Файл: Методы обнаружения попыток взлома операционной системы (Методы взлома компьютерных систем).pdf
Добавлен: 05.04.2023
Просмотров: 593
Скачиваний: 7
СОДЕРЖАНИЕ
1. Теоретические особенности информационно безопасности
1.1 Основы информационной безопасности
1.2 Ключевые принципы информационной безопасности
2. Анализ методов и инструментов взлома операционных систем
2.1 Методы взлома компьютерных систем
2.2 Инструменты взлома операционных систем
3. Методы обнаружения попыток взлома операционной системы
3.1 Обнаружение вторжений в систему
Операционные системы в процессе своего развития пытаются противостоять угрозе со стороны руткитов уровня ядра. Например, в 64-битных версиях Windows реализовано принудительное подписывание драйверов уровня ядра, чтобы затруднить запуск зловредного кода с наивысшими привилегиями.
Руткиты, работающие в режиме пользователя. Подобные вредоносные программы запускаются в кольце 3 одновременно с другими приложениями в качестве пользовательских, а не системных процессов. Они имеют значительное количество возможных векторов перехвата и модификации стандартного поведения прикладных программных интерфейсов (API). Некоторые руткиты внедряют динамическую библиотеку (вроде .dll файла Windows или .dylib файла Mac OS X) в другие процессы и, тем самым, могут запускаться внутри любого другого процесса. Другие, обладая достаточными правами, просто перезаписывают память целевого приложения. Вот некоторые механизмы внедрения:
- Использование предоставляемых производителем расширений приложения. Например, Windows Explorer имеет открытые интерфейсы, которые позволяют третьим лицам расширять его функционал
- Перехват сообщений
- Отладчики
- Эксплуатация уязвимостей
- Перехват функций или наложение патчей на распространенный API, например, для скрытия запущенного процесса или файла, расположенного в файловой системе
Для поиска руткитов существуют различные программы, запускающиеся на работающей системе. Пример такой программы, "rootkithunter", показан на рисунке 7.
Рисунок 7
Отдельно скажем несколько слов и об антивирусах. Антивирусное программное обеспечение является наилучшим способом защиты от вредоносных программ. Разумеется, это справедливо не для всех антивирусных решений. Однако стоит отметить, что качественный профессиональный антивирус способен обнаружить нападение, но может оказаться так, что операционной системе уже будут нанесены повреждения. Антивирусная защита основывается на анализе сигнатур файлов. Злоумышленники стараются обойти сигнатурное сканирование методами тщательного шифрования вредоносных файлов, а также запаковывания их в архивы. При этом, каждый исполняемый файл должен быть зашифрован уникальным образом. При этом антивирусы, разумеется, смогут опознавать подобные файлы только после того, как они будут добавлены в базы данных, из которых происходит обновление антивируса. Если антивирус демонстрирует сообщения тревоги, то это означает, что вредоносное программное обеспечение смогло обойти системы защиты обнаружения вторжений в систему.
Корреляция данных. Корреляция данных представляет собой технику, используемую в информационной безопасности с целью того, чтобы сложить все отдельные части события вместе и сделать соответствующий вывод. Например, если обнаружено, что в операционная система подвергалась попыткам входа по SSH, и после многочисленных неудачных попыток последовал один успешный вход. Это свидетельствует о том, что на систему была совершена атака методом «грубой силы», которая в итоге успешно закончилась. Все технологии могут только обнаружить вторжения, однако находят их отнюдь не технологии, а люди. Устройства и сенсоры обычно хороши для фиксации негативных событий, однако несколько хороших событий могут соединиться в одно плохое. [5, c 311].
Другие подозрительные вещи, происходящие в системе
Какие прочие симптомы указывают на возможную компрометацию системы? Ниже приведены несколько примеров:
Файлы журнала полностью отсутствуют.
Почему их нет? Начинающие злоумышленники удаляют журнал, тогда как профессионалы изменяют его, убирая лишь данные о своем IP-адресе, своих командах и манипуляциях с системой.
Сетевой интерфейс находится в неразборчивом режиме
В компьютерных сетях неразборчивый режим – это режим проводного или беспроводного сетевого адаптера, в котором контроллер передает центральному процессору весь трафик, а не только те кадры, которые предназначены для данного устройства. Этот режим обычно используется для снифинга, когда маршрутизатор или компьютер подключены к хабу (вместо коммутатора) или являются частью беспроводной сети. Данный режим требуется в мостовом соединении для аппаратной виртуализации.
