ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 1870

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

0x0010:  0080 b734 0000 3611 4e7b 505e 5419 d594  ...4..6.N{P^T...

0x0020:  04b2 1388 1388 006c 21db 38f8 3e20 65eb  .......l!.8.>.e.

0x0030:  dfbc 20ba 5e0a 137e 9ade 447b 0579 0636  ....^..~..D{.y.6

0x0040:  37e5 43d5 3991 7424 44ee b635 b222 d454  7.C.9.t$D..5.».T

0x0050:  acee c0a0 2d3b 078d 5e42 aa83 747e 4cfc  ....;..^B..t~L.

0x0060:  c577 76d4 785d d27b 553a 2f2b d7de 0d29  .wv.x].{U:/+...)

0x0070:  985f 1743 3744 ca4a 470d 4097 ec2a 3d0f  ._.C7D.JG.@..*=.

0x0080:  8eb4 cba6 1854 d08a 18f2 8292 b45a       .....T.......Z

18:15:05.263016 IP 80.94.84.25.5000 > 213.148.4.178.5000: UDP, length: 148

0x0000:  0040 63da 3cda 0040 f435 d7c3 0800 4500  .@c.<..@.5....E.

0x0010:  00b0 b735 0000 3611 4e4a 505e 5419 d594  ...5..6.NJP^T...

0x0020:  04b2 1388 1388 009c de31 9a0d 4907 1e0d  .........1..I...

0x0030:  0eb6 1425 6892 7903 b778 f0bc 701a be8b  ...%h.y..x..p...

0x0040:  8416 9337 7019 144a 5270 b623 0037 49c0  ...7p..JRp.#.7I.

0x0050:  768b 53d8 471c 589f 80fd b48c 21e3 0cf5  v.S.G.X.....!...

0x0060:  9d27 95ba fb36 6c89 d0ac 9b02 13a1 a170  .'...6l........p

0x0070:  aaea 9c20 0a30 e192 2773 842b c6f7 f85f  .....0..'s.+..._

0x0080:  a765 f720 24fd be29 849d 3b3c 206f 528e  .e..$..)..;<.oR.

0x0090:  d57f 261c 5d8e fe19 e314 e9fc 30d0 1df4  ..&.].......0...

0x00a0:  9747 48fa ea99 099b 06af 1f1d b80a ed4d  .GH............M

0x00b0:  4ed6 6e79 aa1c bc21 4845 bbb8 9999       N.ny...!HE....

По контенту пакетов очевидно, что мы имеем дело с шифрованным

трафиком. Это подтверждается характерным номером порта (5000), кото
рый часто используется для организации VPNтуннелей. Перехватывать
такой VPNтрафик бессмысленно. Нужно перехватывать его до входа в
туннель или после выхода из него. В данном случае, поскольку туннель
терминируется на этом же компьютере, достаточно изменить интерфейс
перехвата – вместо физического интерфейса 

«vr0»

взять виртуальный

интерфейс 

«tun0»

, соответствующий программному VPNтуннелю. То

есть запустить снифер* 

«tcpdump»

с параметром 

«i tun0»

.

# tcpdump n i tun0 xX s 256 c 6

18:24:58.503902 IP 80.94.84.26.22 > 83.222.198.130.64106: P

954349589:954349781(192) ack 1245249879 win 33000 <nop,nop,timestamp

1169732958 3836952>

0x0000:  0200 0000 4510 00f4 7e8a 4000 4006 fc90  ....E...~.@.@...

0x0010:  505e 541a 53de c682 0016 fa6a 38e2 3815  P^T.S......j8.8.

0x0020:  4a39 0157 8018 80e8 9b06 0000 0101 080a  J9.W............

0x0030:  45b8 b55e 003a 8c18 812c b31d 3e7a 12a3  E..^.:...,..>z..

0x0040:  90d6 db8b c515 f6fb c344 7b0c 4527 6950  .........D{.E'iP

0x0050:  f7da 74ef 2653 e64e bbd4 35f1 1c7b f23b  ..t.&S.N..5..{.;

0x0060:  049f d235 2907 65e5 1cce ea52 5480 e4c6  ...5).e....RT...

