Файл: Назначение и структура системы защиты информации коммерческого предприятия (Введение в предметную область).pdf
Добавлен: 20.05.2023
Просмотров: 306
Скачиваний: 2
После того, как получена почти вся необходимая информация, пентестеры запускают сканеры уязвимостей. Самые популярные – Acunetix и BurpSuit. Данные программы сканируют сайт, на предмет различных проблем, например, наличие XSS уязвимостей, наличие SQL-инъекций, передача паролей в незашифрованном виде, возможность украсть CSRF-токенов, проблемы с cookies и так далее. Кроме того, данные программы позволяют не только сканировать сайты, но и перехватывать запросы, адресованные к нему с компьютера пентестера, что позволяет изменять запросы налету, что помогает обойти различные ограничения. Многие сайты настраивают защиту только на Frontend, забываю про фильтрацию данных на Backend сайта, и такая функция позволяет использовать это. Например, если есть возможность загрузить файл, и можно загружать только изображения и фильтрация идет только по расширению, о при помощи этой особенности сканеров можно изменить расширение прямо во время отправки файла и изменить расширение фотографии на расширение своего файла, например php и исполнять свои команды на сервере. Еще один сканер, который так же применяется профессиональными командами, это Nessus, который является многофункциональным, и, порой, незаменимым его основные плюсы в том, что он сам составляет подробные отчеты об уязвимостях, найденных на сайте и не только на нем: Nessus может обнаружить в сети вирусы, червей, malware, различные бэкдоры, распознать botnet. Nessus поддерживает виртуализацию, работает на почти всех ОС: Windows, OS X, Linux, Solaris, FreeBSD, Cisco iOS, IBM iSeries, поддерживает любой тип баз данных: Oracle, SQL Server, MySQL, DB2, Informix/DRDA, PostgreSQL, MongoDB.
2.3 Эксплуатация
По результатам предыдущего этапа сканеры выдают отчет, о результатах проведенного сканирования. Наиболее полный отчет выдают сканеры Acunetix и Nessus: такие отчеты уже могут быть предоставлены клиенту, как результат проведения пентеста, однако это считается плохим результатом, поскольку часть ошибок сканер мог просто не увидеть. Из-за многообразия уязвимостей для разного программного обеспечения каждый случай эксплуатации стоит рассматривать отдельно. В приоритете для пентестеров получить RCE – remote code execution. Это самая критическая уязвимость, позволяющая выполнять произвольный код. К RCE можно прийти при помощи всех уязвимостей, которые были классифицированы в 1 главе в разделе OWASP. Однако часто бывает, что сканеры веб уязвимостей не находят никаких проблем. В этом случае пытаются пробовать эксплуатировать уязвимости сервисов, которые есть в веб-приложении. Часто компании не обновляют свои CMS (Wordpress), почтовые и ftp клиенты. У устаревших версий программного обеспечения есть уязвимости, которые можно обнаружить несколькими способами. Первый способ: проверить наличие на специальных сайтах, например, vulners.com/exploitdb.com. На этих сайтах находятся базы данных уязвимостей к различным версиям программного обеспечения, описания этих уязвимостей и иногда выложен PoC – Proof of concept, который показывает, как именно работает. Также там бывает выложен готовый модуль для Metasploit. Metasploit – программа-аналог сайтов, которые были указаны ранее. Она не только хранит список уязвимостей, но также имеет готовые модули для проведения атаки. В основном пентестеры и хакеры используют данный инструмент для проведения атаки на сервисы приложения. После проведения атаки и получения RCE, существует последняя задача – получение root доступа. Чаще всего приложения запускаются без прав суперпользователя, что ограничивает количество команды, доступное им. Для получения этих прав злоумышленники используют различные техники повышения привилегий. Техники различаются в зависимости от типа операционной системы и ее версии.
2.4 Анализ предыдущих исследований
Обычно в открытый доступ не выкладывают данные исследования, поскольку уязвимости быстро не закрываются + они могут содержать важную информацию, которая не должна быть доступна в открытом доступе. Несмотря на это, в специальном репозитории [15] собраны различные публичные отчеты о проведении аудита безопасности. В качестве образца будет использоваться отчет, сделанный компанией PricewaterhouseСoopers, поскольку это крупнейшая из представленных компаний, которая предоставляет услуги аудита.
