Showing posts with label протокол. Show all posts
Showing posts with label протокол. Show all posts

Tuesday, 9 June 2026

Бар'єр.

Привіт привіт.

Ви як, тримаєтесь? То тримайте від мене новеньку "почемучку". Кому не заходить Українська мова - перекладач поруч.

1. Темна кімната

Кімната на другому поверсі завжди була наповнена напівтемрявою. Єдине вікно виходило на парадний двір, де старий, викладений битою цеглою майданчик, день за днем слухняно відбивав сірість неба. Тут панував запах старої деревини, книг, що давно не відкривалися, та нерухомого пилу — запах місця, яке ніхто ніколи не намагався змінити.

Вона сиділа на ліжку, притулившись спиною до стіни, що межувала з глухим кутом будинку. За цією стіною, як знали всі, окрім неї, було лише суцільне сплетіння колючого чагарника та занедбаний садок, до якого не вела жодна стежка. Для неї ця стіна завжди була кінцем світу. Вона була кордоном, за яким простір переставав існувати, перетворюючись на незбагненну порожнечу.

Вдень кімната здавалася витягнутою, майже нескінченною, але вечорами, коли сонце схилялося до обрію, вона стискалася до розмірів клітки. Кожен вечір починався однаково: вона фіксувала погляд на тому самому місці на стіні, де шпалери злегка відшарувалися від вологи, і уявляла, як виглядало б світло, якби воно падало звідти, де зараз була лише глуха цегла.

Тато почав готуватися до цього за тиждень. Вона чула, як у коридорі обговорювали якісь деталі, як дзвеніли інструменти, як важкі кроки майстрів вимірювали товщину перекриття. Він не пояснював — лише коротко кивнув, коли вона запитала, чому в домі раптом стало так багато сторонніх людей.

Сьогодні все стихло. Майстри поїхали, залишивши по собі присмак вапна у повітрі та дивне передчуття в самому серці будинку.

Вона залишилася одна. В кімнаті стало незвично світло — прозорий, майже стерильний прямокутник, який раніше був частиною інтер'єру, тепер став отвором. Вони це зробили. Вони пробили стіну.

Вона піднялася з ліжка — повільно, майже побоюючись власної ваги. Її кроки по паркету здавалися надто гучними в цій новій, зміненій тиші. Вона підійшла до рами, яка ще пахла свіжою стружкою та мастикою.

За склом був садок.

Він не був покинутим, як розповідали сусіди. Він був... іншим. За вікном лежав нерухомий, приглушений простір, де лінії дерев були надто різкими, а відтінки зелені здавалися такими насиченими, що майже боліли очі. Він був нерухомим, як картина в дорогому обрамленні.

Вона приклала долоню до скла. Воно було дивно теплим, майже людським на дотик. Вона дивилася у цей садок, намагаючись вловити бодай один порух листя, хоч один натяк на життя, але нічого не відбувалося. Садок був ідеальним, бездоганним і... абсолютно відстороненим. Вона стояла там, затамувавши подих, і відчувала, як цей простір по той бік скла терпляче чекає на те, що вона помітить щось, чого не повинно було бути.

Friday, 1 July 2022

Про Xplico.

Всем привет.

Есть такой парень Xplico - это инструмент анализа сетевой криминалистики (NFAT). Цель Xplico в извлечении из захваченного интернет трафика данных приложения протокола, и он может распознавать протоколы с помощью метода под названием Port Independent Protocol Identification (PIPI).

Например, из файла pcap Xplico извлекает каждый email (протоколы POP, IMAP и SMTP), всё содержимое HTTP, каждый звонок VoIP (SIP), FTP, TFTP и т. д. Xplico не является анализатором сетевого протокола.  Повторюсь, что Xplico - это криминалистический инструмент анализа сети.

Домашняя страница: http://www.xplico.org/. Автор: Gianluca Costa, Andre de Franceschi. Лицензия: GPLv2

Его особенности:

  • Поддерживаемые протоколы: HTTP, SIP, IMAP, POP, SMTP, TCP, UDP, IPv6;
  • Независимая идентификация портов протоколов (PIPI) для каждого протокола приложений:
  • Многопоточность;
  • Выводимые данные и информация в базе данных SQLite или базе данных database и/или файлах:
  • Все перекомпонованные в Xplico данные ассоциируются с файлом XML, который однозначно идентифицирует содержимое пересобранных данных потоков и pcap;
  • Проработка в реальном времени (зависит от количества потоков, типов протоколов и производительности компьютера — оперативной памяти, процессора, времени доступа к жёсткому диску и т. д.);
  • Сборка TCP с верификацией ACK для всех пакетов или программная ACK верификация
  • Обратный поиск DNS из содержащих DNS пакетов во входящих файлах (pcap), а не с внешнего DNS сервера;
  • Нет ограничения на размер входящих данных или на количество входящих файлов (ограничение только по размеру жёсткого диска);
  • Поддержка IPv4 и IPv6;
  • Модульность. Каждый компонент Xplico является модулем. Протокол ввода, протокол декодирования (Dissector) и интерфейс вывода (dispatcher) — это всё модули;
  • Возможность легко создавать любые типы dispatcher с помощью которых организовывать извлечение данных наиболее подходящим и полезным для вас путём.