0x0070:  6a73 bf84 8d44 b90b 0bd1 3182 2d17 4014  js...D....1..@.

0x0080:  d0ef e13b ecf0 8635 8670 d620 d31c 6249  ...;...5.p....bI

0x0090:  031a 4e9f b267 0ea7 8325 f85b e9e6 8aab  ..N..g...%.[....

0x00a0:  f843 1722 b71e bf45 7664 cccb 3de9 3bd7  .C.»...Evd..=.;.

129

Оперативнорозыскные мероприятия

Столкнувшись с зашифрованным трафиком, можно узнать немногое:

установить сам факт сетевой активности, ее приблизительный объем, а
также установить IPадреса взаимодействующих узлов (кроме случая
VPNтуннеля).

Для решения указанной задачи следует установить, где именно произ

водится шифрование, и перехватывать трафик в том месте, где он идет
открытым.

Например, производя перехват трафика на внешнем интерфейсе «vr0»

сервера доступа, мы увидели следующую картину:

# tcpdump n i vr0 xX s 256 c 4

18:15:04.958167 IP 213.148.4.178.5000 > 80.94.84.25.5000: UDP, length: 212

0x0000:  0040 f435 d7c3 0040 63da 3cda 0800 4500  .@.5...@c.<...E.

0x0010:  00f0 7bef 0000 4011 7f50 d594 04b2 505e  ..{...@..P....P^

0x0020:  5419 1388 1388 00dc 659d 423e 673d 2225  T.......e.B>g="%

0x0030:  3d3e f779 4fb3 ba35 806f b861 cae4 abbb  =>.yO..5.o.a....

0x0040:  23ca c65c faf7 8950 2fdb 01e4 9eb7 e105  #..\...P/.......

0x0050:  4601 58f4 e981 2507 7585 2ab0 0002 0bbb  F.X...%.u.*.....

0x0060:  5246 54e0 0c8e f849 5772 c879 52e1 8373  RFT....IWr.yR..s

0x0070:  cb25 9815 0e1e 240a fd7a 5e62 bc7e 75a9  .%....$..z^b.~u.

0x0080:  d13d d834 ac32 79ff ce43 e744 75a7 1d74  .=.4.2y..C.Du..t

0x0090:  d958 4f1b 82bf 66e5 25ed 3a7d 20e4 3c80  .XO...f.%.:}..<.

0x00a0:  a747 0a87 f919 0c8e 4d06 610f 4956 f01d  .G......M.a.IV..

0x00b0:  333f 4921 630d cde8 cd73 4538 1e41 8187  3?I!c....sE8.A..

0x00c0:  fae6 658d e7be ebf2 68f0 3bb1 3e0d f5ff  ..e.....h.;.>...

0x00d0:  908e fb90 6c76 1735 c2d6 5874 96b1 1af5  ....lv.5..Xt....

0x00e0:  45b7 0562 6446 1848 1218 42ad 1e99 39b9  E..bdF.H..B...9.

0x00f0:  28aa d7e2 7699 4482 499b 0990 a5ee       (...v.D.I.....

18:15:04.958639 IP 213.148.4.178.5000 > 80.94.84.25.5000: UDP, length: 212

0x0000:  0040 f435 d7c3 0040 63da 3cda 0800 4500  .@.5...@c.<...E.

0x0010:  00f0 7bf1 0000 4011 7f4e d594 04b2 505e  ..{...@..N....P^

0x0020:  5419 1388 1388 00dc d69a 654c 24ab 2841  T.........eL$.(A

0x0030:  8a74 b88b 110b 7d78 ee9d a54b c274 f704  .t....}x...K.t..

0x0040:  685a 6100 c3a5 d689 cab9 2e04 bcca d4ea  hZa.............

0x0050:  ede9 c6a2 a8c3 141a d052 cc56 0b90 2018  .........R.V....

