Файл: Сервер аутентификации Kerberos ( Цербер).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.04.2023

Просмотров: 497

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Второй вариант касается защищенного административного режима при работе посредством удаленного доступа (RDP Restricted admin mode) в Windows системах. Данный «баг» позволяет скомпрометировать пользователя RDP- сессии, подключающегося к скомпрометированной системе. Уязвимость имеет место в связи с тем, что защищенный административный режим при использовании в сессии удаленного доступа позволяет передать процесс аутентификации в процессе установления соединения NTLM системе. Так как сценарии использования RDP ограничены пользователями с высокими привилегиями доступа, эти учетные данные находятся в «зоне риска» и могут «утечь» на сторонний сервер и использоваться в последствии для создания несанкционированных учетных данных атакуемого домена. Для избегания подобного рода опасностей рекомендуется добавлять подпись в SMB и LDAP пакетах при настройке Group policy (политиках групп), а также использовать анализатор трафика для мониторинга NTLM трафика на предмет аномалий.

Рассмотрев вышеописанную пару уязвимостей протокола, очевидно, что по большей части протокол Kerberos уязвим только при сценарии передачи процесса аутентификации «дырявому» NTLM.

ЗАКЛЮЧЕНИЕ

В данной работе мы рассмотрели основные концепции одной из реализаций протокола Нидхема-Шрёдера, предназначенной для использования в клиент-серверной организации информационной системы, в которой используется механизм аутентификации при помощи симметричных криптографических ключей шифрования с третьей стороной в качестве доверенного посредника. Протокол Kerberos 5 являет собой пример организации гибкой, удобной, масштабируемой, надежной и защищенной системой аутентификации и идентификации. Kerberos практически прозрачен для администраторов информационных систем. В отличии от многих других схем проверки подлинности, в Kerberos нет нужды передавать пароли через сеть в явном виде, как и нет необходимости хранить пароль пользователя в памяти после первичной регистрации. В связи с быстрым и бурным развитием Интернет ресурсов, различного вида сервисов электронной коммерции, корпоративных локальных или региональных сетей, протокол Kerberos является на данном этапе одним из протоколов наиболее полно отвечающим требованиям безопасности и эффективности.

Источники

  1. Пол Даклин. Статья «Окно безопасности «Orpheus Lyre» (перевод)/ [Информационный сайт «Naked security» компании Sophos]. 19.07.2017, URL: https://nakedsecurity.sophos.com/ru/2017/07/19/windows-security-hole-the-orpheus-lyre-attack-explained/
  2. Kerberos (протокол)/ Национальная библиотека им. Н.Э. Баумана.// Электронная библиотека, 08.06.2016, URL: https://ru.bmstu.wiki/Kerberos_(%D0%BF%D1%80%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%BB)
  3. Нестеров С.А. Информационная безопасность : учебник и практикум для СПО / Москва: Юрайт, 2018. — 321 с.
  4. Керберос/ Энциклопедия теоретической и прикладной криптографии// Электрон. б-ка, 10.12.2013, URL: http://cryptowiki.net/index.php?title=%D0%9A%D0%B5%D1%80%D0%B1%D0%B5%D1%80%D0%BE%D1%81
  5. CVE-2017-8563 Windows Elevation of Privilege Vulnerability/ Центр реагирования на угрозы безопасности корпорации Microsoft, 11.07.2017, ред. 13.07.2017, URL: https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2017-8563
  6. Баг в протоколе Kerberos, существовавший более 20 лет, устранен для Windows и Linux./Период. издание Xakep//Электрон. версия, 17.07.2017, URL: https://xakep.ru/2017/07/17/orpheus-lyre/