Материал: 500_Goncharov_S._A._Informatsionnye_tekhnologii_v_mediaindustrii_Upravlenie_dannymi_

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

изменению маршрутно-адресных данных. В дальнейшем весь поток информации, ассоциированный с объектом-жертвой, будет проходить через ложный объект сети (рисунки 7.21 – 7.24).

1. Передача нарушителем на хост 1 ложного сообщения по протоколу ICMP Redirect от имени маршрутизатора 1 об изменении таблицы

...

 

 

Интернет

 

Маршрутизатор 1

Маршрутизатор 2

Ложное сообщение

Сервер

 

 

 

 

ICMP Redirect

top.secret.com

Хост 1 Хост 2 Хост нарушителя

2. Пакеты на top.secret.com направляются на несуществующий маршрутизатор (хост 2), а следовательно, связь с top.secret.com нарушается

Таблица

 

...

Интернет

 

 

 

маршрутизации

 

Маршрутизатор 1

Маршрутизатор 2

 

 

top.secret.com:

 

 

 

gateway=хост 2

 

 

 

Хост 1

Хост 2

 

Сервер

top.secret.com

Рисунок 7.19 – Схема реализации атаки «Навязывание ложного маршрута» (внутрисегментное) с использованием протокола ICMP с целью нарушения связи

Рисунок 7.20 – Схема реализации угрозы «Навязывание ложного маршрута» (межсегментное) с целью перехвата трафика

76

1. Фаза ожидания ARP-запроса

Атакующий прослушивает

Маршрутизатор

канал, ожидая передачу

 

ARP-запроса

 

Интернет

Хост 1

Хост 2

Хост N

 

 

 

Хост нарушителя

 

 

 

2. Фаза реализации угрозы

 

Хост передает

 

Перехватив ARP-запрос,

Маршрутизатор

ARP-запрос

 

атакующий передает ложный

 

 

 

ARP-ответ

 

Интернет

Хост 1

Хост 2

Хост N

Хост нарушителя

3. Фаза приема, анализа, воздействия и передачи перехваченной информации на

ложном ARP-сервере

Маршрутизатор

Связь хоста 1 с маршрутизатором происходит

через ложный ARP-сервер

Интернет

Хост 1

Хост 2

Хост N

Ложный ARP-сервер

Рисунок 7.21 – Схема реализации угрозы «Внедрение ложного ARP-сервера»

7. Отказ в обслуживании

Эти угрозы основаны на недостатках сетевого программного обеспечения, его уязвимостях, позволяющих нарушителю создавать условия, когда операционная система оказывается не в состоянии обрабатывать поступающие пакеты.

Могут быть выделены несколько разновидностей таких угроз:

а) скрытый отказ в обслуживании, вызванный привлечением части ресурсов БнД на обработку пакетов, передаваемых злоумышленником со снижением пропускной способности каналов связи, производительности сетевых устройств, нарушением требований ко времени обработки запросов. Примерами реализации угроз подобного рода могут служить: направленный шторм эхо-запросов по протоколу ICMP (Ping flooding), шторм запросов на установление TCP-соединений (SYN-flooding), шторм запросов к FTP-серверу;

77

1. Ф аза ожидания атакую щ им D N S-запроса от хоста 1 (атакую щ ий находится либо на хосте наруш ителя 1, либо на хосте наруш ителя 2)

Сервер top.secret.com

М арш рутизатор

...

М арш рутизатор

М арш рутизатор

D N S-сервер

Х ост 1

Х ост 2

Х ост наруш ителя 1

Х ост наруш ителя 2

2. Ф аза передачи атакую щ им ложного D N S -ответа (атакую щ ий находится либо на хосте наруш ителя 1, либо на хосте наруш ителя 2)

D N S -запрос

Лож ный D N S -ответ

М арш рутизатор

С ервер top.secret.com

...

 

М арш рутизатор

М арш рутизатор

Лож ный

D N S-ответ

 

 

D N S-сервер

Х ост 1

Х ост 2

Х ост наруш ителя 1

Х ост наруш ителя 2

3. Ф аза прием а, анализа, воздействия и передачи перехваченной информ ации на лож ном сервере

...

М арш рутизатор

С ервер top.secret.com

 

 

 

М арш рутизатор

М арш рутизатор

 

 

 

D N S-сервер

Х ост 1

Х ост 2

Х ост наруш ителя 1 Х ост наруш ителя 2

Рисунок 7.22 – Схема реализации угрозы «Внедрение ложного DNS-сервера»

путем перехвата DNS-запроса

б) явный отказ в обслуживании, вызванный исчерпанием ресурсов БнД при обработке пакетов, передаваемых злоумышленником (занятие всей полосы пропускания каналов связи, переполнение очередей запросов на обслуживание), при котором легальные запросы не могут быть переданы через сеть из-за недоступности среды передачи либо получают отказ в обслуживании ввиду переполнения очередей запросов, дискового пространства памяти и т.д. Примерами угроз данного типа могут служить шторм широковещательных ICMP-эхо-запросов (Smurf), направленный шторм (SYN-flooding), шторм сообщений почтовому серверу (Spam);

78

1. Нарушитель передает направленный шторм DNS-ответов на хост 1

 

 

 

 

 

...

