ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 1876

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Является ли тот или иной IPадрес уникальным, не принадлежит ли он

к упомянутым исключениям – это устанавливает специалист или эксперт.

Регистраторы

Выделением и регистрацией IPадресов в Интернете занимаются ор

ганизации, именуемые регистраторами IPадресов (IP Registry). Это орга
низации, являющиеся органами самоуправления* Интернета.

Регистраторы образуют трехуровневую иерархию: IANA – RIR – LIR.
Организация IANA является главным регистратором, она выделяет

самые крупные блоки IPадресов региональным регистраторам и боль
шим организациям.

Региональных регистраторов (RIR) в настоящее время пять. Это ARIN

(Северная Америка), RIPE (Европа и Центральная Азия), APNIC (Азиа
тскоТихоокеанский регион), LACNIC (Латинская Америка), AfriNIC
(Африка). Они выделяют крупные и средние блоки адресов местным ре
гистраторам (LIR), а также ведут базу данных выделенных IPадресов и
предоставляют доступ к ней.

Местные регистраторы (LIR) выделяют мелкие блоки IPадресов опе

раторам связи и потребителям и регистрируют их в базе данных своего ре
гионального регистратора. Как правило, роль местного регистратора ис
полняет оператор связи (интернетпровайдер). Таких регистраторов –
несколько тысяч.

Все выделенные IPадреса регистрируются в специальной базе дан

ных, которую поддерживает региональный регистратор (RIR). Сведения
из этой базы данных (за исключением некоторых полей) доступны любо
му лицу по протоколу whois [22]. Обратиться к этой базе достаточно прос
то. При наличии доступа в Интернет надо набрать в командной строке
«

whois <ipадрес>

». Такая команда имеется в любой операционной

системе, кроме Windows. Для тех, кому она недоступна или неудобна,
есть многочисленные вебинтерфейсы, то есть вебстраницы, на которых
можно ввести запрашиваемый IPадрес и получить ответ из соответству
ющей базы данных при помощи браузера.

159

Оперативнорозыскные мероприятия

случае оператор может «сдать» своего клиента, которому обещал аноним
ность, особенно если информацию запросит местная полиция, у которой
свои собственные рычаги влияния. На что можно твердо надеяться – так
это на то, что оператор прекратит предоставление услуг клиенту, заме
шанному в криминальной деятельности, поскольку это может отрица
тельно сказаться на самом операторе.

Установление принадлежности и расположения IPадреса

Почти в каждом уголовном деле, связанном с сетью Интернет, прису

тствовала такая задача: по известному IPадресу установить использую
щий его компьютер и местоположение этого компьютера.

Как правило, цепочка доказательств выглядит именно таким образом:

При помощи различных технических средств фиксируется IPадрес, с

которого осуществлялась криминальная деятельность. Затем устанавли
вается компьютер, который использовал данный IPадрес, факт такого
использования закрепляется экспертизой. Затем следует доказать, что
этим компьютером в соответствующее время управлял подозреваемый.

Вторая из упомянутых задач – найти компьютер по его IPадресу – и

будет предметом рассмотрения в данной главе.

Уникальность

IPадрес является уникальным идентификатором компьютера или иного

устройства в сети Интернет.

Это значит, что в пределах всей глобальной

компьютерной сети в каждый момент времени только одинединствен
ный компьютер может использовать определенный IPадрес. Из этого
правила имеется целый ряд исключений:

приватные*, или так называемые «серые» IPадреса;

коллективные, или мультикастовые (multicast) IPадреса;

сетевые и широковещательные (broadcast) IPадреса;

не выделенные или не присвоенные регистратором IPадреса;

IPадреса, относящиеся к территориально распределенным кластерам
компьютеров.
Если же IPадрес относится к категории публичных* (так называемых

«белых») адресов, если он должным образом выделен одним из регистра
торов, то этот адрес будет маршрутизироваться. То есть IPпакет, отправ
ленный на этот адрес из любой точки Интернета, найдет свою цель. Это
значит, что данный IPадрес – уникальный. И возможно установить
компьютер, которому принадлежит этот IPадрес.