В сетях IEEE 802 вроде Ethernet, tokenring и беспроводных сетях IEEE 802.11, а также FDDI-сетях каждый кадр включает адрес назначения (MediaAccessControl или MAC-адрес). В разборчивом режиме, когда сетевая карта получает кадр, она обычно отбрасывает его, если он предназначен не для MAC-адреса данной карты и не является широковещательным или мультикастовым кадром. В неразборчивом режиме карта позволяет прохождение любых кадров, таким образом позволяя компьютеру считывать кадры, предназначенные для других машин и сетевых устройств.
Многие операционные системы для включения неразборчивого режима требуют привилегий суперпользователя. Немаршрутизирующий узел в неразборчивом режиме обычно может лишь отслеживать лишь трафик от других узлов внутри одного и того же широковещательного домена (для Ethernet и IEEE 802.11) или кольца (для tokenring и FDDI). Компьютеры, подключенные к одному и тому же сетевому хабу удовлетворяют данному требованию, и именно по этой причине для борьбы с неразборчивым режимом используются более сложные устройства, а именно коммутаторы. Маршрутизаторы могут отслеживать весь трафик, который они маршрутизируют.
Неразборчивый режим часто используется для диагностики проблем сетевых соединений. Существуют программы, которые используют данную возможность, чтобы показать пользователю все данные, передаваемые по сети. Некоторые протоколы вроде FTP или Telnet передают данные и пароли открытым текстом, без шифрования, и сетевые сканеры могут видеть эти данные. Таким образом, пользователям стоит избегать небезопасных протоколов вроде telnet и использовать более надежные вроде SSH.
Обнаружение
Так как неразборчивый режим можно использовать во вредоносных целях для прослушивания трафика сети, полезным будет обнаружение устройств, находящихся в неразборчивом режиме. В этом режиме некоторые программы могут посылать ответы на кадры, которые были предназначены другой машине. Однако, опытные сниферы могут это предотвратить (например, используя тонкую настройку файрвола).
Примером подобного метода обнаружения может быть отправка эхо-запросов ICMP (попросту - пинг) на некорректный MAC-адрес но правильный IP-адрес. Если сетевой адаптер работает в нормальном режиме, он отбросит данный кадр и IP-стек никогда не увидит его и, тем более, на него не ответит. Если же адаптер находится в неразборчивом режиме, он передаст содержимое кадра на дальнейшую обработку, и протокол IP-стека (для которого MAC-адрес не имеет значения) ответит на него, как и на любой другой пинг. Снифер может предотвратить эту ситуацию путем настройки своего файрвола на блокирование ICMP-трафика [18].
Таинственные открытые порты и службы
Все открытые порты и запущенные службы стоит принимать во внимание. Например, если сервис запущен, но непонятно, что он делает и почему запущен – стоит начать расследование[7].
Таким образом, следует сделать вывод, что существует достаточно значительное количество методов обнаружения попыток вторжений в операционные системы и обнаружения последствий взлома. Количество таких методов также велико, как и количество способов проникнуть в операционную систему и навредить ей. В рамках работы мы рассмотрели только некоторые из подобных способов, однако существуют и другие.
3.2 Системы обнаружения вторжений
В настоящее время системы обнаружения и предотвращения вторжений являются необходимым элементом защиты от атак. Основное предназначение подобных систем заключается в выявлении событий попыток несанкционированного доступа и на основе полученных данных принятие соответствующих мер противодействия. Среди подобных мер может быть информирование специалистов ИБ-служб о фактах вторжения, обрывах соединения и проверка настроек оборудования для блокирования дальнейших действий злоумышленника, то есть будет реализована более строгая защита от хакерских атак и вредоносных программ[6, c 230].
Существует несколько различных технологий IDS, которые различаются по количеству обнаруживаемых событий, особенностям применения и по методологии, которая используется для идентификации инцидентов. В дополнение к функциям мониторинга и анализа событий по выявлению инцидентов все типы IDS выполняют следующие функции:
- Запись информации по событиям. Обычно информация хранится локально, но может быть отправлена в любую централизованную систему сбора логов или SIEM-систему;
- Уведомление администраторов безопасности об инцидентах ИБ. Такой вид уведомления называется alert, и может осуществляться по нескольким каналам: email, SNMP-трапы, сообщения системного журнала, консоль управления системы IDS. Возможна также программируемая реакция с использованием скриптов.
- Генерация отчетов. Отчёты создаются с целью суммировать всю информацию по запрашиваемому событию (событиям).
