ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.11.2019
Просмотров: 1871
Скачиваний: 1

рых встречается последовательность символов
«From:
<info@e38.biz>»
, чтобы выделить письма, направленные от подозревае
мого любым адресатам через любые промежуточные узлы.
Для такого избирательного перехвата можно использовать почти лю
бую IDS. Многие из них поддерживают довольно сложные сигнатуры со
многими условиями.
Исследование логов вебсервера
Значение логов
Автор подметил интересную особенность. Выражения «логфайлы»
или просто «логи*» легко употребляются оперативниками, следователя
ми всеми участниками процесса, однако мало кто из них четко представ
ляет себе, что это такое. Чиновники Минсвязи норовят заставить опера
торов «хранить логи в течение трех лет», однако затрудняются сказать, ка
кие именно логи и вообще, что это такое. Государственный обвинитель
во время процесса лихо ссылается на «логи провайдера», однако когда
ему эти логи показывают, в упор их не узнает, удивляясь, что это за нев
разумительная цифирь.
Технические же специалисты, которые с логфайлами сталкиваются
ежедневно, для которых это неотъемлемая составляющая каждодневной
работы, приходят в недоумение от такого вопроса следователя: «Какая
информация записывается в логфайл?» Да любая! Какую вы пожелаете,
такая и записывается.
Поэтому автор считает нужным здесь объяснить, что же такое лог
файл или лог.
Лог – это журнал автоматической регистрации событий, которые
фиксируются в рамках какойлибо программы. Обычно каждому собы
тию соответствует одна запись в логе. Обычно запись вносится сразу же
после события (его начала или окончания). Записи эти складываются в
назначенный файл сам
ó
й программой либо пересылаются ею другой,
специализированной программе, предназначенной для ведения и хране
ния логов.
Как понятно из определения, в логах могут регистрироваться абсо
лютно любые события – от прихода единичного ethernetфрейма до ре
зультатов голосования на выборах президента. Форма записи о событии
также целиком остается на усмотрение автора программы. Формат лога
может быть машинноориентированным, а может быть приспособлен
для чтения человеком.
Иногда логи ориентированы на цели безопасности и расследования
инцидентов. В таких случаях стараются по возможности изолировать ло
ги от системы, события в которой они фиксируют. Если злоумышленник
139
Оперативнорозыскные мероприятия
15:53:55.763942 IP 10.0.4.224.1729 > 205.188.165.249.80: . ack 1361 win 65535
15:53:55.911588 IP 205.188.165.249.80 > 10.0.4.224.1728: . 5202:6562(1360) ack
617 win 16384
15:53:55.918786 IP 205.188.165.249.80 > 10.0.4.224.1728: . 6562:7922(1360) ack
617 win 16384
15:53:55.919324 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 7922 win 65535
15:53:56.349446 IP 205.188.165.249.80 > 10.0.4.224.1729: P 1361:1770(409) ack 261
win 16384
15:53:56.468076 IP 10.0.4.224.1729 > 205.188.165.249.80: . ack 1770 win 65126
15:53:56.698139 IP 205.188.165.249.80 > 10.0.4.224.1728: . 7922:9282(1360) ack
617 win 16384
15:53:56.699544 IP 205.188.165.249.80 > 10.0.4.224.1728: . 9282:10642(1360) ack
617 win 16384
15:53:56.700065 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 10642 win 65535
15:53:56.705243 IP 205.188.165.249.80 > 10.0.4.224.1728: . 10642:12002(1360) ack
617 win 16384
15:53:56.706685 IP 205.188.165.249.80 > 10.0.4.224.1728: . 12002:13362(1360) ack
617 win 16384
15:53:56.707210 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 13362 win 65535
15:53:57.429094 IP 205.188.165.249.80 > 10.0.4.224.1728: P 13362:13835(473) ack
617 win 16384
15:53:57.574583 IP 10.0.4.224.1728 > 205.188.165.249.80: . ack 13835 win 65062
Можно сказать, что на компьютере с адресом 10.0.4.224 установлена
программа ICQ, которая достаточно активно используется. Причем уста
новлена бесплатная версия этой программы, поскольку наряду с прие
мом и отправкой сообщений (порт 5190) наблюдается прием рекламных
баннеров (порт 80). Содержание передаваемых сообщений из перехва
ченных заголовков пакетов не видно.