В данном исследовании применена вся методология, которая была описана выше. Исследователи собирали информацию о компании, роде ее деятельности. Кроме того, были исследованы внутренние процессы компании, взаимоотношения сотрудников, их ролей. Были определены ключевые позиции. Это было сделано для социальной инженерии, при помощи которой пентестеры могли проникнуть в систему. Вся полученная информация использовалась для проведения теста на проникновение. На ее основании были составлены графики взаимодействия сотрудников между собой, чтобы наглядно продемонстрировать слабые места в безопасности. На основе собранных данных было проведено сканирование, в результате которого были найдены критические уязвимости, которые привели к исполнению произвольного кода и компрометации части системы. Все эти проблемы с безопасностью отражены в первой части отчета. Во второй части указаны конкретные рекомендации по исправлению ситуации.
ГЛАВА 3. ПРАКТИЧЕСКАЯ ЧАСТЬ
3.1 Разведка
Первым делом определим, диапазон ip-адрессов Высшей Школы Экономики. Этом можно сделать на специализированном сайте [16]:
Для получения дополнительной информации о компании можно воспользоваться утилитой whois [17], которая позволяет получить информацию о домене и его владельце [18]:
- sergeykuzminov$ whois hse.ru
- % IANA WHOIS server
- % for more information on IANA, visit http://www.iana.org
- % This query returned 1 object
- refer: whois.tcinet.ru
- domain: RU
- organisation: Coordination Center for TLD RU
- address: 8 Marta street 1, bld 12
- address: Moscow 127083
- address: Russian Federation
- contact: administrative
- name: .RU domain Administrative group
- organisation: Coordination Center for TLD RU
- address: 8 Marta street 1, bld 12
- address: Moscow 127083
- address: Russian Federation
- phone: +7 495 730 29 71
- fax-no: +7 495 730 29 68
- e-mail: ru-adm@cctld.ru
- contact: technical
- name: Technical Center of Internet
- organisation: Technical Center of Internet
- address: 8 Marta street 1, bld 12
- address: Moscow 127083
- address: Russian Federation
- phone: +7 495 730 29 69
- fax-no: +7 495 730 29 68
- e-mail: ru-tech@tcinet.ru
- whois: whois.tcinet.ru
- status: ACTIVE
- remarks: Registration information: http://www.cctld.ru/en
- created: 1994-04-07
- changed: 2018-09-24
- source: IANA
- % By submitting a query to RIPN's Whois Service
- % you agree to abide by the following terms of use:
- % http://www.ripn.net/about/servpol.html#3.2 (in Russian)
- % http://www.ripn.net/about/en/servpol.html#3.2 (in English).
- domain: HSE.RU
- nserver: mx1.hse.ru. 92.242.59.113
- nserver: mx.hse.ru. 92.242.58.5
- nserver: ns1.plusinfo.ru.
- nserver: ns2.plusinfo.ru.
- state: REGISTERED, DELEGATED, VERIFIED
- org: National Research University Higher School of Economics
- registrar: RU-CENTER-RU
- admin-contact: https://www.nic.ru/whois
- created: 1997-08-18T19:30:32Z
- paid-till: 2019-08-31T21:00:00Z
- free-date: 2019-10-02
- source: TCI
