изменению маршрутно-адресных данных. В дальнейшем весь поток информации, ассоциированный с объектом-жертвой, будет проходить через ложный объект сети (рисунки 7.21 – 7.24).
1. Передача нарушителем на хост 1 ложного сообщения по протоколу ICMP Redirect от имени маршрутизатора 1 об изменении таблицы
...
|
|
Интернет |
|
Маршрутизатор 1 |
Маршрутизатор 2 |
Ложное сообщение |
Сервер |
|
|
||
|
|
ICMP Redirect |
top.secret.com |
Хост 1 Хост 2 Хост нарушителя
2. Пакеты на top.secret.com направляются на несуществующий маршрутизатор (хост 2), а следовательно, связь с top.secret.com нарушается
Таблица |
|
... |
Интернет |
|
|
|
|
маршрутизации |
|
Маршрутизатор 1 |
Маршрутизатор 2 |
|
|
||
top.secret.com: |
|
|
|
gateway=хост 2 |
|
|
|
… |
Хост 1 |
Хост 2 |
|
Сервер
top.secret.com
Рисунок 7.19 – Схема реализации атаки «Навязывание ложного маршрута» (внутрисегментное) с использованием протокола ICMP с целью нарушения связи
Рисунок 7.20 – Схема реализации угрозы «Навязывание ложного маршрута» (межсегментное) с целью перехвата трафика
76
1. Фаза ожидания ARP-запроса
Атакующий прослушивает |
Маршрутизатор |
канал, ожидая передачу |
|
ARP-запроса |
|
Интернет
Хост 1 |
Хост 2 |
Хост N |
|
|
|
Хост нарушителя |
|
|
|
2. Фаза реализации угрозы |
|
Хост передает |
|
Перехватив ARP-запрос, |
Маршрутизатор |
ARP-запрос |
|
атакующий передает ложный |
|
|
|
ARP-ответ |
|
Интернет
Хост 1 |
Хост 2 |
Хост N |
Хост нарушителя
3. Фаза приема, анализа, воздействия и передачи перехваченной информации на
ложном ARP-сервере
Маршрутизатор
Связь хоста 1 с маршрутизатором происходит
через ложный ARP-сервер 
Интернет
Хост 1 |
Хост 2 |
Хост N |
Ложный ARP-сервер
Рисунок 7.21 – Схема реализации угрозы «Внедрение ложного ARP-сервера»
7. Отказ в обслуживании
Эти угрозы основаны на недостатках сетевого программного обеспечения, его уязвимостях, позволяющих нарушителю создавать условия, когда операционная система оказывается не в состоянии обрабатывать поступающие пакеты.
Могут быть выделены несколько разновидностей таких угроз:
а) скрытый отказ в обслуживании, вызванный привлечением части ресурсов БнД на обработку пакетов, передаваемых злоумышленником со снижением пропускной способности каналов связи, производительности сетевых устройств, нарушением требований ко времени обработки запросов. Примерами реализации угроз подобного рода могут служить: направленный шторм эхо-запросов по протоколу ICMP (Ping flooding), шторм запросов на установление TCP-соединений (SYN-flooding), шторм запросов к FTP-серверу;
77
1. Ф аза ожидания атакую щ им D N S-запроса от хоста 1 (атакую щ ий находится либо на хосте наруш ителя 1, либо на хосте наруш ителя 2)
Сервер
top.secret.com 
М арш рутизатор
...
