Предисловие
Благодарности
Введение
Поле битвы

ПРОЕКТ HONEYNET
СИСТЕМА HONEYPOT
СЕТЬ HONEYNET
Назначение Honeynet
Система Honeypot в сети Honeynet
РЕЗЮМЕ

Как работает Honeynet
КОНТРОЛЬ ДАННЫХ
ЗАПИСЬ ДАННЫХ
Уровень контроля доступа
Сетевой уровень
Системный уровень
Автономный уровень
СОЦИОТЕХНИКА
Риск
РЕЗЮМЕ

Создание сети Honeynet
ОБЩАЯ АРХИТЕКТУРА
КОНТРОЛЬ ДАННЫХ
ЗАПИСЬ ДАННЫХ
ПОДДЕРЖАНИЕ HONEYNET И РЕАГИРОВАНИЕ НА АТАКИ
РЕЗЮМЕ

АНАЛИЗ
Анализ данных
РЕГИСТРАЦИОННЫЕ ЖУРНАЛЫ БРАНДМАУЭРА
АНАЛИЗ IDS
СИСТЕМНЫЕ ЖУРНАЛЫ
РЕЗЮМЕ

Анализ взломанной системы
НАПАДЕНИЕ
АНАЛИЗ
Взлом
ПОЛУЧЕНИЕ ДОСТУПА
ВОЗВРАЩЕНИЕ
РЕЗУЛЬТАТЫ АНАЛИЗА
РЕЗЮМЕ

Продвинутый анализ данных
ПАССИВНАЯ ДАКТИЛОСКОПИЯ
Сигнатуры
Пример ICMP
СИСТЕМНОЕ ВСКРЫТИЕ
РЕЗЮМЕ

Практика системного вскрытия
ОБРАЗЫ
ИНСТРУМЕНТЫ THE CORONER'S TOOLKIT
ВРЕМЯ MAC
УДАЛЕННЫЕ СТРУКТУРЫ INODE
ВОССТАНОВЛЕНИЕ ДАННЫХ
РЕЗЮМЕ

УГРОЗА
ТАКТИКА
ИНСТРУМЕНТЫ
Мотивы
МЕНЯЮЩИЕСЯ ТЕНДЕНЦИИ
РЕЗЮМЕ

Червяки на войне
УСТАНОВКА
ПЕРВЫЙ ЧЕРВЯК
ВТОРОЙ ЧЕРВЯК
НА СЛЕДУЮЩИЙ ДЕНЬ
РЕЗЮМЕ

Своими собственными словами
Взлом

Наша ссылка ;)



данлоп шины Continental диски


Червяки на войне

В предыдущей главе мы обсудили распространенные приемы, тактику и мотивы сообщества взломщиков. В этой и следующей главе мы рассмотрим две взломанных системы honeypot. Задача состоит не в том, чтобы научить вас анализировать взломанную honeypot, а в том, чтобы продемонстрировать действия и ход мыслей взломщиков, чтобы они сами научили чему-то вас. Несмотря на то что системы honeypot очень разные, вы все равно заметите схожий образ действия взломщиков. В этой главе мы рассматриваем простую систему Windows 98 desktop, которая была взломана. В следующей главе будет описано нападение на сервер Sun Microsystem с ОС Solaris.

Червяки - это инструменты, которые автоматически применяют описанную тактику, случайным образом обнаруживая уязвимые системы, определяя и взламывая их, а затем используют эти системы для определения и взлома других уязвимых систем. В этой главе описан такой червяк, который взломал систему, входящую в Honeynet.

Нашу Honeynet наводнил поток сканирования UDP порта 137 и TCP порта 139. Сеть подвергалась сканированию этих портов от пяти до десяти раз на день; что-то было не так. Наша цель заключалась в том, чтобы выяснить, что означало это сканирование. Что происходило в Internet и вызвало эту бурную деятельность? На основании портов мы предположили, что сканирование выполнялось в поисках уязвимых мест систем на базе Windows. План состоял в том, чтобы установить honeypot с системой Windows 98, затаиться в засаде и выжидать.
Copyright (ЦЕ) Addison-Wesley