Самое главное, что мы узнали, это главный ip-адрес (212.8.235.7) и диапазон ip-адресов, зарезервированных для Высшей Школы Экономики. Рассмотрим другую информацию о вузе. Например, о стеке технологий, которые используются. Судя по вакансиям Back-end и Front-end разработчиков, в Front-end’e используются PHP, Java-script, Node.js, Angular.js, Ajax, jQuery [19]. В качестве back-end’a MySQL и No-SQL, python, java-script, Cython, R, C [20]; Данные знания могли бы помочь при проведении профессионального пентеста, так как зная стек технологий, можно предположить, какие есть уязвимости. В нашем же исследовании это не будет использоваться, но, тем не менее, необходимо включать это в отчет. Определим поддомены при помощи специального сайта [21]. Как было описано в главе 2, сайты используются для пассивного сканирование, поскольку чем меньше взаимодействий с системой со стороны взломщика, тем меньше шансов, что его обнаружат. Список поддоменов с ip-адресами и будет являться списком тех сервисов, в которых будут искаться уязвимости:
|
Hostname |
IP Address |
|
mooc.hse.ru |
92.242.58.168 |
|
ruz-old.hse.ru |
92.242.59.253 |
|
online.hse.ru |
92.242.58.216 |
|
kavtaradze.hse.ru |
185.165.123.206 |
|
www.kavtaradze.hse.ru |
185.165.123.206 |
|
alumni.hse.ru |
212.8.235.7 |
|
lk.hse.ru |
92.246.150.136 |
|
skpk.hse.ru |
82.179.218.19 |
|
ischool.hse.ru |
92.242.59.168 |
|
miem.hse.ru |
212.8.235.7 |
|
mail-miem.hse.ru |
92.242.57.7 |
|
edu.ikm.hse.ru |
193.106.92.33 |
|
bb1.edu.ikm.hse.ru |
193.106.92.33 |
|
www.edu.ikm.hse.ru |
193.106.92.33 |
|
design.hse.ru |
92.242.57.81 |
|
portfolio.hse.ru |
92.242.57.81 |
|
dev2.hse.ru |
92.242.58.182 |
|
ws1.hse.ru |
92.242.59.164 |
|
mailperm.hse.ru |
178.161.140.5 |
|
wwsss17.hse.ru |
95.161.151.28 |
|
socinfo2018.hse.ru |
95.161.151.28 |
|
asavfilial.hse.ru |
92.242.58.163 |
|
atd-lab.ioe.hse.ru |
92.242.58.235 |
|
avlync.hse.ru |
92.242.58.47 |
|
belab.hse.ru |
92.242.59.63 |
|
bpm.hse.ru |
92.242.58.205 |
|
confhall.hse.ru |
92.242.59.209 |
|
cp2.hse.ru |
92.242.58.12 |
|
crm.hse.ru |
92.242.58.133 |
|
disk.hse.ru |
92.242.59.91 |
|
distant-irec.hse.ru |
92.242.59.166 |
|
do.hse.ru |
92.242.59.206 |
|
events-files-bpm.hse.ru |
92.242.59.244 |
|
exchange.hse.ru |
92.242.58.10 |
|
album.hse.ru |
92.242.58.80 |
|
hsbi.hse.ru |
90.156.201.73 |
|
d3.hse.ru |
92.242.59.144 |
|
ecsocman.hse.ru |
92.242.59.144 |
|
kc.hse.ru |
91.201.52.218 |
|
icef-info-tech.hse.ru |
92.242.58.232 |
|
icef-pdc.hse.ru |
92.242.58.184 |
|
icinga.hse.ru |
92.242.58.153 |
|
icinga2.hse.ru |
92.242.58.155 |
|
intconf.hse.ru |
92.242.59.214 |
|
ipips.ioe.hse.ru |
92.242.58.234 |
|
fintech.inc.hse.ru |
212.24.33.71 |
|
new.inc.hse.ru |
212.24.33.71 |
|
itclubhse.hse.ru |
92.242.58.142 |
|
knowledgebase.hse.ru |
92.242.59.183 |
|
www.kc.hse.ru |
91.201.52.194 |
|
social.alumni.hse.ru |
92.242.59.189 |
|
www.social.alumni.hse.ru |
92.242.59.189 |
|
lmsstand.hse.ru |
92.242.59.227 |
|
lync2013-1.hse.ru |
92.242.58.48 |
|
mail2.hse.ru |
92.242.59.116 |
|
www.mail2.hse.ru |
92.242.59.116 |
|
me.hse.ru |
92.242.58.202 |
|
icef-info.hse.ru |
92.242.58.169 |
|
mief.hse.ru |
92.242.59.208 |
|
icef-alumni.hse.ru |
92.242.59.208 |
|
mlk.hse.ru |
92.242.58.132 |
|
www.moda.hse.ru |
92.242.58.203 |
|
app-ek.hse.ru |
92.242.58.203 |
|
forum.hse.ru |
92.242.58.203 |
|
ms-frontend.hse.ru |
92.242.58.6 |
|
ms-frontend1.hse.ru |
92.242.58.7 |
|
ms-frontend2.hse.ru |
92.242.58.8 |
|
ms-frontend3.hse.ru |
92.242.58.9 |
|
msdn.hse.ru |
92.242.59.171 |
|
mx1.hse.ru |
92.242.59.113 |
|
olymp5.hse.ru |
92.242.59.141 |
|
olymp6.hse.ru |
92.242.59.141 |