Xplico использование:

xplico [-v] [-c <файл_конфигурации>] [-h] [-s] [-g] [-l] [-i <prot>] -m <модуль_захвата></prot>

-v версия

-c файл конфигурации

-h эта помощь

-i информация по протоколу 'prot' 

-g показать дерево-график протоколов

-l напечатать на экране всё содержимое логов

-s печатать каждую секунду статус декодирования

-m тип модуля захвата

Параметры должны следовать в этом порядке!

Friday, 22 January 2021

Дублирование netflow и syslog-событий на два адреса.

Всем привет.

Повторение - мать учения. Или мучения, а кому как. Так вот, на днях поступила команда где с маршрутизатора Cisсo в срочном порядке надо перевести все события на новый NetFlow-сервер.

В приницпе с этим не должно возникнуть никаких проблем. Я об этом писал ранее.

Но меня вчера заинтересовал вопрос возможности дублирования как syslog-событий так и netflow на два, или больше, адреса (сервера). Так как старый log-сервер у нас продолжал успешно работать как и раньше.

Оказалось что для  Cisсo надо просто указать адресацию повторно той же командой (веделено жирным шрифтом). Но всем на заметку пишу весь блок команд для настройки  syslog и netflow протоколов.

# Syslog ################################

Отправка логов на syslog сервер:

Asa53xx231#conf t

Asa53xx231(config)#logging facility local0

Asa53xx231(config)#logging host server1

Asa53xx231(config)#logging host server2

Asa53xx231(config)#exit

ИЛИ

Asa53xx231#conf t

Asa53xx231(config)#logging trap ?

  <0-7>          Logging severity level

  alerts         Immediate action needed           (severity=1)

  critical       Critical conditions               (severity=2)

  debugging      Debugging messages                (severity=7)

  emergencies    System is unusable                (severity=0)

  errors         Error conditions                  (severity=3)

  informational  Informational messages            (severity=6)

  notifications  Normal but significant conditions (severity=5)

  warnings       Warning conditions                (severity=4)

Saturday, 28 November 2020

Разведка из открытых источников, часть 3.

Всем привет.

Решив отдать должное автору статьи "Разведка из открытых источников, часть 2" Андрею Бирюкову я публикую еще одну часть из его журнальной серии "Системный администратор". 3-я часть посвящена технической стороне разведки, а именно сканированию сети.

Сканирование сети является неотъемлемой частью сетевых атак. Для успешной защиты необходимо понимать, как осуществляется обнаружение узлов в сети. Мы проведем исследование тех служб, которые при­меняются в сети. Сначала рассмотрим, как злоумышленник может идентифицировать работающие узлы. Затем перей­дем к тому, как определить, какие службы запущены на дан­ных машинах. Для идентификации активных узлов в локальной сети можно использовать различные протоколы сетевого и транспортного уровня, такие как ICMP, UDP и TCP. Но обо всем по порядку.

ICMP как простой инструмент исследования сети

Протокол ICMP служит для выявления проблем, связан­ных с сетевым уровнем. Как правило, в локальных сетях его не блокируют, так как он часто используется самими си­стемными администраторами для поиска неполадок в сети.

Прежде всего рассмотрим основные принципы работы данного протокола. Сообщения ICMP передаются в виде IP- датаграмм, то есть к ним прибавляется заголовок IP

Существует несколько типов сообщений ICMP, каждый имеет свой формат, при этом все они содержат следующие три поля:

-    8-битного целого числа, обозначающего тип сообще­ния (TYPE);

-    8-битного поля кода (CODE), который конкретизирует назначение сообщения;

-    16-битного поля контрольной суммы (CHECKSUM).

Все типы сообщений ICMP можно условно поделить на две группы.

-    Сообщения об ошибках (например, Destination Unreachable).

-    Запросы и ответы (например, Echo Request и Echo Reply).

Начнем с рассмотрения сообщений об ошибках. Они содержат заголовок и первые 64 бита данных пакета IP, при передаче которого возникла ошибка. Это делается для того, чтобы узел-отправитель смог более точно проана­лизировать причину ошибки, так как все протоколы при­кладного уровня стека TCP/IP содержат наиболее важную информацию для анализа именно в первых 64 битах своих сообщений. Для сообщений об ошибках задействовано поле кода. В основном для исследования сети используют­ся Echo Reply, Echo Request и Timestamp.

Наилучшим методом определения доступности узла явля­ется посылка сообщения ICMP Echo (Туре 8). Если система работает и отсутствует фильтрация графика данного типа, то в ответ придет сообщение ICMP Echo Reply (Type 0).

Идентификация (то есть обнаружение) сетевых уст­ройств с помощью протокола ICMP может быть выполнена двумя способами.

-   посылкой запроса, получением ответа;

-   вызовом ситуации ошибки, получением сообщения об ошибке.

В основу идентификации заложен следующий принцип. Узел, отправляющий ICMP-запрос, устанавливает значения полей Identifier, эти значения позволяют определить ответы, пришедшие от разных узлов. А для того, чтобы отличить не­сколько ответов, пришедших от одного узла, используется поле Sequence Number. В поле Code записывается ноль, поле данных произвольно (например, алфавит). Отвечаю­щая сторона должна заменить значение поля Туре на 0 и от­править датаграмму обратно.