158

Н.Н. Федотов

Форензика – компьютерная криминалистика

(преступление) – (IPадрес) – (компьютер) – (человек)


background image

adminc:        AC9661RIPE

techc:         PW1115RIPE

techc:         AC9661RIPE

nichdl:        pIN7RIPE

mntby:         MNTPRQ

changed:        registryripe@prq.se 20040707

changed:        registryripe@prq.se 20050802

changed:        registryripe@prq.se 20060308

changed:        registryripe@prq.se 20060324

changed:        registryripe@prq.se 20060508

source:         RIPE

abusemailbox:  abuse@prq.se

% Information related to '88.80.0.0/19AS33837'

route:          88.80.0.0/19

descr:          prq Inet aggregated route

origin:         AS33837

notify:         registryripenotify@prq.se

mntby:         MNTPRQ

changed:        registryripe@prq.se 20051124

source:         RIPE

Из полученного ответа усматривается, что диапазон IPадресов с

88.80.0.0 

по 

88.80.31.255

выделен шведскому оператору связи «prq

Inet». Из этого диапазона меньший поддиапазон с 

88.80.2.0

по

88.80.7.255

используется как 

«Colocated customer servers»

, то есть

для клиентских серверов на колокации*. В их числе и интересующий нас

88.80.5.42 (www.kavkazcenter.com)

.

«Соседями» домена 

«www.kavkazcenter.com»

, то есть доменами,

имеющими тот же IPадрес, оказались, согласно данным проекта «IP
Neighbors Domain Check» [W06], следующие:

kavkaz.org.uk

kavkaz.tv

kavkaz.uk.com

kavkazcenter.com

kavkazcenter.info

kavkazcenter.net

old.kavkazcenter.com

pda.kavkaz.tv

pda.kavkazcenter.com

wap.kavkaz.tv

Из чего можно заключить, что на этом сервере живут только проекты

одного клиента. Это значит, что сервер – выделенный, принадлежит кли
енту или целиком арендуется им у провайдера.

161

Оперативнорозыскные мероприятия

Установление принадлежности IPадреса через whoisклиент

Давайте для примера попробуем установить, где живет в настоящее вре

мя известный экстремистский ресурс «Кавказцентр». Определим соответ
ствующий ему IPадрес и спросим об этом IPадресе регистратора RIPE.
Команда «

host

» разрешает доменное имя в IPадрес, а последующая коман

да «

whois3

» связывается с whoisсервером указанного регистратора, делает

запрос к его базе данных и выводит на экран всю полученную информацию.

$>host www.kavkazcenter.com

www.kavkazcenter.com has address 88.80.5.42

$>whois3 B 88.80.5.42

% This is the RIPE Whois query server #1.

% The objects are in RPSL format.

%

% Note: the default output of the RIPE Whois server

% is changed. Your tools may need to be adjusted. See

% http://www.ripe.net/db/news/abuseproposal20050331.html

% for more details.

%

% Rights restricted by copyright.

% See http://www.ripe.net/db/copyright.html

% Information related to '88.80.2.0 – 88.80.7.255'

inetnum:        88.80.2.0 – 88.80.7.255

netname:        PRQNETCOLO

descr:          prq Inet POP STH3

descr:          Colocated customer servers

country:        SE

adminc:        pIN7RIPE

techc:         pIN7RIPE

status:         ASSIGNED PA

notify:         registryripenotify@prq.se

mntby:         MNTPRQ

changed:        registryripe@prq.se 20051125

source:         RIPE

role:           prq Inet NOC

address:        prq Inet

Box 1206

SE 11479 Stockholm

Sweden

phone:          +46 (0)8 50003150

email:         noc@prq.se

email:         registryripe@prq.se

remarks:       !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

remarks:       ! Abuse reports should ONLY be sent to abuse@prq.se !

remarks:       ! Do NOT call unless it's very urgent             !

remarks:       !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

adminc:        PW1115RIPE

160

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

Принцип действия этой программы таков. С компьютера исследова

теля испускаются IPпакеты, адресованные на целевой IPадрес. Обычно
это пакеты протокола UDP, но можно использовать и любой другой. По
ле TTL каждого испущенного пакета выставляется последовательно рав
ным 1, 2, 3 и так далее. Это поле предназначено для исключения перег
рузки каналов на случай образования петель маршрутизации, то есть
замкнутых маршрутов. При прохождении каждого маршрутизатора
(маршрутизирующего устройства) поле TTL уменьшается на единицу.
При достижении значения 0 этот IPпакет сбрасывается, а в адрес отпра
вителя посылается специальное уведомление – сообщение протокола
ICMP [80], тип 11, код 0. Следовательно, пакет с TTL=1 будет сброшен на
первом маршрутизаторе по пути следования, пакет с TTL=2 – на втором
маршрутизаторе и так далее. По обратному адресу принятых ICMPпаке
тов компьютер исследователя устанавливает, через какие узлы пролегает
маршрут до целевого компьютера.