0x0060:  1325 442c 20fb 0a08 a1cd 7592 5926 573b  .%D,......u.Y&W;

0x0070:  a4ee 17b3 6b37 7a11 fc03 3847 952a 83da  ....k7z...8G.*..

0x0080:  a825 eaf9 a4d4 2e91 4b5f f2ca ef96 c18d  .%......K_......

0x0090:  1801 39f4 20d3 117a b57a a5b1 a23c ddf7  ..9....z.z...<..

0x00a0:  9247 4cd7 d573 1a06 c42d dab0 e64c 7760  .GL..s......Lw`

0x00b0:  7f3f 3a99 8bb2 2c29 f537 a6ce 86dc eb96  .?:...,).7......

0x00c0:  7897 87e8 4158 78b2 4cd2 736f 9a27 262c  x...AXx.L.so.'&,

0x00d0:  6541 785e 69ac 46f1 8a4b 5b0a c409 4923  eAx^i.F..K[...I#

0x00e0:  023b 69a4 b2f0 f2d8 b579 060d 6027 a115  .;i......y..`'..

0x00f0:  a5fe 0f61 860d aa2d 1c6b ceb6 f3cc       ...a....k....

18:15:05.259010 IP 80.94.84.25.5000 > 213.148.4.178.5000: UDP, length: 100

0x0000:  0040 63da 3cda 0040 f435 d7c3 0800 4500  .@c.<..@.5....E.

128

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

кетов попрежнему зашифрован: эти пакеты относятся к протоколу SSH
со встроенным шифрованием. Получить их в открытом виде перехватом
трафика в ином месте нельзя, поскольку шифрование здесь происходит
на более высоком уровне (6).

Кстати, этот пример еще раз подтверждает высказанный ранее тезис,

что при перехвате сетевого трафика необходимо знать сопутствующую
конфигурацию оборудования. В данном примере – конфигурацию ин
терфейсов сервера доступа. Только благодаря знанию этой конфигура
ции мы определили, где следует перехватывать трафик, чтобы получить
его в нешифрованном состоянии.

Исследование статистики трафика

Статистика прошедшего трафика собирается на многих устройствах.

Все без исключения маршрутизаторы, а также многие иные коммуника
ционные устройства имеют встроенные функции для сбора разнообраз
ной статистики.

Статистика – это, конечно, не перехват трафика, она не дает доступа

к его содержимому. Но и из статистики можно немало почерпнуть для
расследования и для доказательства компьютерных преступлений.

В простейших случаях на каждом интерфейсе подсчитывается лишь

общее количество полученных и отправленных байтов и пакетов. Наст
ройки по умолчанию предполагают более подробную статистику. Полное
архивирование всего трафика ведется лишь в редких случаях и не для всех
протоколов.

Netflow

Часто статистика ведется по формату «netflow». Он предусматривает

запись сведений о каждом «потоке» (flow), то есть серии пакетов, объеди
ненных совокупностью IPадресов, портов и номером протокола [45, 46].
По такой статистике можно установить:

факт обращения определенного узла (компьютера, идентифициро
ванного IPадресом) к другому узлу;

время обращения с точностью до интервала дискретизации (от 5 ми
нут до 1 часа);

количество переданного и полученного трафика;

протокол;

номера портов с обеих сторон (для TCP и UDP).

Пример

Приведем пример, как при помощи статистики трафика можно полу

чить ценную оперативную информацию.

131

Оперативнорозыскные мероприятия

0x00b0:  579a 33f2 24d6 6a0f 763b 4033 db8b 23c3  W.3.$.j.v;@3..#.

0x00c0:  dd57 e1f2 e903 a93a 1cdd 6a0c d27e 4390  .W.....:..j..~C.

0x00d0:  4523 c955 c5ec e8ee 0899 1d0b 1e91 b52b  E#.U...........+

0x00e0:  4af6 31a4 28c3 34e5 d890 3966 bdb3 17f8  J.1.(.4...9f....