Для выполнения обнаружения узла обычно используется утилита ping, входящая в состав большинства ОС. В качест­ве параметра ping указывается IP/имя, и в результате получа­ем ответ удаленной системы. Однако у нее есть существен­ный недостаток - все узлы опрашиваются последовательно, что заметно увеличивает продолжительность опроса.

Wednesday, 10 June 2020

Опрос ZXHN H108N по SNMP.

Всем привет.

Для теста опроса по протоколу SNMP мне нужен был простенький роутер. К сожалению в используемом дома ASUS RT-N12D1 поддержки SNMP не оказалось. Поэтому пришлось из чулана достать заброшенный ZXHN H108N. В нем такая опция была. Хотя документации по OID-ам для такой модели найти в сети не удалось. 

Поэтому я принял решение провести опрос роутера методом тыка начиная со значения 1.3.6. Для этого подходит утилита snmpwalk, она последовательно запрашивает значения snmp OID в заданном диапазоне. 

В Linux такой опрос выполняется командой:
# snmpwalk -v 2c -c public 192.168.1.2 1.3.6

где в рамках выбранной ветки параметров:
-v 2c - указатель 2-й версии протокола SNMP (хотя сам ZXHN H108N работает на 1-й).

public - так называемое Community, т.е. имя для опроса. Community в SNMP-запросе должно совпадать с Community, настроенном на оборудовании. Рublic – community для мониторинга, настроенное по умолчанию в режиме READONLY на всех устройствах, но для повышения безопасности его лучше изменить на более сложное. Для SNMP v2 передача запроса происходит в нешифрованном виде, и в корпоративных сетях из-за этого часто используется SNMP v3, передающий данные в более безопасном виде. Однако следует учесть что не все версии серверных ОС Windows поддерживают SNMP v3 по умолчанию.

192.168.1.2 – IP-адрес моего роутера.

1.3.6 – начало цифрового идентификатора OID, обозначающее ветку параметров.

Wednesday, 13 May 2020

Деинсталируем поддержку SMB v1.

Всем привет.

SMB или Server Message Block это протокол обмена по сети, предназначенный для совместного использования файлов, принтеров и других различных устройств. Существует три версии SMB: SMBv1, SMBv2 и SMBv3. Из соображений безопасности Microsoft рекомендует отключить SMB версии 1, так как он устарел и использует технологию, которой почти 30 лет.  Чтобы избежать заражения вирусами-вымогателями типа WannaCrypt нужно отключить SMB1 и установить обновления для операционной системы. 

Но имейте ввиду что этот протокол используется Windows XP и Windows Server 2003 R2 - поэтому сетевой файловый доступ к данным версиям ОС будет не доступен. 

Протокол SMBv1 можно деинсталировать руками как компонент. Можно его отключить в реестре. 



А можно использовать Powershell. Более того сама Windows с 2017-го года имеет в своем арсенале даже специальный скрипт DisableUnusedSmb1.ps1, который запускает так:

C:\WINDOWS\system32\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Unrestricted -NonInteractive -NoProfile -WindowStyle Hidden "& C:\WINDOWS\system32\WindowsPowerShell\v1.0\Modules\SmbShare\DisableUnusedSmb1.ps1 -Scenario Server" 

Назначение которого: This script is used to automatically removes support for the legacy SMB 1.0/CIFS protocol when such support is not actively needed during normal system usage.

Однако обращаю ваше внимание на ключи запуска самой ОС этого скрипта "-ExecutionPolicy Unrestricted -NonInteractive -NoProfile -WindowStyle Hidden". На такой ход очень нервно может реагировать антивирусная система вашего сервера. 

Успехов.

Saturday, 2 May 2020

Установка протокола SNMP на сервере.

Всем привет.

Так случается что на сервера Windows по умолчанию  поддержка протокола SNMP не устанавливается. Поэтому этот компонент надо доставить либо руками либо из командной строки. Например так:

@Echo off
pushd %~dp0

sc query SNMP
if %ERRORLEVEL% GEQ 1 (
dism /online /enable-feature /featurename:SNMP
)

regedit /i snmpsrv.reg
net stop SNMP && net start SNMP
popd


А далее следует прописать параметры SNMP протокола, например через реестр:

-автостарт службы
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP]
"Start"=dword:00000002
"Type"=dword:00000010

- адреса источников запросов (несколько)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\PermittedManagers]
"1"="192.168.1.13"
"2"="10.10.12.13"

- общая информация агента SNMP
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\RFC1156Agent]
"sysContact"="Call 911"
"sysLocation"="Forza Ltd."
"sysServices"=dword:0000004c

- имя SNMP комьюнити (может быть несколько)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNMP\Parameters\ValidCommunities]
"publicXXL"=dword:00000004

Почему через реестр? А потому что и сам компонент и его параметры нередко не достать из GUI. Почему так происходит? Не знаю. Microsoft знает.

Удачи.

Wednesday, 15 April 2020

Qualys Offline Scanner.

Всем привет.