Вот пример работы программы 

«traceroute»

. Попробуем с ее по

мощью определить, где располагается сервер 

www.microsoft.com

.

$>traceroute www.microsoft.com

traceroute: Warning: www.microsoft.com has multiple addresses; using

207.46.18.30

traceroute to lb1.www.ms.akadns.net (207.46.18.30), 64 hops max, 40

byte packets

1  gw.mkfinance.ru (10.0.4.61)  0.264 ms  0.238 ms  0.281 ms

2  D1MCHgi02.80.rusmedia.net (83.222.194.1)  63.927 ms  48.689

ms *

3  C1M9gi130.3.rusmedia.net (212.69.98.229)  26.845 ms  48.375

ms  21.793 ms

4  mskdsr5vl305.rtcomm.ru (195.161.4.153)  36.798 ms  64.589 ms

79.828 ms

5  195.50.92.1 (195.50.92.1)  111.559 ms  125.433 ms  123.118 ms

6  ae056.bbr2.London1.Level3.net (4.68.116.162)  93.407 ms ae0

52.bbr2.London1.Level3.net (4.68.116.34)  200.311 ms  100.872 ms

7  as00.bbr1.SanJose1.Level3.net (64.159.1.133)  253.125 ms ae0

0.bbr2.SanJose1.Level3.net (64.159.1.130)  258.511 ms as0

0.bbr1.SanJose1.Level3.net (64.159.1.133)  445.133 ms

8  ge40056.gar1.SanJose1.Level3.net (4.68.123.162)  248.892 ms

ge20051.gar1.SanJose1.Level3.net (4.68.123.2)  348.158 ms ge4

0052.gar1.SanJose1.Level3.net (4.68.123.34)  318.136 ms

9  MICROSOFTC.gar1.SanJose1.Level3.net (209.245.144.110)  229.556

ms  338.955 ms  234.984 ms

10  ge73045.sjc64cb1b.ntwk.msn.net (207.46.45.35)  289.415 ms

253.833 ms  245.386 ms

11  ten92.bay76c1b.ntwk.msn.net (207.46.37.166)  253.875 ms

383.844 ms  355.371 ms

12  ten83.bay76c1d.ntwk.msn.net (64.4.63.2)  310.604 ms  245.782

ms  273.315 ms

13  po33.bay6nfmcs3b.ntwk.msn.net (64.4.63.90)  245.387 ms

163

Оперативнорозыскные мероприятия

Установление принадлежности IPадреса через вебформу

Тот же результат можно получить, сделав запрос через вебформу на

вебсайте RIPE – Европейского регистратора IPадресов или какомлибо
другом вебсайте, имеющем аналогичную функцию.

Разница между получением справки через whoisклиент и вебформу

невелика. Источник тот же. Просто во втором случае добавляется еще
один технический посредник в лице чужого вебсайта.

Корректность

Можно ли доверять данным, полученным таким способом? Обязанности

по внесению, изменению и удалению записей лежат на местных регистрато
рах (LIR). Но за исполнением этих обязанностей строго не следят. Местный
регистратор может несвоевременно обновить запись или же, чтобы облегчить
себе работу, зарегистрировать одной записью диапазон адресов, выделенных
нескольким разным клиентам. Кроме того, данные о пользователях IPадре
сов заносятся, как правило, со слов клиента, без должной верификации. Всё
это приводит к тому, что среди записей указанной базы данных встречаются
неверные – устаревшие или с неполными, некорректными сведениями.

Поэтому всецело доверять таким сведениям не следует. Как правило,

сведения о местном регистраторе (LIR) – верные, поскольку LIR является
членом регионального регистратора (RIR), имеет с ним договор, платит
членские взносы, постоянно взаимодействует. А сведения о клиенте LIR'а,
непосредственном пользователе IP, подлежат дальнейшей проверке.

Трассировка IPадреса

Также некоторую помощь в установлении местоположения и принад

лежности IPадреса может оказать программа 

«traceroute»

, которая

имеется в составе любой операционной системы, даже Windows.