 

Маршрутизатор

 

 

 

 

 

...

 

 

 

 

 

 

 

Маршрутизатор

 

Сервер

 

 

 

 

 

 

 

top.secret.com

 

 

 

 

 

...

Шторм ложных

D

 

 

 

 

DNS-ответов от

 

 

 

 

 

 

имени DNS-

о N

 

 

 

 

 

т

S

 

Маршрутизатор

Маршрутизатор

 

 

в

-

сервера на хост 1

е

 

 

 

т

 

 

 

 

 

DNS-сервер

 

 

 

 

 

 

 

Хост 1

Хост 2

 

 

 

Ложный сервер

 

 

 

 

 

 

 

 

 

 

 

 

 

 

(хост нарушителя)

2. Хост 1 посылает DNS-запрос и немедленно получает ложный DNS-ответ

 

 

 

 

 

...

 

Маршрутизатор

 

 

 

 

 

...

 

Сервер

 

 

 

 

 

Маршрутизатор

 

 

 

 

 

top.secret.com

 

 

 

 

 

 

 

 

 

 

 

 

...

 

Шторм ложных

 

 

D

 

 

DNS-ответов от

 

 

 

 

 

имени DNS-

 

 

о

N

 

Маршрутизатор

 

 

S

 

 

 

 

т

-

 

сервера

DNS-запрос

ве

Маршрутизатор

 

 

т

 

DNS-сервер

Хост 1

 

 

 

Хост 2

 

 

Ложный сервер

 

 

 

 

 

(хост нарушителя)

 

 

 

 

 

 

 

3. Фаза приема, анализа, воздействия и передачи перехваченной информации на ложном сервере

...

 

Маршрутизатор

...

 

Сервер

 

Маршрутизатор

 

top.secret.com

 

 

...

 

 

Маршрутизатор

Маршрутизатор

DNS-сервер

 

 

Хост 1

Хост 2

Ложный сервер (хост нарушителя)

Рисунок 7.23 – Схема реализации угрозы «внедрение ложного DNS-сервера»

путем шторма DNS-ответов на компьютер сети

в) явный отказ в обслуживании, вызванный нарушением логической связности между техническими средствами БнД при передаче нарушителем управляющих сообщений от имени сетевых устройств, приводящих к изменению маршрутно-адресных данных (например, ICMP Redirect Host, DNS-flooding) или идентификационной и аутентификационной информации;

79

1. Нарушитель создает направленный шторм ложных DNS-ответов от имени одного из корневых DNS-серверов и при этом провоцирует этот сервер на ответ, посылая на него DNS-запрос

 

Интернет

 

Хост 1

Маршрутизатор

Сервер

...

top.secret.com

 

Маршрутизатор

Маршрутизатор

Маршрутизатор

 

DNS-запрос на поиск

Корневой

DNS-сервер

top.secret.com

DNS-сервер

 

Хост нарушителя

 

2. DNS-сервер передает DNS-запрос на корневой DNS-сервер и немедленно получает ложный DNS-ответ от атакующего

 

Интернет

 

Хост 1

Маршрутизатор

Сервер

...

top.secret.com

 

Маршрутизатор

Маршрутизатор

Маршрутизатор

DNS-запрос

 

 

 

Направленный шторм

 

ложных DNS-ответов

 

от имени корневого

Корневой

DNS-сервера

DNS-сервер

DNS-сервер

Хост нарушителя

 

3. Хост нарушителя изменяет кэш-таблицу DNS-сервера и обеспечивает прохождение трафика через ложный Сервер top.secret.com

 

Сервер

ложный Сервер

 

top.secret.com

 

top.secret.com

Кэш таблица DNS-

Интернет

DNS-запрос на поиск

 

TOP.SECRET.COM

сервера

 

 

 

top.secret.com:

DNS-ответ с ложными

 

IP адрес атакующего

сведениями о хосте

Маршрутизатор

 

TOP.SECRET.COM

 

 

DNS-сервер

 

 

 

 

 

Хост 1

Рисунок 7.24 – Схема реализации угрозы «Внедрение ложного DNS-сервера»

путем шторма DNS-ответов на DNS-сервер

г) явный отказ в обслуживании, вызванный передачей злоумышленником пакетов с нестандартными атрибутами (угрозы типа «Land», «TearDrop», «Bonk», «Nuke», «UDP-bomb») или имеющих длину, превышающую

80

Источник: https://studfile.net/preview/16709014/