0x00f0:  a1f1 ccdb 2504 bf3c                      ....%..<

18:24:58.672890 IP 83.222.198.130.64106 > 80.94.84.26.22: . ack 192 win

32904 <nop,nop,timestamp 3836981 1169732957>

0x0000:  0200 0000 4500 0034 6936 4000 3606 1cb5  ....E..4i6@.6...

0x0010:  53de c682 505e 541a fa6a 0016 4a39 0157  S...P^T..j..J9.W

0x0020:  38e2 38d5 8010 8088 f80d 0000 0101 080a  8.8.............

0x0030:  003a 8c35 45b8 b55d                      .:.5E..]

18:24:58.763472 IP 80.94.110.110.3727 > 80.94.84.26.445: S

3023694823:3023694823(0) win 16384 <mss 1212,nop,nop,sackOK>

0x0000:  0200 0000 4500 0030 bd5f 4000 7406 e623  ....E..0._@.t..#

0x0010:  505e 6e6e 505e 541a 0e8f 01bd b439 ebe7  P^nnP^T......9..

0x0020:  0000 0000 7002 4000 3065 0000 0204 04bc  ....p.@.0e......

0x0030:  0101 0402                                ....

18:24:58.889058 IP 83.222.198.130 > 80.94.84.26: icmp 64: echo request seq

927

0x0000:  0200 0000 4500 0054 6937 0000 3601 5c99  ....E..Ti7..6.\.

0x0010:  53de c682 505e 541a 0800 1c73 4e39 039f  S...P^T....sN9..

0x0020:  45b6 298a 000e 2f63 0809 0a0b 0c0d 0e0f  E.).../c........

0x0030:  1011 1213 1415 1617 1819 1a1b 1c1d 1e1f  ................

0x0040:  2021 2223 2425 2627 2829 2a2b 2c2d 2e2f  .!"#$%&'()*+,./

0x0050:  3031 3233 3435 3637                      01234567

18:24:58.894094 IP 80.94.84.26.25 > 10.5.0.1.59816: P 1:86(85) ack 1 win

33000 <nop,nop,timestamp 1169744268 483531548>

0x0000:  0200 0000 4500 0089 7ee2 4000 4006 0d0f  ....E...~.@.@...

0x0010:  505e 541a 0a05 0001 0019 e9a8 6640 b1dc  P^T.........f@..

0x0020:  791d 6448 8018 80e8 3420 0000 0101 080a  y.dH....4.......

0x0030:  45b8 e18c 1cd2 1b1c 3232 3020 686f 6d65  E.......220.home

0x0040:  2e66 6e6e 2e72 7520 4553 4d54 5020 5365  .fnn.ru.ESMTP.Se

0x0050:  6e64 6d61 696c 2038 2e31 332e 312f 382e  ndmail.8.13.1/8.

0x0060:  3133 2e31 3b20 5475 652c 2032 3320 4a61  13.1;.Tue,.23.Ja

0x0070:  6e20 3230 3037 2031 383a 3236 3a35 3120  n.2007.18:26:51.

0x0080:  2b30 3330 3020 284d 534b 290d 0a         +0300.(MSK)..

18:24:58.984199 IP 10.5.0.1.59816 > 80.94.84.26.25: P 1:19(18) ack 86 win

33000 <nop,nop,timestamp 483531595 1169744268>

0x0000:  0200 0000 4500 0046 dac3 4000 4006 b170  ....E..F..@.@..p

0x0010:  0a05 0001 505e 541a e9a8 0019 791d 6448  ....P^T.....y.dH

0x0020:  6640 b231 8018 80e8 2595 0000 0101 080a  f@.1....%.......

0x0030:  1cd2 1b4b 45b8 e18c 4548 4c4f 2061 6968  ...KE...EHLO.aih

0x0040:  732e 666e 6e2e 7275 0d0a                 s.fnn.ru..

И мы увидим тот же трафик, но уже вне VPNтуннеля. Из шести види

мых пакетов 3й относится к протоколу NETBIOS, 4й – к протоколу
ICMP, 5й и 6й пакеты – к протоколу SMTP. А контент первых двух па

130

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

195.98.64.65     85655                 270256429             748457

82.208.117.5     7989                  837433907             630376

83.221.165.2     615                   872160671             606258

...