|
olymp7.hse.ru |
92.242.59.141 |
|
olymp8.hse.ru |
92.242.59.141 |
|
priem.hse.ru |
92.242.59.141 |
|
wifi.mief.hse.ru |
92.242.59.195 |
|
myfiles.mief.hse.ru |
92.242.59.195 |
|
newdesign.ipamm.hse.ru |
92.242.59.207 |
|
award.inc.hse.ru |
212.24.33.70 |
|
zhp.inc.hse.ru |
212.24.33.70 |
|
13k.inc.hse.ru |
212.24.33.79 |
|
14k.inc.hse.ru |
212.24.33.79 |
|
sun.inc.hse.ru |
212.24.33.79 |
|
inc.hse.ru |
212.24.33.80 |
|
umnik.inc.hse.ru |
212.24.33.80 |
|
cmd-journal.hse.ru |
92.242.58.196 |
|
opac.hse.ru |
92.242.58.226 |
|
photobank.hse.ru |
92.242.59.156 |
|
calendar.perm.hse.ru |
178.161.140.13 |
|
distant.perm.hse.ru |
178.161.140.13 |
|
priem1.hse.ru |
92.242.59.136 |
|
olymp1.hse.ru |
92.242.59.136 |
|
priem2.hse.ru |
92.242.59.137 |
|
olymp2.hse.ru |
92.242.59.137 |
|
priem3.hse.ru |
92.242.59.138 |
|
olymp3.hse.ru |
92.242.59.138 |
|
priem4.hse.ru |
92.242.59.139 |
|
olymp4.hse.ru |
92.242.59.139 |
|
rd.hse.ru |
92.242.59.174 |
|
repec.hse.ru |
92.242.59.222 |
|
rowe.ioe.hse.ru |
92.242.59.241 |
|
ruz2018.hse.ru |
92.242.58.221 |
|
sg.hse.ru |
92.242.59.219 |
|
share.hse.ru |
92.242.59.223 |
|
siplync.hse.ru |
92.242.58.45 |
|
solo.hse.ru |
92.242.59.197 |
|
statdoc.hse.ru |
92.242.59.205 |
|
mba.hse.ru |
195.208.1.104 |
|
test-online.hse.ru |
92.242.58.207 |
|
testbpm.hse.ru |
92.242.58.197 |
|
testlk.hse.ru |
92.242.58.236 |
|
trueconf.hse.ru |
92.242.59.94 |
|
vacademia.hse.ru |
92.242.59.58 |
|
video.hse.ru |
92.242.59.153 |
|
wclync.hse.ru |
92.242.58.46 |
|
workspace.hse.ru |
92.242.59.198 |
|
ws2.hse.ru |
92.242.58.176 |
|
ws3.hse.ru |
92.242.58.177 |
|
wst1.hse.ru |
92.242.58.179 |
|
zeus2.hse.ru |
92.242.58.173 |
Стоит отметить следующие найденные поддомены:
- mail.hse.ru
- mail2.hse.ru,
- ftp.hse.ru,
- mantis.hse.ru,
- opac.hse.ru
- dev2.hse.ru,
Мы обратили внимание на эти поддомены, так как в них есть ключевые слова, которые могут указывать на то, что данный поддомен отвечает за важную часть инфраструктуры сайта. Например, поддомен ftp.hse.ru может отвечать за передачу данных по протоколу ftp, поддомен mail.hse.ru может отвечать за почтовый клиент и так далее. Данные разделы системы обладают наиболее критичными данными, поэтому в первую очередь будет проверяться безопасность данных точек входа. Из-за критической информации, которая находится на этих поддоменах, можно сказать, что если есть уязвимости в них, то нет смысла искать их в других, менее значимых разделах системы. В рамках данного исследования мы будем рассматривать каждый из данных поддоменов и выявлять все проблемы в разделе безопасности.
3.2 Поиск уязвимостей
Поддомен mail.hse.ru перенаправляет на mail2.hse.ru. Как можно предположить из названия, на данном поддомене находится почтовый сервер организации. Открыв исходный код страницы, можно увидеть, что версия почтового сервера ранее 2006 года:
Благодаря базе данных известных уязвимостей [22], в которую загружается вся информация о программном обеспечении, содержащие разного рода уязвимости, можно определить, что наша версия почтового клиента имеет 2 критические уязвимости: XSS [23] и возможность RCE [24]. Поскольку данные уязвимости являются критичными, а вторая позволяет получить полный контроль над системой, то нет смысла искать на данных поддоменах что-либо другое.