Избирательный перехват
Перехват по сигнатурам используется для защиты информации в та
ком техническом средстве, как система обнаружения атак (IDS*). Она
ищет в передаваемых пакетах заранее предопределенные последователь
ности байтов, соответствующие попыткам несанкционированного досту
па, активности вредоносных программ, иным неразрешенным или по
дозрительным действиям.
Аналогично можно построить и анализ трафика подозреваемого –
предопределить характерные последовательности (сигнатуры), соответ
ствующие подозрительным действиям. И ловить только сессии, в кото
рых встречаются эти сигнатуры. Например, подозреваемый пользуется
услугами провайдера коммутируемого доступа и, следовательно, соеди
няется с Интернетом с использованием динамического* IPадреса. Наря
ду с ним IPадреса из той же сети используют еще несколько сотен поль
зователей. Требуется проконтролировать переписку подозреваемого по
электронной почте. Для этого достаточно записывать все SMTPсессии,
исходящие из сети, где расположен компьютер подозреваемого, в кото
138
Н.Н. Федотов
Форензика – компьютерная криминалистика

по телефонной линии) или иное оборудование последней мили
(xDSL, WiFi, GPRS и т.д.);
●
оборудование СОРМ со стороны пользователя и со стороны вебсер
вера.
Итого может набраться дватри десятка мест, где откладываются вза
имно скоррелированные записи, относящиеся к одномуединственному
действию пользователя – просмотру вебстраницы.
При более сложных видах взаимодействия появляется еще больше
мест, в которых могут остаться следы действий пользователя [72]. Опре
делить все эти места и указать, к кому именно следует обращаться за со
ответствующими логами, – это задача для ИТспециалиста. Даже самый
продвинутый следователь не в состоянии его заменить. Поэтому привле
чение специалиста в таких случаях обязательно.
Содержание
Логи вебсервера, как понятно из предыдущего, являются далеко не
единственным источником информации о действиях пользователя. Ав
тор даже не станет называть этот источник главным. Один из основных –
вот так правильно.
Какие же данные можно найти в логах вебсервера? Набор таких дан
ных различается в зависимости от типа вебсервера и его настроек. Чаще
всего в логах присутствуют следующие данные:
●
IPадрес клиента;
●
время запроса, включая часовой пояс;
●
поля HTTPзапроса клиента:
❍
идентификатор (логин) пользователя, если присутствует аутенти
фикация,
❍
метод,
❍
URL запрашиваемой вебстраницы и отдельные его элементы (до
мен, путь, параметры),
❍
версия протокола,
❍
истинный IP (при доступе через неанонимный проксисервер),
❍
идентификационная строка браузера клиента (включая язык и
ОС),
❍
реферер (referrer), то есть адрес вебстраницы, с которой был осу
ществлен переход на данную страницу,
❍
тип контента ответа вебсервера (MIME type),
❍
любые другие поля;
●
код ответа вебсервера [30] (status code);
●
размер ответа вебсервера (без учета HTTPзаголовка);
●
ошибки, происшедшие при доступе к вебстраницам;
●
ошибки при запуске CGIпрограмм.
141
Оперативнорозыскные мероприятия
преодолеет средства защиты и получит доступ в систему, он, возможно,
не сможет одновременно получить доступ к логам, чтобы скрыть свои
следы.
Почти каждое действие, производимое человеком при взаимодей
ствии с информационной системой, может отражаться в логе прямо или
косвенно, иногда даже в нескольких логах одновременно. И логи эти мо
гут быть разбросаны по различным местам, о которых неспециалист даже
не догадается.
Чтобы узнать о действиях злоумышленника, получить какиелибо
данные о нем при помощи логов, необходимо:
●
узнать, какие компьютеры и их программы вовлечены во взаимодей
ствие;
●
установить, какие события логируются в каждой из вовлеченных
программ;
●
получить все указанные логи за соответствующие промежутки време
ни;
●
исследовать записи этих логов, сопоставить их друг с другом.