85.113.144.109   19                    2036                  38

12.40.224.88     1                     27848                 38

204.136.64.90    1                     28001                 38

213.140.7.76     1                     28447                 38

169.253.4.31     1                     28395                 38

170.148.48.177   1                     28425                 38

193.120.46.86    1                     27824                 38

203.63.58.213    1                     28017                 38

66.151.183.153   1                     28503                 38

12.7.175.31      1                     33541                 38

208.148.192.202  2                     27997                 38

209.47.66.10     1                     28437                 38

85.10.215.4      1                     28365                 38

204.58.248.20    1                     28425                 38

12.4.27.60       1                     28401                 38

12.47.209.186    1                     28413                 38

66.150.143.146   1                     27860                 38

148.235.52.9     1                     27977                 38

128.83.32.61     1                     28431                 38

211.76.152.8     1                     28431                 38

206.132.3.41     2                     27995                 38

203.77.177.12    1                     28485                 38

192.44.63.50     1                     28449                 38

204.64.38.10     1                     27864                 38

202.57.99.9      1                     29005                 38

...

В списке DSTадресов (адресов назначения) мы видим интересующий

нас адрес 

206.132.3.41

(пятая строка снизу), причем на него зафиксиро

вано 2 обращения (flow), всего 38 пакетов, 27995 байт. Такое небольшое
количество пакетов за целые сутки неудивительно. Анонимайзерами
пользуются нечасто, поскольку это хоть и относительно безопасно, но не
слишком удобно.

Выше мы запрашивали статистику за сутки. Поскольку статистика

собирается с интервалом в 15 минут, поинтересуемся, в какой именно
интервал времени в течение суток были зафиксированы эти обраще
ния. Поищем их в каждом из четвертьчасовых файлов. То есть произве
дем поиск, аналогичный предыдущему, но не для всей суточной ста
тистики, а для каждого из 15минутных интервалов (команда «

for f

in … do»

).

fnn@statserver$>for f in /data/flows/moscowbbn/2007/200701/20070120/*;

do ls ${f}; flowcat ${f} | flowfilter r6 | flowfilter P 25 | flowstat

f8 S3 | grep "206.132.3.41"; done

133

Оперативнорозыскные мероприятия

Потерпевшим было получено сообщение электронной почты, отправ

ленное злоумышленником через анонимайзер 

«remailer@aarg.net»

.

Анонимайзер – это сервер электронной почты, который специально
предназначен для сокрытия отправителя (подробнее об анонимайзерах –
ниже, в параграфе «Анонимные ремейлеры»). Служебные заголовки со
общения не содержали никакой полезной информации. Логи анонимай
зером не ведутся из принципа.

Для вычисления отправителя можно воспользоваться статистикой

трафика.

Для начала сделаем следующие предположения: отправитель находит

ся в России, и он отправил свое сообщение на этот анонимайзер непос
редственно, а не через другой анонимайзер. При таких условиях можно
попытаться вычислить отправителя.

IPадрес анонимайзера 

«remailer@aarg.net» – 206.132.3.41

.

Письмо к потерпевшему пришло 20 января вечером. Значит, отправлено
было, скорее всего, в этот же день, поскольку, хотя анонимайзер предус
матривает задержку в доставке сообщений, но вводить слишком большую
задержку бессмысленно. Будем искать в статистике российских магист
ральных операторов связи все обращения на IPадрес 

206.132.3.41

, со

вершенные в течение суток 20.01.07 по протоколу SMTP. Для просмотра
статистики используем набор утилит «flow tools».