Но кроме очевидных плюсов эти системы имеют своим минусы. Например, IPS не всегда может точно определить инцидент ИБ, либо ошибочно принять за инцидент нормальное поведение трафика или пользователя. В первом варианте принято говорить о событии false negative, во втором варианте говорят о событии false positive. Следует иметь в виду, что невозможно полностью исключить их возникновение, поэтому организация в каждом случае может самостоятельно решить риски какой из двух групп следует либо минимизировать, либо принять[4, c. 348].
Существуют различные методики обнаружения инцидентов с помощью технологий IPS. Большинство реализаций IPS используют сумму данных технологий для того, чтобы обеспечить более высокую степень детектирования угроз.
В целом же, следует сделать вывод, что системы обнаружения вторжений являются достаточно мощным и эффективным средством для предотвращения взломов. Однако эффективность их использования в значительной степени определяется квалификацией специалистов, которые их используются, грамотным применением различных функций данных систем.
Заключение
Прежде всего, отметим, что не существует ни одной операционной системы, которая была бы защищена на все сто процентов. Практически постоянно встречаются извещения о различных атаках на операционные системы. Причем, атакам подвергаются как системы частных пользователей, так и пользователей операционных систем корпоративного сегмента.
Информационная безопасность представляет собой достаточно широкое понятие, в которое включаются различные аспекты обеспечения безопасного использования, хранения и передачи информации.
Ключевыми принципами информационной безопасности являются такие характеристики как конфиденциальность, целостность и доступность информации.
Существует достаточно значительное количество угроз информационной безопасности, как операционных систем, так и компьютерных систем в целом.
Количество методов взлома компьютерных систем на сегодняшний день чрезвычайно велико. И все способы взлома описать было бы крайне затруднительной задачей. К тому же, постоянно происходит поиск новых методов взлома операционных систем.
Использование каких-либо определенных инструментов для взлома компьютерных систем зависит от различных факторов, среди которых целесообразность применения тех или иных инструментов, возможности злоумышленников, особенности архитектуры, которую требуется атаковать.
Существует достаточно значительное количество методов обнаружения попыток вторжений в операционные системы и обнаружения последствий взлома. Количество таких методов также велико, как и количество способов проникнуть в операционную систему и навредить ей. В рамках работы мы рассмотрели только некоторые из подобных способов, однако существуют и другие.
Системы обнаружения вторжений являются достаточно мощным и эффективным средством для предотвращения взломов. Однако эффективность их использования в значительной степени определяется квалификацией специалистов, которые их используются, грамотным применением различных функций данных систем.
Список информационных источников
-
- Кенин, А. М. Самоучитель системного администратора / А. М. Кенин, Д. Н. Колисниченко. — 4-е изд., перераб. и доп. — СПб.: БХВ-Петербург, 2016. — 528 с
- Колисниченко Д. Н. К60 Командная строка Linux и автоматизация рутинных задач. — СПб.: БХВ-Петербург, 2012. — 352 с.
- Кофлер М. К74 Linux. Установка, настройка, администрирование. — СПб.: Питер, 2014. — 768 с
- Таненбаум Э., Остин Т. Архитектура компьютера. 6-е изд. — СПб.: Питер, 2013. — 816 с
- Hacking, 2nd Edition The Art of Exploitation by Jon Erickson. February 2008, 488 pp.,
- Самоучитель системного администратора. 4-е издание, переработанное и дополненное. Издательство БХВ-Петербург, Серия Системный администратор, Год издания 2016, ISBN 9785977536295, Кол-во страниц 528
- Электронный ресурс «securitylab» [Режим доступа: свободный] https://www.securitylab.ru/analytics/439714.php Дата посещения: 4.12.2019
- Электронный ресурс «Инвента» [Режим доступа: свободный] http://www.rhd.ru/docs/manuals/enterprise/RHEL-4-Manual/security-guide/ch-detection.html Дата посещения: 4.12.2019
- Электронный ресурс «itsecforu.ru» [Режим доступа: свободный] https://itsecforu.ru/2018/01/15/%D1%82%D0%BE%D0%BF-22-%D0%B8%D0%B7%D0%B1%D1%80%D0%B0%D0%BD%D0%BD%D1%8B%D1%85-%D0%BE%D0%BF%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D1%85-%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC-%D0%B4%D0%BB/ Дата посещения: 4.12.2019
- Электронный ресурс «ХабраХабр» [Режим доступа: свободный] https://habr.com/ru/company/astralinux/blog/461691/ Дата посещения: 4.12.2019
- Электронный ресурс «Инфотекс» [Режим доступа: свободный]. https://infotecs.ru/ Дата посещения 4.12.2019