Вот, например, такое обыденное действие, как просмотр одним поль
зователем одной вебстраницы. Перечислим вовлеченные в это действие
системы, которые в принципе могут вести логи событий:
●
браузер пользователя;
●
персональный межсетевой экран на компьютере пользователя;
●
антивирусная программа на компьютере пользователя;
●
операционная система пользователя;
●
DNSсервер (резолвер*), к которому обращался браузер пользователя
перед запросом вебстраницы, а также DNSсервера (держатели зон),
к которым рекурсивно обращался этот резолвер;
●
все маршрутизаторы по пути от компьютера пользователя до вебсер
вера и до DNSсерверов, а также билинговые системы, на которые эти
маршрутизаторы пересылают свою статистику;
●
средства защиты (межсетевой экран, система обнаружения атак, анти
вирус), стоящие перед вебсервером и вовлеченными DNSсервера
ми;
●
вебсервер;
●
CGIскрипты, запускаемые вебсервером;
●
вебсервера всех счетчиков и рекламных баннеров, расположенных на
просматриваемой пользователем вебстранице (как правило, они под
держиваются независимыми провайдерами);
●
вебсервер, на который пользователь уходит по гиперссылке с прос
матриваемой страницы;
●
проксисервер (если используется);
●
АТС пользователя (при коммутируемом соединении с Интернетом –
140
Н.Н. Федотов
Форензика – компьютерная криминалистика

tion, authorization, accounting – аутентификация, авторизация, аудит. За
пись всех событий, связанных прямо или косвенно с безопасностью систе
мы, и составляет сущность аудита. Логирование само по себе не препят
ствует злоумышленнику получить несанкционированный доступ к инфор
мационной системе. Однако оно повышает вероятность его выявления, а
также последующего нахождения и изобличения злоумышленника. Также
логирование способствует выявлению уязвимостей защищаемой системы.
Чем более полон аудит, тем проще расследовать компьютерное прес
тупление. Пользуясь записанными данными, специалист или эксперт
может извлечь много полезной для дела информации.
Рассмотрим устройство системного аудита событий для различных
классов операционных систем.
Системные логи Windows
В операционных системах линейки «WindowsNT» – «Windows2000»
– «WindowsXP» предусмотрено три лога – прикладных программ (appli
cation log), системы (system log) и безопасности (security log).
В application log пишутся сообщения и события, генерируемые прик
ладными программами, а также некоторыми сервисами (службами). В sys
tem log помещаются события ядра ОС и важнейших сервисов. В security log
143
Оперативнорозыскные мероприятия
Можно ли доверять логам?
Какие данные в логах вебсервера возможно фальсифицировать, не
имея доступа к самому вебсерверу?
Только поля HTTPзапроса. Этот запрос полностью формируется на
стороне клиента, поэтому при желании злоумышленник может подста
вить в него любые поля с любыми значениями.
Зафиксированному в логе IPадресу можно доверять. Конечно, при
этом следует помнить, что это может оказаться IP проксисервера или
сокссервера или иного посредника.
Прочие поля – это внутренние данные вебсервера (код ответа, размер
страницы и т.п.), которым также можно доверять.
Для проверки достоверности данных логов вебсервера применяется
сопоставление записей между собой, а также с иными логами.
Приведем пример из практики, иллюстрирующий полезность сопос
тавления различных логов. Сотрудник службы информационной безо
пасности интернетказино, анализируя логи вебсервера, заметил, что
браузер одного из игроков, согласно полям его HTTPзапросов, поддер
живает русский язык. При этом IPадрес числился за Кореей. Указания
же на корейский язык не было. Это возбудило подозрения. Сотрудник
проверил, с каких еще адресов обращался пользователь под этим аккаун
том. Оказалось, что с единственного IP. Тогда он проверил, какие еще
пользователи обращались с этого же IP. Оказалось, что больше никто
этот корейский IPадрес не использовал. Но сотрудник службы безопас
ности не успокоился и проверил, какие еще были обращения от браузера
с таким же набором настроек (язык, версия браузера, версия ОС, разре
шение экрана, принимаемые типы данных). Оказалось, что с такого же
браузера было зарегистрировано больше 10 аккаунтов. Все эти пользова
тели приходили с IPадресов разных стран, причем страна соответствова
ла имени пользователя, то есть, например, Джон Смит с IPадресом
США, Ву Пак с IPадресом Кореи, Ганс Мюллер с IPадресом Германии
и так далее. Но идентичный набор настроек браузера всех этих пользова
телей (включая поддержку русского языка) вызывал большие подозре
ния. Когда же сотрудник сопоставил периоды активности всех подозри
тельных пользователей, он увидел, что они не пересекаются и более того
– примыкают один к другому. Он понял, что имеет дело с кардером*, ко
торый регистрирует аккаунты по краденым карточкам, пользуясь сокс
серверами в разных странах. Дальнейшая проверка это подтвердила.