Итак, для начала, проверим, на какие IPадреса были обращения за

нужную дату по протоколу TCP, на порт 25 (SMTP). Нижеприведенная
команда берёт хранящуюся на сервере статистику 

(flowcat)

, отфильт

ровывает из нее протокол TCP 

(flowfilter r6)

, отфильтровывает

трафик, направленный на порт 25 

(flowfilter P 25)

, и агрегирует

данные по IPадресу назначения 

(flowstat f8)

.

fnn@statserver$>flowcat /data/flows/moscowbbn/2007/200701/20070120/* |

flowfilter r6 | flowfilter P 25 | flowstat f8 S3

#     Report Information  

#

# Fields:    Total

# Symbols:   Disabled

# Sorting:   Descending Field 3

# Name:      Destination IP

#

# Args:      flowstat f8 S3

#

#

# IPaddr         flows                 octets                packets

#

212.12.0.5       100206                3074015739            3155006

195.98.64.73     172775                473707543             947041

213.177.96.24    66199                 553528589             838639

132

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.130000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.131500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.133000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.134500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.140000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.141500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.143000+0300

206.132.3.41     1                     96                    2

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.144500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.150000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.151500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.153000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.154500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.160000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.161500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.163000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.164500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.170000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.171500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.173000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.174500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.180000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.181500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.183000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.184500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.190000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.191500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.193000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.194500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.200000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.201500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.203000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.204500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.210000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.211500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.213000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.214500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.220000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.221500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.223000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.224500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.230000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.231500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.233000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.234500+0300

fnn@statserver$>

Упоминание искомого IPадреса нашлось в 2 из 96 файлов. Оказалось,

что обращения происходили в интервале 9:309:45 и 14:3014:45, причем
во втором случае было передано лишь 2 пакета, а этого недостаточно для
полноценной SMTPсессии. Таким образом, все данные следует искать в
файле, содержащем статистику за 9:309:45.

135

Оперативнорозыскные мероприятия

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.000000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.001500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.003000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.004500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.010000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.011500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.013000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.014500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.020000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.021500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.023000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.024500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.030000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.031500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.033000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.034500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.040000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.041500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.043000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.044500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.050000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.051500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.053000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.054500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.060000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.061500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.063000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.064500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.070000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.071500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.073000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.074500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.080000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.081500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.083000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.084500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.090000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.091500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.093000+0300

206.132.3.41     1                     27899                 36

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.094500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.100000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.101500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.103000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.104500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.110000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.111500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.113000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.114500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.120000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.121500+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.123000+0300

/data/flows/moscowbbn/2007/200701/20070120/ftv05.20070120.124500+0300

134

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

ет анализ или делает его невозможным в реальном времени. Статистика,
напротив, слишком скупа. Промежуточные варианты – это перехват све
дений о сетевых соединениях (сессиях) или перехват трафика на основе
сигнатур.

Анализ заголовков пакетов

Сведения о сетевых соединениях или о заголовках пакетов – это то ли

урезанный перехват трафика (без сохранения сведений о содержимом па
кетов, но лишь об их заголовках), то ли развернутый вариант статистики
(когда записывается не агрегированная по времени информация о пере
данных пакетах).

Например, что можно сказать о компьютере 10.0.4.224, получив следу

ющую информацию о переданных пакетах? Перехват заголовков осущес
твлялся той же программой 

«tcpdump»

, что и в примере для главы «Пе

рехват и исследование трафика», но без опций 

«v xX»

. Использован

ный в этот раз фильтр 

«tcp and (net 64.12.0.0/16 or net

205.188.0.0/16)»

выделяет из общего потока те пакеты, которые отно

сятся к сетям 

64.12.0.0/16

и 

205.188.0.0/16

– это сети, где стоят сер

вера, обслуживающие ICQ.

bash2.05b$ sudo tcpdump i fxp0 n 'tcp and (net 64.12.0.0/16 or net

205.188.0.0/16)'

tcpdump: verbose output suppressed, use v or vv for full protocol decode

listening on fxp0, linktype EN10MB (Ethernet), capture size 96 bytes

15:53:53.968123 IP 205.188.165.249.80 > 10.0.4.224.1728: . ack 2482877808 win

16384

15:53:54.462314 IP 205.188.165.249.80 > 10.0.4.224.1728: P 0:1122(1122) ack 1 win

