "модификация защиты", в котором его просят перейти по адресу www.mybank-validate.info (имя домена принадлежит нападавшему, а не банку) и ввести его личной банковский PIN-код.

Способы защиты от данной атаки:

  1. Использовать проверенные интернет ресурсы и пути доступа к ним.
  2. Использовать антивирусные средства и постоянно обновлять их сигнатуры[6].

Эта область является наиболее развивающейся, так как происходит постоянное внедрение, как новых систем безопасности, так и обход этих самых систем. Несмотря на возможное применение комплексных мер по защите персонального компьютера, все же наиболее надежным способом защиты данного компьютера, это использование проверенных электронных ресурсов из проверенных источников. Можно сказать, что наибольшую защищенность от атак обеспечивает сам пользователь, соблюдая простые меры предосторожности.

Глава 2. Технологии обнаружения атак

Процесс обнаружения атак это процесс оценки подозрительных действий, которые могут происходить в корпоративной сети. Научным языком, обнаружение атак (intrusion detection) — это процесс идентификации и реагирования на подозрительную деятельность, направленную на вычислительные или сетевые ресурсы[4].


Существует множество различных классификаций систем обнаружения атак, но самой распространенной является классификация по принципу реализации:

  1. host-based, обнаруживающие атаки, направленные на определенный узел сети.
  2. network-based, обнаруживающие атаки, направленные на всю сеть целиком или сегмент сети.

Системы обнаружения атак, контролирующие отдельный персональный компьютер, он собирает и анализирует информацию из журналов регистрации операционной системы и различных приложений (Web-сервер, СУБД и т.д.). По этому принципу функционирует RealSecure OS Sensor. Но в последнее время зачасту стали получать распространение системы, которые тесно интегрированные с ядром ОС, тем самым, предоставляя наиболее эффективный способ обнаружения нарушений политики безопасности. Такая интеграция может быть реализовано и иметь двоякий смысл.

Во-первых, возможность контролировать все системные вызовы ОС (так работает Entercept) или абсолютно весь входящий/исходящий сетевой трафик (так работает RealSecure Server Sensor).

Во-вторых, система обнаружения атак охватывает весь сетевой трафик напрямую с сетевой карты, минуя ОС, что позволяет значительно уменьшить зависимость от нее и тем самым в несколько раз повысить защищенность системы обнаружения атак[1].

Системы обнаружения атак уровня сети захватывают информацию из самой сети, точнее из сетевого трафика. Создаваться эти системы могут на обычных компьютерах (например, RealSecure Network Sensor), на специализированных компьютерах (например, RealSecure for Nokia или Cisco Secure IDS 4210 и 4230) или интегрированы в маршрутизаторы или коммутаторы (например, CiscoSecure IOS Integrated Software или Cisco Catalyst 6000 IDS Module). В первых двух случаях анализируемая информация собирается посредством захвата и анализа пакетов, используя только сетевые интерфейсы в беспорядочном (promiscuous) режиме. В последнем случае захват трафика осуществляется именно с шины сетевого оборудования.

Обнаружение атак требует обязательного выполнения одного из двух условий - или понимания возможно ожидаемого поведения контролируемого объекта системы или владение знаниями всех возможных атак и их модификаций. В первой ситуации используется технология обнаружения относительно аномального поведения, а во второй ситуации - технология обнаружения злоумышленного поведения или злоупотреблений.

Вторая технология заключается в написании атаки в виде шаблона или сигнатуры и поиска необходимого шаблона в контролируемом пространстве. Данная технология сильно похожа на обнаружение вирусов (антивирусные системы приходятся ярким примером системы обнаружения атак), т.е. система может найти все известные атаки, но не очень приспособлена для обнаружения только появившихся, еще неизвестных, атак. Подход, реализованный в подобных системах, чрезвычайно прост и поэтому на нем основаны практически все системы обнаружения атак. В основном все системы обнаружения атак основаны на сигнатурном подходе[2].


Достоинства системы обнаружения атак:

  1. Коммутация позволяет управлять как большими сетями, так и несколькими не очень большими сетевыми сегментами. На практике бывает очень трудно определить наиболее лучшее место расположения системы, обнаруживающей данные атаки в сетевом трафике. В большинстве случаев могут помочь специальные порты (span ports) на коммутаторах, но не всегда. При обнаружении атаки на уровне конкретного узла обеспечивает наиболее эффективную работу в коммутируемых сетях, это позволяет поместить системы обнаружения только на тех узлах, для которых необходимо.
  2. Системы сетевого уровня не требуют для каждого хоста устанавливать программное обеспечение системы обнаружения атак. Так как для обеспечения контроля всей сети количество мест, в которых установлены IDS не много, поэтому стоимость их использования в сети предприятия меньше, в отличие от стоимости использования систем обнаружения атак на системном уровне. Помимо этого, для контроля сетевого сегмента, нужен только один сенсор, вне зависимости от количества узлов в этом сегменте.
  3. Сетевой пакет, который ушел с компьютера хакера, уже невозможно вернуть назад. Системы, которые функционируют на сетевом уровне, применяют "живой" трафик для обнаружения атак в настоящем времени. То есть, хакеру не удается удалить следы своей нелегальной деятельности. Анализируемый трафик включает как информацию о методе атаки, так и информацию, возможную при идентификации хакера и доказательстве в суде. Поскольку многие хакеры очень хорошо знакомы с механизмами, применяемыми при системной регистрации, так же имеют понимание, как манипулировать всеми файлами для скрытия последствий своей деятельности, уменьшая эффективность систем, для которых необходима эта информация для обнаружения атак.
  4. Системы, работающие на уровне сети, находят подозрительные действия, и атаки которые происходят, в связи с этим обеспечивают наиболее быстрое уведомление и реагирование, по сравнению с системами анализирующие журналы регистрации.

Допустим, хакер, совершающий сетевую атаку методом "отказ в обслуживании" по принципу протокола TCP, может быть заблокирован системой обнаружения атак сетевого уровня, отправляющий TCP-пакет с установленным флагом Reset, находящийся в заголовке для остановки соединения с атакующим узлом, до вызова разрушения или даже повреждения атакуемого узла. В системах анализа журналов регистрации не могут распознать атаки до того момента, пока соответствующая запись в журнал и предпринимают ответные действия после сделанной записи. В следствии наиболее важные системы или те же самые ресурсы уже могут быть скомпрометированы или нарушена работоспособность ОС, которая требуется для запуска системы обнаружения атак на уровне узла. Всплывающие уведомления в реальном масштабе времени делают возможным быстро среагировать в соответствии с симптомами предварительно определенными параметрами. Диапазон этих реакций, возможно, изменять от разрешения проникновения в установленном режиме наблюдения для сбора информации об атаке и атакующем, до момента завершения атаки[4].