162

Н.Н. Федотов

Форензика – компьютерная криминалистика

Запрос 

whois!сервера

через веб!форму


background image

18  po34.bay6nfmcs3b.ntwk.msn.net (64.4.63.98)  247.020 ms

250.746 ms  291.349 ms

19  po34.bay6nfmcs3b.ntwk.msn.net (64.4.63.98)  339.056 ms !X *

242.941 ms !X

fnn@home$>                                                       

Путь пакетов пролегает через провайдера «Cogent Communications,

Inc.» (

cogentco.com

), откуда непосредственно переходит в корпоратив

ную сеть «Майкрософта» (

msn.net

).

Кроме IPадресов установленных в ходе трассировки узлов указаны со

ответствующие им доменные имена. Среди операторов связи принято
назначать маршрутизаторам доменные имена, говорящие об их принад
лежности и географическом расположении. Поэтому можно приблизи
тельно судить о местоположении и подключении целевого адреса. В пока
занном примере в именах маршрутизаторов мы видим метки городов: «fra»
(ФранкфуртнаМайне), «par» (Париж), «jfk» (НьюЙорк), «dca» (Ваши
нгтон), «iad» (Вашингтон), «ash» (Эшбурн), «pao» (ПалоАльто). Эти мет
киаббревиатуры взяты из кодов аэропортов соответствующих городов.

Иногда полезно трассировать искомый адрес из разных точек Сети, как бы

с разных сторон, чтобы получить более надежные сведения. Для этого можно
воспользоваться многочисленными публичными сервисами «looking glass»,
которые установлены у разных провайдеров и доступны через вебформы.

Попробуем трассировать тот же адрес из третьей точки при помощи

такого инструмента.

165

Оперативнорозыскные мероприятия

260.270 ms  257.520 ms

14  * po33.bay6nfmcs3b.ntwk.msn.net (64.4.63.90)  297.405 ms !X *

15  po33.bay6nfmcs3b.ntwk.msn.net (64.4.63.90)  251.177 ms !X *

440.829 ms !X

Как видим, пакеты шли через узлы провайдера 

«rusmedia.net»

(шаги

2 и 3), затем через 

«rtcomm.ru»

(шаг 4), потом через 

«level3.net»

(69).

На девятом шаге пакет, очевидно, перешел в сеть «Майкрософт», потому
что соответствующий маршрутизатор имеет в своем имени «microsoft», хо
тя это имя в домене «level3.net». Все прочие шаги – внутри корпоративной
сети Майкрософта (msn.net). В именах транзитных маршрутизаторов мы
можем заметить названия «msk» (Москва), «london» (Лондон) «sanjose»
(СанХосе) – это дает представление об их физическом расположении.
Финальный сервер, скорее всего, тоже стоит в городе СанХосе.

Попробуем трассировать тот же сервер из другого места Интернета.

fnn@home$>traceroute 207.46.18.30

traceroute to 207.46.18.30 (207.46.18.30), 64 hops max, 40 byte

packets

1  aihstun (10.5.0.1)  81.374 ms  77.511 ms  117.574 ms

2  bgaihs.net (80.94.80.1)  101.864 ms  106.277 ms  63.229 ms

3  v283.mpd01.fra03.atlas.cogentco.com (149.6.81.37)  227.850 ms

267.295 ms  221.259 ms

4  t1300.core01.fra03.atlas.cogentco.com (130.117.1.221)  93.270

ms  113.874 ms  88.356 ms

5  t43.mpd01.fra03.atlas.cogentco.com (130.117.0.246)  180.930 ms

188.143 ms  179.462 ms

6  t41.mpd01.par02.atlas.cogentco.com (130.117.2.14)  183.689 ms

176.424 ms  167.548 ms

7  t22.mpd02.par01.atlas.cogentco.com (130.117.2.81)  175.570 ms

170.390 ms  178.438 ms

8  g51.mpd01.par01.atlas.cogentco.com (130.117.2.49)  205.371 ms

190.409 ms  170.393 ms

9  p140.core01.jfk02.atlas.cogentco.com (130.117.1.245)  158.309

ms  164.527 ms  164.132 ms

10  p40.core02.dca01.atlas.cogentco.com (66.28.4.81)  163.937 ms

167.115 ms  167.780 ms

11  t43.mpd01.dca01.atlas.cogentco.com (154.54.5.57)  171.609 ms

174.707 ms  187.524 ms

12  v3498.mpd01.dca02.atlas.cogentco.com (154.54.7.6)  173.299 ms

172.891 ms  180.584 ms

13  t22.mpd01.iad01.atlas.cogentco.com (154.54.1.78)  174.717 ms

176.820 ms  244.616 ms

14  ge51.edge1.ash1.us.msn.net (154.54.10.102)  167.459 ms  181.929

ms  181.873 ms

15  207.46.47.92 (207.46.47.92)  179.655 ms  170.900 ms  202.355 ms

16  so6000.pao64cb1a.ntwk.msn.net (207.46.33.61)  242.773 ms

303.281 ms  326.135 ms

17  * ten92.bay76c1c.ntwk.msn.net (207.46.37.161)  272.496 ms

259.461 ms

164

Н.Н. Федотов

Форензика – компьютерная криминалистика

Веб!интерфейс для трассировки адреса с узла провайдера («looking glass»)


background image

Кроме того, 

«traceroute»