Исследование системных логов
Логирование событий в операционной системе является одной из трех
составляющих безопасности. Имеется в виду модель «AAA» – authentica
142
Н.Н. Федотов
Форензика – компьютерная криминалистика
Программа «Event Viewer» для просмотра логов в Windows

В системе IOS логируются следующие события:
●
изменение статуса интерфейса или порта;
●
авторизация администратора или устройства;
●
изменение и сохранение конфигурации устройства;
●
прием транзитного пакета, если такой пакет подпадает под правило
(ACL entry), отмеченное флагом логирования;
●
некоторые другие.
Сообщения о событиях обычно отсылаются на внешний логирующий
сервер по протоколу syslog [55] или SNMP. Также несколько последних
сообщений хранятся в буфере, в оперативной памяти и могут быть прос
мотрены соответствующей командой (show logging).
Когда требуется ознакомиться с логами коммуникационного оборудо
вания, следует проделать такие действия:
●
получить доступ к текущей конфигурации устройства (конфигураци
онному файлу), чтобы определить, куда именно отсылаются логи с
данного устройства (команда show runningconfig); сохранить и задо
кументировать вышеуказанную конфигурацию (или только ее часть,
касающуюся логов);
●
(опционально) просмотреть содержимое буфера устройства с послед
ними сообщениями;
●
определить местоположение логирующего сервера, то есть сервера,
принимающего и сохраняющего логи;
●
получить доступ к логирующему серверу и ознакомиться с конфигура
цией его syslogдемона, чтобы определить, в какой файл складывают
ся логи, принятые от интересующего нас устройства; сохранить и за
документировать вышеуказанную конфигурацию syslogдемона;
●
осмотреть или изъять файл (файлы), в котором сохраняются логи с
нужного устройства.
Некоторые коммуникационные устройства, относящиеся к меньшин
ству, не используют ОС IOS или схожую. В таких нетипичных устрой
ствах логирование может быть устроено иначе. В частности, логи могут
храниться локально или передаваться на логирующий сервер по нестан
дартному протоколу.
Исследование логов мейлсервера и заголовков
электронной почты
Как устроено
Сообщение электронной почты обычно создается на компьютере отп
равителя в специализированной программе, называемой клиентом
электронной почты (MUA – mail user agent). Затем оно отправляется на
сервер электронной почты (MTA – mail transfer agent) отправителя. Отту
145
Оперативнорозыскные мероприятия
записываются также события, генерируемые системными сервисами, от
носящиеся к отслеживаемой активности пользователей, их аутентифика
ции и авторизации. К этим трем могут добавляться иные логи, если на
компьютере работают дополнительные программы, такие как DNSсервер.
По умолчанию логируются очень немногие события, а в security log –
вообще никаких. Чтобы в логах осаждалась более полная информация, ад
министратор должен явно включить аудит и настроить политики аудита.
Все логи Windows просматриваются специальной программой «Event
Viewer», которую можно найти в меню «Administrative Tools» или
«Management Console».
В зависимости от того, что именно мы ищем, следы «взлома» исследу
емого компьютера или следы противоправной деятельности пользовате
ля, может оказаться полезной разная информация из разных логов.
Системные логи UNIX и Linux
Несмотря на разнообразие UNIXподобных операционных систем, у
всех у них имеется схожая система сбора и хранения системных логов.
Логирование событий в операционной системе «MacOSX» устроено точ
но таким же образом.
Специальный демон (процесс), называемый
syslogd
, принимает со
общения о событиях от различных программ и процессов и раскладывает
их по соответствующим файлам. Сообщения из одного источника можно
направить в разные файлы, сообщения от разных источников можно
направить в один и тот же файл – система настраивается довольно гибко.
Сообщения о событиях можно принимать как локально, так и через сеть;
оба способа используют один и тот же протокол [55].
Каждое сообщение при его генерации снабжается двумя идентифициру
ющими признаками – приоритет (priority) и ресурс (facility). Их сочетание
служит для последующей сортировки полученных сообщений по файлам.