Одной из возможностей в Qualys Scanner есть вариант использования его как Qualys Offline Scanner Appliance. Это может быть необходимо в тех случае когда по каким то причинам нет возможности установить Qualys Cloud Agent на критический хост. Тогда есть возможность его просканировать в режиме Offline, но с другого хоста из этой же подсети. 

Поднять Qualys Offline Scanner Appliance можно просто, к примеру, в VMware Player на хосте с которого будет произведено сканирование.
Сетевые настройки виртуалки установим следующие:
NIC1 Bridge
NIC2 Host-only


Web-консоль будет доступна по ссылке https://192.168.231.128:8080/ или предложит что-то подобное из подсети 192.168.х.х.

Вводим пароль доступа и имеем Scans, Option Profiles, Knowledge Base, Settings. Где собственно  Scans это место задач на сканирование на основе профилей которые выбираются из Option Profiles. IP-адрес самого Qualys Offline Scanner-а можно изменить только в Web-консоли на вкладке Settings.


Во время сканирования  Scanner находится в режиме "SCAN", для выгрузки результатов в облако Qualys следует переключить Scanner в режим  "CLOUD SYNC".

Для рабочей станции на которую включают процедуру сканирования по портам надо отключать HIPS в антивирусе. Иначе картина будет не полной.

Для работы Qualys Offline Scanner-а нужна учетка с административными правами общая для всех хостов которые подвергаются сканированию.

Вначале опытов я получил ошибку сканера "LAN DNS servers can’t resolve OG URL"
Решение такое:
-прописать IP-адрес сканера на вашем proxy.
-прописать proxy-исключение (192.168.*) для dashboard в web-браузере.

Вот как-то так.


Wednesday, 18 March 2020

Сомневаешься - выбрасывай!

Всем привет.

Хочу сказать что время сейчас самый дорогой ресурс для человека. Наше время это наша жизнь. К великому сожалению мы его тратим не на то, ради чего стоило бы Жить. Да, существуют огромная куча рецептов по тайм-менеджменту, но они, как правило, работают не всегда. Другими словами этих рецептов должны придерживаться не только вы, но и те которые вас окружают, особенно на работе. Иначе вы сможете управлять только тем временным отрезком который остается вам на выходные.

Но что вы можете сделать на работе сегодня? Вам нужно сосредоточиться на тех задачах которые для вас важны. Ваша недостаточная сосредоточенность - результат не только внешних прерываний (клиенты, шеф, звонки). Мы и сами виноваты - мы включаем музыку, на экране наших компьютеров пляшут анимированные изображения, прокручиваются сообщения из чата, интернет-тизеры пытаются привлечь наше внимание. Все это отвлекает глаз и, в конечном счете, мозг. Отвлекающие факторы порождает и беспорядок на рабочем столе как физическом, так и компьютерном. Меня всегда удивляли люди которые просто заваливали свой стол чем попало, но при этом утверждали что у них все под контролем. Существует четкая зависимость между организацией того что на экране компьютера и порядком мыслей в голове человека за ним работающего.

Попробуйте, потратьте несколько минут, наведя порядок на рабочем месте. Лично для меня это очень трудная задача, так что я всегда прибегаю к заклинанию: Сомневаешься  - выбрасывай!

Sunday, 16 February 2020

Двухэтапная аутентификация под вопросом.

Всем привет.

Двухэтапная аутентификация сейчас в моде. Она повышает безопасность вашего доступа к вашим сетевым ресурсам. И одновременно повышает вашу зависимость от вашего гаджета или сервиса аутентификации который предоставляет третья сторона. И в этом основная фишка второго этапа - чтобы пользователь сервиса аутентификации не потерял доступ сам. Причины бывают весьма банальны - не пришла смс с кодом, код не подошел, сервис посчитал ваше подключение не надежным и т.д.

На семинаре нам настоятельно рекомендовали Google Authenticator.

Google Authenticator - приложение для двухэтапной аутентификации с помощью Time-based One-time Password Algorithm (TOTP) и HMAC-based One-time Password Algorithm (HOTP) от Google LLC. Сервис реализует алгоритмы, указанные в RFC 6238 и RFC 4226.

Пользователи должны сначала установить приложение на своё мобильное устройство. Для того, чтобы войти на сайт или воспользоваться услугами сервиса, требуется ввести имя пользователя и пароль, запустить приложение Authenticator и ввести в специальное поле сгенерированный одноразовый пароль.

Для этого сайт предоставляет общий секретный ключ пользователю, который должен быть сохранен в приложение Google Authenticator. Этот секретный ключ будет использоваться для всех будущих входов на сайт.

Sunday, 19 January 2020

Qualys - изучаем самостоятельно.

Всем привет.

Мы все уязвимы - физически, морально и технически. Время такое не простое. Но если человек может сделать попытку управлять своим личным временем в целях безопасности, то информационной системе нужна его помощь. Системы которые человек создал и использует уязвимы не меньше его самого.

Сегодня хочу открыть вам облачное решение по поиску и анализу уязвимостей Qualys Vulnerability Management. Qualys Inc. является пионером и ведущим поставщиком облачных решений по информационной безопасности и комплаенс-контролю, услугами которого пользуются более 5500 клиентов в 85 странах.

Предоставляя важную информацию о безопасности и автоматизируя весь спектр задач аудита, комплаенс-контроля и защиту ИТ-систем и веб-приложений, облачная платформа Qualys и встроенный набор приложений позволяют предприятиям упростить процесс обеспечения безопасности и снизить затраты на соответствие различным требованиям.

Qualys имеет более двух десятков модулей в активе. Самым центровым из них конечно же является Vulnerability Management (VM). Он автоматизирует жизненный цикл проведения сетевого аудита и управления уязвимостями в масштабах предприятия, в том числе обнаружение и отображение активов, оценку уязвимости с точки зрения бизнес-рисков. Имея наиболее полную базу знаний по уязвимостям в отрасли, Qualys обеспечивает непрерывную защиту от новейших червей и угроз безопасности, не требуя существенного удорожания инфраструктуры, без привлечения дополнительных ресурсов. При использовании модели Программное обеспечение как услуга (SaaS) инфраструктура для развертывания и управления не требуется вовсе.

Как использовать это облачное решение у себя, какие этапы нужно пройти, чтобы выстроить рабочий процесс управления уязвимостями хорошо рассказано здесь.

Разумеется такое решение корпоративное и не дешевое. Но это не значит что вам оно не подходит прямо сейчас. Вполне можно его освоить, протестировать полигон, и даже получить соответствующий сертификат. 



Заходим на Take self-paced or instructor-led certified training on core Qualys topics, and get certified https://www.qualys.com/training/.

Friday, 6 December 2019

Знаете ли вы свой принтер?

Всем привет.

Листая журнал "Системный администратор" я обнаружил неожиданно (для себя), что Игорь Савчук во многом прав относительно таких устройств как принтеры в наших офисах. Ведь действительно, мы все тщательно сканируем свою сеть, патчим наши хосты, устанавливаем антивирусники, а рядом у нас в сети работает принтер с набором современных TCP/IP-сервисов.

Принтера умеют хранить историю печати, отправлять почту, обновляться и управляться с интернет, общаться по WiFi, Ethernet и USB. При этом у них есть внутренний накопитель, который хранит не только необходимый код для работы, но имеет еще много свободного места под рабочий кеш. И который вполне может быть доступен по сети как на запись так и на чтение.

Конечно, стандартов тут нет, у каждого бренда свои секреты, но все разгадки легко ищутся в Интернет.

Вот таким вот образом можно легко найти доступные принтеры HP:
inurl:hp/device/this.LCDispatcher

Точно таким же образом можно легко найти принтеры других фирм, например от Ricoh:
intitle:"web image monitor"
"/web/user/en/websys/webArch/mainFrame.cgi"
inurl:"/en/sts_index.cgi"

С помощью нескольких строк кода (Perl) автор предлагает проверить отзывчивость вашего печатного друга.

Первый пример это печать текста "PRINTER TEST STRING" из командной строки
perl prnmsg.pl ip-adr-принтера "PRINTER TEST STRING"

Где prnmsg.pl:
#!/usr/bin/perl -w
#File name: prnmsg.pl
use IO::Socket;
$iphost = $ARGV[0];
$textprn = $ARGV[1];
my $mysock = new IO::Socket::INET (
 PeerAddr => $iphost,
 PeerPort => '9100',
 Proto => 'tcp', );
die "NETWORK ERROR: Could not create socket!" stuff $mysock;
print $mysock $textprn;
close($mysock);

Thursday, 14 November 2019

Разведка из открытых источников, часть 2.

Всем привет.

Я опять про разведку из открытых источников. На самом деле это не вторая часть, а пересказ статьи Андрея Бирюкова  из журнала "Системный администратор" 4/2012. Столько лет прошло а социальная инженерия до сих пор актуальна. Такое ощущение что современные технологии людей совершенно не меняют.)) Оригинал статьи проверен на себе и приправлен реальным случаями из жизни.

В любой корпоративной сети используется множество разнообразных устройств и приложений, которые должен знать системный администратор. А вот потенциальным злоумышленникам знать о них нежелательно. Какую информацию можно собрать о нашей сети, не используя технические средства? Чем грозит знание злоумышленника о вашей сети?

Идентификация сетевых ресурсов является важным подготовительным этапом перед осуществлением взлома. Если хакер знает, что ваш корпоративный портал работает под управлением IIS 7 и WindowsServer 2008, то ему необходимо найти уязвимости, которым подвержены данные программные продукты. Для этого проще всего поискать в базах уязвимостей. В случае если найти ничего не удалось, то особо продвинутый взломщик может попытаться самостоятельно найти «лазейку», собрав у себя точную копию взламываемой системы и попробовав самостоятельно проанализировать код. 

Проведя анализ уязвимостей «оффлайн», хакер сможет быстро провести атаку и внедрить в атакуемую систему вредоносный код.

В данной статье мы рассмотрим такой малоизученный, но важный аспект, как социальная инженерия.

Социальная инженерия

Говоря об информационной безопасности, все вспоминают про антивирусы, межсетевые экраны и прочие технические средства. А вот про людей, работающих в компании, часто забывают.

А ведь массу полезной информации хакер может почерпнуть из общения с сотрудниками компании и из открытых источников, не прибегая при этом к помощи вредоносных программ и других технических средств. Конечно, работа с персоналом - это прежде всего задача HR-департамента (отдела кадров). Однако сотрудники отделов ИТ и ИБ должны также участвовать в этом процессе. В компании должна быть разработана политика информационной безопасности.

Исходные данные

Прежде всего условимся о том, что известно злоумышленнику. Будем считать, что в самой компании у него нет никаких знакомых-инсайдеров, которые могут сообщить интересующую информацию. Также условимся, что хакер не нарушает закон. «Закон мы должны чтить». Он не использует всевозможные средства прослушивания, «жучки», скрытые камеры и прочее. Вся информация будет добываться исключительно из открытых источников.

Пусть он знает только название компании, сеть которой ему необходимо взломать. Кто-то посчитает, что этого недостаточно для того, чтобы начать взлом, и будет неправ. Введя в поисковой системе название компании, злоумышленник быстро найдет ее официальный сайт. А реклама, как известно, двигатель торговли, и для связи могут использоваться не только стандартные телефон и e-mail, но и более современные ICQ и Skype. В контексте удаленного анализа сети нам наиболее интересны электронная почта и Skype. Также на корпоративном портале, помимо контактной информации, как правило, есть раздел «Вакансии». Это просто кладезь информации. Вот с него и начнем сбор информации.

Saturday, 2 November 2019

Возможности wget в Linux.

Всем привет.

Не для кого не секрет, что Linux без интернета ничто. Но кроме инсталяшек пакетов и их обновлений нередко необходимо уметь выполнять просто закачки файлов.

Для для выполнения закачек из Интернет по протоколам HTTP или FTP в Linux существует специализированная утилита - wget. Она управляется из командной оболочки, имеет простой синтаксис, а также богатый функционал, позволяющий гибко выполнять закачки в самых различных ситуациях. В подавляющем большинстве дистрибутивов Linux wget изначально предустановлена в системе.

Утилита wget обладает рядом особенностей, делающих её самым эффективным и популярным инструментом для организации загрузок, в особенности среди системных администраторов:

  • утилита является стандартным инструментом для дистрибутивов на базе Не нужно предварительно ничего устанавливать, настраивать или компилировать (если, конечно не нужно использовать самую актуальную версию wget), достаточно просто начать использование;
  • wget поддерживает работу в фоновом режиме;
  • утилита самостоятельно контролирует соединения и поэтому способна осуществлять докачку при потере соединений или плохой связи;
  • поддержка рекурсивного режима работы wget позволяет автоматически выполнять закачки из множества ресурсов, например, закачивая несколько HTML-страниц или поддиректорий с FTP-сервера.

Утилита wget обладает очень богатым функционалом, который полностью описан на официальных страницах технической документации, доступной по команде man wget. Также можно воспользоваться опцией —help для получения списка поддерживаемых ключей и их описания. В большинстве случаев опция —help предоставляет описание на языке, соответствующем текущей локализации системы.

Опции
-V (—version) — вывести версию программы
-h (—help) — вывести справку
-b (—background) — работать в фоновом режиме
-o файл (—out-file) — указать лог файл
-d (—debug) — включить режим отладки
-v (—verbose) — выводить максимум информации о работе утилиты
-q (—quiet) — выводить минимум информации о работе
-i файл (—input-file) — прочитать URL из файла
—force-html — читать файл указанный в предыдущем параметре как html
-t (—tries) — количество попыток подключения к серверу
-O файл (—output-document) — файл в который будут сохранены полученные данные
-с (—continue) — продолжить ранее прерванную загрузку
-S (—server-response) — вывести ответ сервера
—spider — проверить работоспособность URL
-T время (—timeout) — таймаут подключения к серверу
—limit-rate — ограничить скорость загрузки
-w (—wait) — интервал между запросами
-Q (—quota) — максимальный размер загрузки
-4 (—inet4only) — использовать протокол ipv4
-6 (—inet6only) — использовать протокол ipv6
-U (—user-agent)— строка USER AGENT отправляемая серверу
-r (—recursive)- рекурсивная работа утилиты
-l (—level) — глубина при рекурсивном сканировании
-k (—convert-links) — конвертировать ссылки в локальные при загрузке страниц
-P (—directory-prefix) — каталог, в который будут загружаться файлы
-m (—mirror) — скачать сайт на локальную машину
-p (—page-requisites) — во время загрузки сайта скачивать все необходимые ресурсы
wget в примерах

Tuesday, 8 October 2019

Пилотаж в командной строке Linux.

Всем привет.

Конечно, конечно, мы любим Linux, мы без него жить не можем. Как на нем не работают все подряд - непонятно, ну темнота необразованная.

Константин Кондаков решил показать высший пилотаж в командной строке Linux-а. Это не Windows, все кто себя уважают работают исключительно в строке. Вы верите что такое можно набрать без единой подсказки?!

Копирование файлов на другой сервер
for i in `seq 5 9`; do scp -pr -i ~/.ssh/id_dsa user@10.89.18.${i}:/data02/tomcatlogs/test.log.2012-02-21 ./10.89.18.${i}.test-ws.log.2012-02-21; done

Обработчик ошибки выполнения команды
mv -f ${TMP_BUILD}/testApp/App/web.xml ${TMP_BUILD}/coldfusion/WEB-INF || mail -s " Unable to move web.xml from App/WEB-INF to WEB-INF: `date +%D-time:%H:%M` ${TMP_BUILD} " ${EMAIL}

Синхронизация и копирование rsync,scp,tra,cpio,ssh
rsync -CHSalvz --progress --numeric-ids -e  ssh" /sata/vm5GOLD/ root@192.168.20.30:/backup/

Быстрый поиск
find /data/logs/httpd/vlogs/ -name "*.gz" -ctime +180 -exec rm -f {} \;

Конвейер
find . -type f | xargs ls -s | sort -rn | awk '{size=$1/1024; printf("%dMb %s\n", size,$2);}' | head

История часто используемых команд
history | awk '{a[$2]++}END{for(i in a){print a[i] " " i}}' | sort -rn | head

Поиск и замена
A=`ifconfig -a | grep -2 'eth0:0' | grep inet | awk '{print $2'} | awk -F: '{print $2'}` && sed -i "s/Port 80/Listen $A:80/g" /usr/local/apache/conf/httpd.conf

Права доступа в цифре
ls -l | sed -e 's/--x/1/g' -e 's/-w-/2/g' -e 's/-wx/3/g' -e 's/r--/4/g' -e 's/r-x/5/g' -e 's/rw-/6/g' -e 's/rwx/7/g' -e 's/---/0/g'

Wednesday, 19 December 2018

Hybrid Analysis как бесплатный сервис проверки файлов.

Всем привет.

Многие знают что для того чтобы развеять свои сомнения касательно безопасности скачанного с интернета файла, всегда можно открыть сервис VirusTotal и проверить файл на предмет вредоносного кода более чем 50-ю антивирусными программами. Выданные VirusTotal результаты можно считать окончательными, если наличие зловреда в файле определили сразу несколько антивирусов, причем это должны быть хорошо зарекомендовавшие себя программы, поскольку ложное срабатывание малоизвестными инструментами тоже не редкость. С другой стороны, расхожее мнение антивирусов может расцениваться как своего рода недостаток сервиса, способный ввести пользователя в заблуждение. VirusTotal использует сигнатуры, то есть готовые антивирусные базы, анализ производится без какой-либо эвристики. Разумеется, это не делает сервис малополезным, но было бы неплохо иметь под рукой какой-нибудь альтернативный инструмент определения угроз, использующий дополнительные механизмы анализа. Ну что же, такие инструменты есть. 

Одним из них, но единственным, является Hybrid Analysis - бесплатный сервис для проверки файлов и веб-страниц на предмет заражения вредоносным кодом.

В отличие от VirusTotal, представляющего собой солянку антивирусов, Hybrid Analysis является скорее песочницей. Когда вы отправляйте на проверку в файл, сервис запускает его в изолированной среде VirtualBox или VMware, а затем смотрит, как он поведет себя в системе. На основании произведенных файлом изменений выдается заключение о его безопасности или вредоносности. 

Thursday, 13 September 2018

50 відтінків фішингу, або руки геть із клавіатури!

Всім привіт.

Як відомо надійність системи не вища ніж надійність її користувачів. А надійність користувачів не вища, ніж надійність самого ненадійного користувача. 

Навчання користувачів це вихід всіх на один рівень розуміння безпеки важливих даних. Всі без винятку користувачі кампанії повинні розуміти та притримуватись правил комп`ютерної гігієни: розуміти важливість складних паролів, користуватися тільки надійним (дозволеним) софтом, захищати приватні гаджети, а не логінитись в них під робочим акаунтом тощо. 

Але тема номер 1 це соціальна інженерія. Далеко не всі розуміють чому не треба бігом читати листи яких не очікуеш, та запускати вбудовані в них файли. Секретар кампанії, або канцелярія, ціль номер один для зловмисників-поштарів. 

На днях на цю тему Влад Радецький опублікував розгорнутий пост "50 відтінків фішингу, або Руки геть із клавіатури!" Вчимося користуватися електронною скринькою безпечно.

Мені особисто сподобався перелік запитань до себе.

Перш ніж прийняти рішення, перш ніж натиснути на кнопку і відкрити вміст листа або ж видалити його, будь ласка, дайте собі 30 секунд і продивіться його зміст згори до низу, обов’язково поставте собі такі прості запитання:

  • Від кого надійшов лист? Яка його тема?
  • Кому надіслано листа? Вам чи відділу, де ви працюєте?
  • Чи є приєднання?
  • Текст листа – чи збігається текст листа з його темою?
  • Про що вас намагаються попросити? Чи маєте ви право це робити?
  • Чи є в кінці листа підпис тієї особи, яка начебто писала його вам?
  • Чи співпадає поштова скринька, з якої ви отримали цього листа, з доменним ім’ям тієї організації, що вказана в підписі?
  • Чи співпадає зазначена в підписі листа організація тій, що вказана в темі листа або ж у його тексті?
  • Чи помічаєте ви грубі граматичні та/або орфографічні помилки в тексті листа?
  • Чи містить текст листа будь-які посилання?


Будь підозрілим до всього. Ви саме такі? А ваша секретарша? То ж маєте непогану нагоду поспілкуватися з нею детальніше.)

Tuesday, 21 August 2018

GLPI как беcплатный HelpDesk.

Всем привет.

Рано или поздно в любой кампании поднимается вопрос о эффективности работы подразделения ИТ. Вопрос может подниматься как непосредственным руководством в ИТ, так и вышестоящим - "Чем это вы там заняты?". Поэтому в первую очередь, логически, необходима система регистрации обращений пользователей в IT отдел. 

Что же предложить? А неплохо бы внедрить систему HelpDesk.
Для начала она должна иметь:
  • бесплатность (все берегут бюджет кампании).
  • возможность сбора статистики и построения красивых отчетов.
  • подсистему уведомлений.
  • иметь FAQ и строить свою базу знаний.

Оказалось что есть такое чудо. Ее имя  GLPI. GLPI аббревиатура для Gestionnaire libre de parc informatique (Свободная система управления  ИТ-инфраструктурой), является комплексной системой управления ИТ-инфраструктурой предприятия.

Программное обеспечение написано на языке PHP плюс MySQL, фронтенд на HTML и JavaScript, является полностью бесплатным продуктом с открытым исходным кодом (GNU General Public License, version 2.0 GNU GPLv2).

Домашняя страница проекта – http://www.glpi-project.org/spip.php?lang=en

Система GLPI может быть развернута как на открытых операционных системах типа Linux, так и на коммерческих системах типа Windows.

Saturday, 11 August 2018

Декларация информационной безопасности банка.

Всем привет.

Вы читали постановление Национального банка Украины №95? Нет? А, так вы не работаете в банке. Тем не менее сей документ может быт полезен всем специалистам информационной безопасности.

Нашумевшее постановление Национального банка Украины №95 "Про затвердження Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі України" прошлого года. Такой вот документ по информационной безопасности для коммерческих банков был издан длиной в 150 пунктов. НБУ всех предупредил.

Анализируя документ с технической точки зрения попал на замечательного коллегу по перу Максима Олейника где он в своей статье "Постанова НБУ №95. 150 шагов к безопасности банка" подробно прошелся по пунктам это постановления. Иногда останавливаясь на возникших попутно вопросах. Я бы мог вам дать просто ссылку на оригинал (впрочем вот она), но мне хочется вставить и свои пять копеек. Поэтому я позволю себе заимствовать его текст ниже почти полностью.

В этой статье мы определим суть требований изложенных в постановлении №95 Национального Банка Украины от 28 сентября 2017 года. Данный документ регламентирует требования к организации мероприятий по обеспечению информационной безопасности в банковской среде Украины. Помимо этого, мы попытаемся понять предпосылки и своевременность появления данного положения, а также сравним его требования с другими подобными европейскими и мировыми нормами.

Современные тенденции развития банковского сектора предполагают наличие широчайшего спектра услуг предоставляемых потребителям, которые они получают в реальном времени. Значит, успешно функционировать при таких условиях возможно только при эффективном и широком применении автоматизированных компьютерных систем и средств.

Повсеместная компьютеризация, помимо удобств, имеет и недостатки, т.к. корпоративная инфраструктура подвержена удаленным анонимным атакам. Разнообразие видов и целей атак постоянно увеличивается. Все об этом наслышаны, но, к сожалению, вопросы кибербезопасности были подняты на качественно новый уровень только после масштабной хакерской атаки на предприятия и учреждения Украины в 2017 году.

Вот мы и разобрались с глобальными предпосылками появления Положения №95 от НБУ и что конкретно послужило триггером этого процесса.

Первое впечатление что не случись массовая кибератака в 2017-м, то документ бы так и не родился. 

Tuesday, 3 April 2018

Перевод WiFi-роутера в режим повторителя WISP.

Всем привет.

В современных домашних маршрутизаторах появились новые режимы раздачи (ретрансляции) интернета не только от провайдера, но и с любого другого устройства, например вашего смартфона который уже вовсю шарит в LTE. В этом случае ваш WiFi-роутер переходит в режим повторителя или клиента. Более продвинутый вариант такого режима имеет приставку WISP что значит Wireless Internet Service Provider.

Впервые я с этим режимом познакомился на роутере Vinga WR-N150. Особо представлять его не буду, подробно про линейку Vinga роутеров сказано здесь.

На входе в админку видно что маршрутизатор поддерживает до 6-ти режимов работы:


  • точка доступа: режим полезен, когда нужно просто получить Интернет сигнал от основного устройства и раздать его по Wi-Fi.
  • маршрутизатор: режим работы по умолчанию. 
  • повторитель (+ режим WISP). Режим используется для расширения "зоны действия" Wi-Fi сети.
  • клиент (+ режим WISP): режим полезен, когда имеется устройство с сетевым интерфейсом, но без Wi-Fi. В таком случае, маршрутизатор настраивается в режим "клиента", тогда он будет принимать Интернет сигнал по Wi-Fi и передавать его через витую пару (LAN) на нужные устройства.

Настройка режима Client (с WISP или без) требует выполнения последовательных шагов.

Версия на печать

Популярное