, работая исключительно на 3м (сетевом)

уровне, не видит туннели, VPN, MPLS и некоторые иные особенности
организации сети. В качестве иллюстрации читателю предлагается самос
тоятельно попробовать определить при помощи трассировки географи
ческое местоположение домашнего компьютера автора 

«home.fnn.ru»

.

Неуловимый IP

Приведем еще один интересный пример. Это «зомбихостинг», то есть

содержание публичных сетевых ресурсов не на серверах, а на компьюте
рах зомбисети* (ботнета). Зомбированные клиентские компьютеры ис
пользуются как в качестве вебсерверов, так и в качестве DNSсерверов
для соответствующего домена [23]. Зомбисервер живет недолго – от нес
кольких часов до нескольких дней. Однако их много. Поэтому можно
поддерживать постоянную доступность.

Ниже приводятся результаты проделанного автором эксперимента. В

листинге показаны результаты запросов относительно NSсерверов и IP
адреса для доменного имени «sendsafe.com», это вебсайт широко извест
ного в узких кругах производителя программного обеспечения для рассыл
ки спама*. Сделаем несколько DNSзапросов с интервалом в пять минут:

fnn@home$>host t ns sendsafe.com

sendsafe.com name server ns3.safe4net.net.

sendsafe.com name server ns4.safe4net.net.

sendsafe.com name server ns1.safe4net.net.

sendsafe.com name server ns2.safe4net.net.

fnn@home$>host t ns sendsafe.com

sendsafe.com name server ns1.london2portal.com.

sendsafe.com name server ns2.london2portal.com.

fnn@home$>host sendsafe.com

sendsafe.com has address 89.36.47.10

sendsafe.com has address 89.78.70.224

sendsafe.com has address 68.37.246.232

sendsafe.com has address 69.155.132.152

sendsafe.com has address 71.155.241.20

fnn@home$>host sendsafe.com

sendsafe.com has address 86.20.204.169

sendsafe.com has address 213.85.5.23

sendsafe.com has address 66.61.23.171

sendsafe.com has address 81.106.163.50

sendsafe.com has address 82.138.37.213

fnn@home$>host sendsafe.com

sendsafe.com has address 24.9.184.225

sendsafe.com has address 71.60.68.225

sendsafe.com has address 71.155.241.20

sendsafe.com has address 212.1.227.1

sendsafe.com has address 217.173.174.237

fnn@home$>host sendsafe.com

sendsafe.com has address 24.9.184.225

167

Оперативнорозыскные мероприятия

Путь пакета обозначается кодами: adm (Амстердам), ldn (Лондон), nyk

(НьюЙорк), chi (Чикаго), dls (Даллас), las (ЛосАнджелес), sjo (СанХосе).

В этом случае сети «Телии» и «Майкрософта», очевидно, стыкуются в

СанХосе (код «sjo», см. шаги 78).

У каждого провайдера свои принципы наименования маршрутизато

ров и свои условные обозначения. Тем не менее все стараются придержи
ваться определенных правил и использовать понятные мнемоники [W25].
В случае неясности можно попробовать посмотреть whoisзапись для со
ответствующего IPадреса, в ней также можно найти указание на геогра
фическое расположение.

Операции по анализу результатов трассировки IPадреса, их сопостав

лению с географией частично поддаются автоматизации. Есть несколько
программ, которые с большим или меньшим успехом идентифицируют
промежуточные узлы в трассировке.

К сожалению, нельзя полностью доверять доменным именам узлов,

которые определяются программой 

«traceroute»

. Следить за корре

ктностью этих имен провайдеры не обязаны. Так что результаты трас
сировки могут служить лишь косвенным указанием на местоположе
ние компьютера. 

166

Н.Н. Федотов

Форензика – компьютерная криминалистика

Визуальный

трассировщик 

IP!адреса