Предисловие
Благодарности
Введение
Поле битвы

ПРОЕКТ HONEYNET
СИСТЕМА HONEYPOT
СЕТЬ HONEYNET
Назначение Honeynet
Система Honeypot в сети Honeynet
РЕЗЮМЕ

Как работает Honeynet
КОНТРОЛЬ ДАННЫХ
ЗАПИСЬ ДАННЫХ
Уровень контроля доступа
Сетевой уровень
Системный уровень
Автономный уровень
СОЦИОТЕХНИКА
Риск
РЕЗЮМЕ

Создание сети Honeynet
ОБЩАЯ АРХИТЕКТУРА
КОНТРОЛЬ ДАННЫХ
ЗАПИСЬ ДАННЫХ
ПОДДЕРЖАНИЕ HONEYNET И РЕАГИРОВАНИЕ НА АТАКИ
РЕЗЮМЕ

АНАЛИЗ
Анализ данных
РЕГИСТРАЦИОННЫЕ ЖУРНАЛЫ БРАНДМАУЭРА
АНАЛИЗ IDS
СИСТЕМНЫЕ ЖУРНАЛЫ
РЕЗЮМЕ

Анализ взломанной системы
НАПАДЕНИЕ
АНАЛИЗ
Взлом
ПОЛУЧЕНИЕ ДОСТУПА
ВОЗВРАЩЕНИЕ
РЕЗУЛЬТАТЫ АНАЛИЗА
РЕЗЮМЕ

Продвинутый анализ данных
ПАССИВНАЯ ДАКТИЛОСКОПИЯ
Сигнатуры
Пример ICMP
СИСТЕМНОЕ ВСКРЫТИЕ
РЕЗЮМЕ

Практика системного вскрытия
ОБРАЗЫ
ИНСТРУМЕНТЫ THE CORONER'S TOOLKIT
ВРЕМЯ MAC
УДАЛЕННЫЕ СТРУКТУРЫ INODE
ВОССТАНОВЛЕНИЕ ДАННЫХ
РЕЗЮМЕ

УГРОЗА
ТАКТИКА
ИНСТРУМЕНТЫ
Мотивы
МЕНЯЮЩИЕСЯ ТЕНДЕНЦИИ
РЕЗЮМЕ

Червяки на войне
УСТАНОВКА
ПЕРВЫЙ ЧЕРВЯК
ВТОРОЙ ЧЕРВЯК
НА СЛЕДУЮЩИЙ ДЕНЬ
РЕЗЮМЕ

Своими собственными словами
Взлом

Наша ссылка ;)



временная работа грузчиком грузчики санкт
автозагар dove


Риск

Вместе с Honeynet появляется огромная ответственность. Необходимо убедиться, что вы сделали все возможное, чтобы минимизировать риск и продолжать наблюдать и поддерживать защищенное окружение. Мы заставляем взломщиков нападать и взламывать наши системы. С подобным окружением всегда есть вероятность, что что-то пойдет не так. С целью сдержать исходящие соединения мы установили брандмауэр. Вполне возможно, что взломщик разработает способ или инструмент, чтобы обойти наши методы контроля доступа. Нельзя недооценивать творческие способности взломщиков. Использование брандмауэров, маршрутизаторов и других технических приемов снижает риск использования Honeynet для нанесения ущерба другим системам. Тем не менее риск остается.

Например, несмотря на то что мы предприняли меры, чтобы Honeynet не была использована для нанесения вреда производственным системам, контроль данных можно обойти. Предположим, наша защищенная Honeynet жестко ограничивает исходящие соединения, разрешая только одно исходящее соединение для каждой системы в Honeynet. Если взломщик пытается установить два или более исходящих соединения, брандмауэр автоматически блокирует попытку и любые другие соединения. После того как honeypot взломана, атакующий может использовать единственное разрешенное соединение, выйдя в Internet при помощи FTP, чтобы загрузить свой инструментарий. Если взломщик захочет установить любое другое соединение с Internet, брандмауэр его заблокирует. Это кажется безопасным: система, входящая в Honeynet, не может быть использована для взлома других систем. Однако данное утверждение неверно. В нашем примере взломщик устанавливает программу Named NXT, которую разработал Horizon (псевдоним хакера) из ADM Crew (команда хакеров). Она функционирует так, что взломщик устанавливает в систему DNS с троянским конем, после чего может взламывать уязвимые DNS в Internet, запрашивая у них определенное имя домена. Это имя разрешается DNS с троянским конем, которая установлена на взломанной honeypot. В результате уязвимые серверы начинают поиск имени домена во взломанной системе Honeynet. Поскольку любая система Internet может установить соединение с Honeynet, этот прием, скорее всего, сработает. Итак, система из Internet взламывается при помощи системы Honeynet, несмотря на то что мы жестко ограничили исходящие соединения. Более подробную информацию о взломе с помощью Named NXT можно найти в приложении С.

Помимо этого можно обойти запись данных. Взломщики постоянно совершенствуют технику анти-IDS или шифрование. Например, Дуг Сонг (Dug Song) разработал инструментарий под названием fragrouter (http:// www.anzen.com/research/nidsbench/) специально для того, чтобы обойти системы обнаружения вторжения. Этот инструментарий разбивает пакеты на уникальные паттерны, из-за чего системам обнаружения вторжения трудно вычислить сигнатуры нападения. В компании Rain Forest Puppy разработали механизм сканирования под названием whisker (http:// wumxwiretrip.net/jfp/p/doc.asp?id=21&'iface=5); этот инструмент пытается противодействовать записи данных путем сегментации сигнатур. Большинство систем записи способны обнаружить применение этих приемов. Однако могут появиться новые неизвестные разработки, которые позволят обойти любые используемые нами методы.

Имейте в виду: независимо от того, какие предпринимаются меры по обеспечению безопасности, всегда существует риск - в частности, риск того, что появится кто-то умнее нас. Для того чтобы снизить его, Honeynet нуждается в постоянном администрировании и поддержке.
Copyright (ЦЕ) Addison-Wesley