Принятые
syslogd
сообщения снабжаются временн
ó
й меткой и запи
сываются в обычный текстовый файл по принципу одно сообщение – од
на строка. Просмотреть эти сообщения можно в любом текстовом редак
торе или иной программой, умеющей работать с текстовыми файлами.
Системные логи IOS
Значительная часть (если не большинство) коммутаторов и маршру
тизаторов сети Интернет работают под управлением операционной сис
темы IOS. Другие ОС для коммуникационного оборудования схожи с IOS
своими чертами, в частности, ведут логи аналогичным образом. К таким
типичным устройствам относится коммуникационное оборудование, вы
пущенное под марками «Cisco», «Juniper», «Huawei» и некоторыми други
ми. Оно составляет подавляющее большинство.
144
Н.Н. Федотов
Форензика – компьютерная криминалистика

●
копия сообщения на компьютере отправителя;
●
запись в логе каждого MTA*, через который сообщение прошло;
●
копия сообщения на компьютере получателя с добавленными по пути
заголовками.
Кроме того, можно обнаружить дополнительные следы, свидетель
ствующие о прохождении сообщения:
●
иные следы на компьютере отправителя (в логах сетевых соединений,
антивируса, персонального межсетевого экрана и т.д.);
●
следы в логах провайдеров (например, статистика трафика), через ко
торых осуществлялось соединение между MUA отправителя и MTA
отправителя;
●
записи в логах антивирусных и антиспамовых программ на всех MTA,
через которые прошло сообщение;
●
следы, образовавшиеся вследствие обращения всех MTA, через кото
рые прошло сообщение, к соответствующим DNSсерверам как во
время приема, так и передачи сообщения;
●
следы в логах провайдеров, через которых осуществлялось соединение
между MUA получателя и MDA/MTA получателя;
●
иные следы на компьютере получателя (в логах сетевых соединений,
антивируса, персонального межсетевого экрана и т.д.).
В случаях использования вместо MUA вебинтерфейса к перечислен
ным следам добавляются следы, характерные для просмотра вебстраниц
(см. главу «Исследование логов вебсервера»). Более подробно об остав
ляемых следах можно узнать в специализированной литературе [5, 31, 59].
Примеры
Все примеры в этой главе содержат подлинные данные без изъятий,
исправлений и дополнений от автора.
Сообщение электронной почты, отложившееся в архиве исходящих
сообщений отправителя:
From: Nikolay Nikolaevich Fedotov <fnn@starttelecom.ru>
Organization: StartTelecom
To: fnn@fnn.ru
Subject: Path test
Date: Fri, 15 Dec 2006 16:00:05 +0300
UserAgent: KMail/1.9.4
XKMailTransport: Corporate
MIMEVersion: 1.0
ContentType: text/plain;
charset="koi8r"
ContentTransferEncoding: 7bit
ContentDisposition: inline
MessageId: <200612151600.05273.fnn@starttelecom.ru>
Status: RO
147
Оперативнорозыскные мероприятия
да – на сервер электронной почты получателя, возможно, через промежу
точный сервер электронной почты (релей). На сервере получателя сооб
щение помещается в почтовый ящик соответствующего пользователя. Из
этого ящика при посредстве сервера доставки (MDA) пользователь заби
рает сообщение при помощи своей программыклиента электронной
почты (MUA).
Сообщение обычно сохраняется в клиенте (MUA) отправителя и по
лучателя. При прохождении через сервер (MTA) копия сообщения не
сохраняется, однако делается запись в логе о его получении и отправке.
Также при этом в сообщение вставляется служебный заголовок
«Received»
– так называемый маршрутный заголовок.
Вместо программыклиента электронной почты (MUA) отправитель и
получатель могут использовать вебинтерфейс сервера электронной поч
ты. Он выполняет те же функции, что и клиент, но работает обычно
«вблизи» соответствующего MTA (на том же компьютере или на сосед
нем). Связь отправителя или получателя с вебинтерфейсом происходит
при посредстве браузера.
Следы
Таким образом, при прохождении сообщения от отправителя к полу
чателю остаются следующие основные следы:
146
Н.Н. Федотов
Форензика – компьютерная криминалистика
Схема организации передачи электронной почты