Поддомен ftp.hse.ru является поддоменом для передачи файлов по протоколу FTP [25]. Существует несколько сервисов для реализации данного протокола, Высшая Школа Экономики использует FreeNAS – открытое программное обеспечение. Из проблем с безопасностью, которые можно отметить, есть две критические. Во-первых, передача данных осуществляется по протоколу http, а не https, что ведет к угрозе атаки «человек посередине» [26]. Другая проблема связана с устаревшей версией FreeNAS. Если обратиться к базе данных уязвимостей, то можно найти две критические уязвимости [27] [28] в данном программном обеспечении. Для решения этих проблем, необходимо обновление сервиса до актуальной версии и установка SSL-сертификата [29].
Поддомен mantis.hse.ru – один из ключевых поддоменов. На нем располагается багтрекер. При помощи данного сервиса собираются все слабые места в работе инфраструктуры, неточности работы, мелкие недочеты. При получении доступа к багтрекету, злоумышленник получит огромное количество полезной информации, необходимой для проведения успешной атаки. В отличие от ftp.hse.ru, обмен данными идет по защищенному протоколу, кроме того, сайт не выдает никакой информации о версии сервиса., поэтому сложно предположить, какая версия сервиса используется. В ходе написания курсовой работы прошлого года была определена версия сервиса, поскольку защита была хуже. Сайт в футере выдавал следующую надпись «Copyright © 2000 - 2011 MantisBT Group». Если посмотреть в базе данных уязвимостей все возможные для данной версии приложения, то можно найти критическую уязвимость [30], благодаря которой можно украсть данные для входа и получить доступ к сервису. В описание проблемы также указано, как эксплуатировать данную уязвимость. Можно предположить, что версия багтрекера не была обновлена, поскольку остальные сервисы Высшей Школы Экономики используют устаревшие версии программного обеспечения.
На поддомене opac.hse.ru расположена электронная библиотека университета. В большинстве случаев, на таких ресурсах можно найти либо XSS уязвимость, либо SQL-injection, которые являются критичными. Из-за них у злоумышленника появляется возможность красть данные не только обычных пользователей, но и администраторов, что даст доступ в систему. В ходе прошлогоднего исследования была найдена XSS уязвимость на данном поддомене:
Информация была передана ДИТу и они ее попытались исправить: при написание тега <script>, он удаляется. К сожалению, это плохой способ избавления от XSS уязвимостей, поскольку он не решает проблему, а только затрудняет ее поиск. Запрос вида <scr<script>ipt>alert(‘xss’)</scr</script>ipt> будет валидным и будет вызывать срабатывание уязвимости:
Кроме того, общение клиента с сервером идет по протоколу http, а не https, что может стать причиной атаки «человек посередине», которая упоминалась в исследовании ранее. Если провести сканирование директорий (сканирование проводилось программой dirb [31]), то можно обнаружить следующие директории и файлы:
Наиболее важный файл – phpinfo.php, Данная файл является конфигурационным и содержит полную информацию о системе и версии языка php, на которой написан сервис. Поскольку он полностью выдает весь стек используемых технологий, версию и операционную систему сервера, и другое большое количество чувствительной информации. Данная проблема по классификации OWASP попадает в раздел misconfiguration, поскольку такой чувствительный файл, необходимый только для разработчиков оказался в свободном доступе.
Последний важный поддомен – dev2.hse.ru. Разумно предположить, что он посвящен разработке систем. Получив доступ к нему, злоумышленник может получить полную информацию о состоянии системы, получить исходные коды всех приложений, что позволит ему в итоге получить полный контроль над всей системой. Порталы для разработчиков являются чуть ли не главной целью злоумышленников, поэтому защита данных порталов должна быть на высоком уровне, ведь утечка данных с него несет огромные риски для предприятия. При попытки открыть сайт требуется браузерная аутентификация:
При отказе от авторизации, показывается информация о сервере:
«Apache/1.3.42 Server at dev2.hse.ru Port 80». Версия сервера очень сильно устарела, поскольку текущая версия: 2.4.33. Обратившись к базе данных уязвимостей [32], можно увидеть большой список уязвимостей: