Zobrazují se příspěvky se štítkemPočítačový útok. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemPočítačový útok. Zobrazit všechny příspěvky

středa 23. května 2012

IP fragmentace Útoky


Použití překrývající IP fragmentace, aby se zabránilo odhalení IDS byl asi na dlouhou dobu. Víme, jak tento problém vyřešit. Nejlepší volbou je podle mého názoru je použít nástroj jako pf paketu OpenBSD filtr [1] drhnout naše paketů eliminující všechny fragmenty v pfSense [2] je to snadno nasadit). Tato možnost však není bez námitek [3]. Dalo by se jednoduše nakonfigurovat IDS upozornit na a / nebo upustit od překrývající fragmentované pakety.Překrývající se fragmenty by neměly existovat v běžném provozu. Další možností je nastavit IDS opět složit pakety stejně koncový bod je sestavuje. Snort je frag3 preprocesor bude znovu složit pakety založené na OS cílové IP a úspěšně odhalit případné fragmentované útoky, které by fungovat proti určitému cílového hostitele.Problém vyřešen v pořádku? Tam je další příležitost pro útočníci použít rozdíly v motorech nového sestavení fragmentace ve svůj prospěch. Co se stane, když analytik IDS se obrátí k jejich plné zachycování paketů pochopit útok? Pokud analytika nástroje reassemble pakety jinak, než cílová OS analytik může nesprávně zamítl PRAVDA pozitivní Falešný poplach.
Dnes, s nízkými náklady na discích, může více a více organizací dovolit udržovat plnou paketů zachytí na všechno, co jde dovnitř a ven ze své sítě. Pokud nejste s úplným zachycování paketů, měli byste se na to. Nemyslím si, že existuje lepší způsob, jak pochopit útoky na síti pak mají plné paket zachytí. Jedna velká možností je nainstalovat Daemonlogger [4] na Linux / BSD distribuce dle vašeho výběru. Tuto volbu jsem na mnoho let. Dnes jsem používat bezpečnostní cibule distro [5] Doug Burks.Pokud chcete zdarma IDS s plným zachycování paketů, které můžete snadno a rychle nasadit, bezpečnost cibule je skvělá volba.
Jakmile budete mít plnou zachycování paketů, jak si najít roztříštěné útoky? Mohli byste zkusit montáži jim Wireshark. Podívejme se na to, že ven a podívejte se, co se stane. Bezpečnost Cibule má scapy instalovány tak, pojďme ji využít k výrobě některé překrývající se fragmenty. Budu vytvářet klasické překrytí fragmentu vzor ilustrují papíru "mapování Active: Bránit NIDS únikům beze změny provozu" od Umesh Shankar a Verna Paxson [6] a pak dále vysvětleno v "Target Based fragmentace shromáždění" Judy Novák [7] .
Nyní otevřete náš "framentpattern.pcap" s Wireshark a uvidíme, co vidíme.

Pokud budete porovnávat reassembled vzor toho, co bylo uvedeno v článku Judy Nováka poznáte BSD opětovnou remontáž vzor. Takže uvidíte všechny útočné pakety, které jsou zaměřeny na počítači pomocí BSD opětovnou remontáž metodiku, ale ne ty zaměřené na dalších nového sestavení politik (první, poslední, BSD Právo a Linux). Byste vidět překrývající fragmentace útoků zaměřených na Windows i Linux. Nicméně, bezpečnost cibule nyní (jak stavět 20120518 [8] ) má skript v Pythonu s názvem "reassembler.py". Poskytnete-li reassembler.py s pcap, která obsahuje fragmenty, bude reassemble pakety pomocí každé z 5 nového sestavení motorů a ukázat vám výsledek.To bude ještě psát 5 verze paketů na disk, takže si můžete prohlédnout binární náklad jako cíl OS by vidět. Podívejme se, co dělá reassembler s roztříštěným pakety jsme právě vytvořili.
 
Nyní můžete vidět přesně to, co viděl, IDS a učinit správné rozhodnutí při analýze vašich paketů zachytí. Používáte-li cibule, není volba pro vás, můžete si stáhnout reassembler.py přímo z mého SVN  http://baggett-scripts.googlecode.com/svn/trunk/reassembler/~~pobj .Jak řešíte to? Jaké jsou další způsoby, jak tento problém vyřešit? Zanechat komentář.

Bezpečnost cibule tvůrce Doug Burks a já se učí společně v Augusta GA 11.června - 16. místě. Pojďte se "SEC503 detekci narušení do hloubky" od Douga nebo "SEC560 Network Penetrační testy a etický hacking" ode mě Bootcamp stylu!  Registrujte se ještě dnes! [9]
Mark Baggett

úterý 6. března 2012

ARP spoofing


   ARP spoofing je zneužití Address Resolution Protocolu (ARP), umožňující útočníkovi vydávat se v místní síti za jiný počítač.
Protokol ARP se používá v počítačových sítích s protokolem IP verze 4 k překladu síťové IP adresy na MAC adresu, označující fyzickou síťovou kartu, na niž je žádoucí data posílat.
Pokud v takové síti potřebuje počítač poslat data jinému stroji, u nějž zná jen IP adresu, protokolem ARP pošle všem uzlům v síti dotaz, významem odpovídající výzvě „Kdo má tuto IP adresu, nechť mi pošle svoji adresu MAC“. Princip ARP spoofingu, neboli podvržení MAC adresy, proto spočívá v neustálém zasílání „odpovědi“ se svou MAC adresou. Cíl si poté zaznamená falešnou adresu do svých vnitřních tabulek, a data bude posílat na ni.
Pokud chce útočník odposlouchávat komunikaci mezi dvěma uzly lokální sítě, stačí mu oběma z nich podstrčit svoji MAC adresu, a přijatá data posílat dál skutečným adresátům.
ARP spoofing je pro odposlech nutný v ethernetových sítích propojených přepínači (switch), které se učí na kterém konci sítě jsou které MAC adresy, a směřují provoz jen na výstupy, na kterých se nachází jeho adresát. Starší rozbočovače (huby) posílají všechna data všem, proto odposlech libovolného provozu na jimi řízené síti ARP spoofing nevyžaduje.
Obranou proti ARP spoofingu je použití statických ARP tabulek (počítače se na MAC adresy neptají, ale mají je pevně zadané; tento způsob činí zapojování dalších uzlů do sítě poněkud nepraktickým) nebo zabezpečením jednotlivých portů switche pomocí protokolu IEEE 802.1X.

Man-in-the-middle útok (MITM)


Man-in-the-middle útok

Man-in-the-middle attack (MITM) zahrňuje řadu útoků a technik realizovaných aplikací nebo sady aplikací. Cílem Man-in-the-middle útoků je získání možnosti číst, kontrolovat, vkládat vlastní, nebo modifikovat stávající data v rámci počítačové sítě. MITM byl poprvé popsán u pokusu o prolomení šifrované komunikace. Známe jsou ale případy kde se nekterá z technik útoku muž uprostřed používa pro odchycení komunikace v síti s pevně definovanou ARP tabulkou kdy není možné použít ARP poisoning.

MITM techniky

Za MITM ůtok lze považovat i další techniky
  • eavesdropping (odposlech na síti) včetně analýzi provozu (traffic analysis)
  • replay útok
  • denial-of-service útok
  • phishing útok
MITM je spíše typický aktivní manipulací než pasivním odposlechem

MITM Implementace

  • dsniff - Nástroj pro SSL MITM ůtok
  • PacketCreator - Nástroj pro LAN MITM útoky
  • Ettercap - Nástroj pro LAN MITM útoky
  • Karma - 802.11 Evil Twin nástroj pro zvýšení MITM útoku
  • AirJack - Demonstrační nástroj na 802.11 MITM útoky 

ARP poisoning


   ARP poisoning (nebo ARP spoofing) je technika používana pro útok v síťi Ethernet. Lze pomocí ní získat (sniff) datové rámce v LAN (local area network), modifikovat nebo zastavit provoz v síti nebo komunikaci (denial of service attack).
Princip ARP spoofingu spočíva v odeslání falešné (fake), nebo upravené (spoofed) ARP zprávy do sítě (LAN). Podstatou útoku je asociovat MAC adresu s IP adresou funkčního nodu (PC) (kupříkladu s IP brány).
Kompletní síťový provoz pro původně zamýšlenou IP adresu pak bude (chybně) odesílán na PC s podvrženou adresou. Po odchyceni (analýze, odfiltrováni dat) lze provoz forwardovat tam kam byl původně směrován, takže postižený klient nemusí nic tušit.
Pasivní sniffing nebo modifikace dat před forwardem je znám jako man-in-the-middle attack. Další technikou je Denial of Service jádro kterého spočíva v asociaci neexistujíci MAC adresy na vybranou IP adresu násladkem čeho síť skolabuje. 

Falšování identity zdroje (adress spoofing)


Falšování identity zdroje
(adress spoofing)
Útok prostřednictvím falešné adresace mění skutečnou zdrojovou adresu datagramu z adresy zakázané pro vstup do podnikové sítě na adresu povolenou (důvěryhodnou adresu z množiny vnitřních podnikových IP adres nebo vnější adresu povolenou pro přístup k některých vnitřním zdrojům). Útočník s falešnou zdrojovou adresou pak může požadovat služby jako důvěryhodný uživatel, za něhož se vydává. Mezi nebezpečné dopady falešné adresace patří možnost zjištění informací o oprávněných uživatelích, jejich účtech i heslech, přidání nebo změna konfigurace vnitřního serveru (včetně neoprávněných uživatelských jmen a hesel).

MAC Attack


MAC Attack
Adresa MAC pro přípojení na přístupový bod se zjišťuje stejně jako se dekóduje WEP klíč. Pokud není v síti WEP aktivní, stačí útočníkovi zachytávat komunikaci mezi přístupovým bodem a klientem a vyhledat se hlavičku MAC adresy a tu si pak přečíst. Pokud je WEP používán. musí útočník nejdříve dekódovat WEP, v tomto případě mu ale postačuje i offline analýza zachyceních datových rámců.
V okamžiku, kdy útočník získá MAC adresu, může ji podstrčit své klientské kartě a vystupovat jako oprávnění uživatel.
Obrana:
MAC útokům lze předcházet použitím autentizačních mechanismů jako 802.1x a zabezpečení na bázi VPN.