16384

15:53:54.514242 IP 10.0.4.224.1728 > 205.188.165.249.80: P 1:617(616) ack 1122

win 64413

15:53:54.521192 IP 10.0.4.224.1729 > 205.188.165.249.80: S

3173139757:3173139757(0) win 65535 <mss 1460,nop,nop,sackOK>

15:53:54.866705 IP 205.188.165.249.80 > 10.0.4.224.1729: S

1561008869:1561008869(0) ack 3173139758 win 16384 <mss 1360>

15:53:54.866882 IP 10.0.4.224.1729 > 205.188.165.249.80: . ack 1 win 65535

15:53:54.867122 IP 10.0.4.224.1729 > 205.188.165.249.80: P 1:261(260) ack 1 win

65535

15:53:55.252895 IP 205.188.165.249.80 > 10.0.4.224.1728: . 1122:2482(1360) ack

617 win 16384

15:53:55.259856 IP 205.188.165.249.80 > 10.0.4.224.1728: . 2482:3842(1360) ack

617 win 16384

15:53:55.260369 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 3842 win 65535

15:53:55.261250 IP 205.188.165.249.80 > 10.0.4.224.1728: . 3842:5202(1360) ack

617 win 16384

15:53:55.462175 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 5202 win 65535

15:53:55.656819 IP 205.188.165.249.80 > 10.0.4.224.1729: . 1:1361(1360) ack 261

win 16384

137

Оперативнорозыскные мероприятия

fnn@statserver$>flowcat /data/flows/moscowbbn/2007/200701/20070120/ft

v05.20070120.093000+0300 | flowfilter r6 | flowfilter P 25 | flowstat

f8 S3 | grep "206.132.3.41"

206.132.3.41     1                     27899                 36

fnn@statserver$>

Выберем из полной статистики за указанный интервал те пакеты, ко

торые относятся к интересующему нас анонимайзеру. Для этого вместо
упорядочивания данных по IPадресу назначения, как в предыдущих слу
чаях (

flowstat f8

), запросим полную статистику (

flowprint

) и вы

делим из нее утилитой «grep» те потоки, которые относятся к адресу ано
нимайзера 206.132.3.41.

fnn@statserver$>flowcat /data/flows/moscowbbn/2007/200701/20070120/ft

v05.20070120.093000+0300 | flowfilter r6 | flowfilter P 25 | flow

print  | egrep "IP|206.132.3.41"

srcIP           dstIP          prot  srcPort  dstPort  octets   packets

81.16.118.238   206.132.3.41   6     4453     25       27899    36

fnn@statserver$> 

Мы видим, что у всех относящихся к делу пакетов один и тот же

sourceадрес – 81.16.118.238. Это, скорее всего, и есть IPадрес отправи
теля. Переданный объем информации, 27899 байт, примерно соответ
ствует (с учетом служебных заголовков и шифрования) длине сообщения,
полученного потерпевшим, что косвенно подтверждает правильность на
шего вывода.

Вот таким образом заурядная статистика провайдера позволила нам

раскрыть инкогнито злоумышленника, понадеявшегося на анонимный
ремейлер.

Другая задача, выполняемая при помощи статистики трафика, это об

наружение источника DoSатаки или иной атаки с подделанными адре
сами источника (source IP). По статистике видно, из какого интерфейса
пришел на маршрутизатор такой пакет, то есть каков был предыдущий
узел в его пути. Обратившись к статистике этого предыдущего узла, мы
можем узнать предпредыдущий узел и так далее. К сожалению, это зада
ча непростая, придется устанавливать контакт с несколькими провайде
рами. Если один из них откажется сотрудничать или не сохранит статис
тику, то цепочка оборвется.

Другие данные о трафике

Кроме полного перехвата сетевого трафика и анализа его статистики

имеют право на существование промежуточные варианты ОРМ. Полное
содержимое трафика может оказаться чересчур объемным, что затрудня

136

Н.Н. Федотов

Форензика – компьютерная криминалистика