М арш рутизатор |
М арш рутизатор |
D N S-сервер
Х ост 1 |
Х ост 2 |
Х ост наруш ителя 1 |
Х ост наруш ителя 2 |
2. Ф аза передачи атакую щ им ложного D N S -ответа (атакую щ ий находится либо на хосте наруш ителя 1, либо на хосте наруш ителя 2)
D N S -запрос
Лож ный D N S -ответ
М арш рутизатор |
С ервер top.secret.com |
... |
|
М арш рутизатор |
М арш рутизатор |
Лож ный |
|
D N S-ответ |
|||
|
|
D N S-сервер
Х ост 1 |
Х ост 2 |
Х ост наруш ителя 1 |
Х ост наруш ителя 2 |
3. Ф аза прием а, анализа, воздействия и передачи перехваченной информ ации на лож ном сервере
... |
М арш рутизатор |
С ервер top.secret.com |
|
||
|
|
|
М арш рутизатор |
М арш рутизатор |
|
|
|
D N S-сервер |
Х ост 1 |
Х ост 2 |
Х ост наруш ителя 1
Х ост наруш ителя 2
Рисунок 7.22 – Схема реализации угрозы «Внедрение ложного DNS-сервера»
путем перехвата DNS-запроса
б) явный отказ в обслуживании, вызванный исчерпанием ресурсов БнД при обработке пакетов, передаваемых злоумышленником (занятие всей полосы пропускания каналов связи, переполнение очередей запросов на обслуживание), при котором легальные запросы не могут быть переданы через сеть из-за недоступности среды передачи либо получают отказ в обслуживании ввиду переполнения очередей запросов, дискового пространства памяти и т.д. Примерами угроз данного типа могут служить шторм широковещательных ICMP-эхо-запросов (Smurf), направленный шторм (SYN-flooding), шторм сообщений почтовому серверу (Spam);
78
1. Нарушитель передает направленный шторм DNS-ответов на хост 1 |
|||||||
|
|
|
|
|
... |
|
Маршрутизатор |
|
|
|
|
|
... |
|
|
|
|
|
|
|
Маршрутизатор |
|
Сервер |
|
|
|
|
|
|
|
top.secret.com |
|
|
|
|
|
... |
Шторм ложных |
|
D |
|
|
|
|
DNS-ответов от |
||
|
|
|
|
|
|
имени DNS- |
|
о N |
|
|
|
|
|
||
т |
S |
|
Маршрутизатор |
Маршрутизатор |
|
|
|
в |
- |
сервера на хост 1 |
|||||
е |
|
|
|
||||
т |
|
|
|
|
|
DNS-сервер |
|
|
|
|
|
|
|
|
|
Хост 1 |
Хост 2 |
|
|
|
Ложный сервер |
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(хост нарушителя) |
2. Хост 1 посылает DNS-запрос и немедленно получает ложный DNS-ответ |
|||||||
|
|
|
|
|
... |
|
Маршрутизатор |
|
|
|
|
|
... |
|
Сервер |
|
|
|
|
|
Маршрутизатор |
||
|
|
|
|
|
top.secret.com |
||
|
|
|
|
|
|
|
|
|
|
|
|
|
... |
|
Шторм ложных |
|
|
D |
|
|
DNS-ответов от |
||
|
|
|
|
|
имени DNS- |
||
|
|
о |
N |
|
Маршрутизатор |
||
|
|
S |
|
|
|||
|
|
т |
- |
|
сервера |
||
DNS-запрос |
ве |
Маршрутизатор |
|
||||
|
т |
|
DNS-сервер |
||||
Хост 1 |
|
|
|
Хост 2 |
|
|
Ложный сервер |
|
|
|
|
|
(хост нарушителя) |
||
|
|
|
|
|
|
|
|
3. Фаза приема, анализа, воздействия и передачи перехваченной информации на ложном сервере |
||
... |
|
Маршрутизатор |
... |
|
Сервер |
|
Маршрутизатор |
|
|
top.secret.com |
|
|
|
|
... |
|
|
Маршрутизатор |
Маршрутизатор |
DNS-сервер |
|
|
|
Хост 1 |
Хост 2 |
Ложный сервер (хост нарушителя)
Рисунок 7.23 – Схема реализации угрозы «внедрение ложного DNS-сервера»
путем шторма DNS-ответов на компьютер сети
в) явный отказ в обслуживании, вызванный нарушением логической связности между техническими средствами БнД при передаче нарушителем управляющих сообщений от имени сетевых устройств, приводящих к изменению маршрутно-адресных данных (например, ICMP Redirect Host, DNS-flooding) или идентификационной и аутентификационной информации;
79
1. Нарушитель создает направленный шторм ложных DNS-ответов от имени одного из корневых DNS-серверов и при этом провоцирует этот сервер на ответ, посылая на него DNS-запрос
|
Интернет |
|
|
Хост 1 |
Маршрутизатор |
Сервер |
|
... |
top.secret.com |
||
|
Маршрутизатор |
Маршрутизатор |
Маршрутизатор |
|
DNS-запрос на поиск |
Корневой |
DNS-сервер |
top.secret.com |
DNS-сервер |
|
Хост нарушителя |
|
2. DNS-сервер передает DNS-запрос на корневой DNS-сервер и немедленно получает ложный DNS-ответ от атакующего
|
Интернет |
|
|
Хост 1 |
Маршрутизатор |
Сервер |
|
... |
top.secret.com |
||
|
|||
Маршрутизатор |
Маршрутизатор |
Маршрутизатор |
|
DNS-запрос |
|
||
|
|
Направленный шторм |
|
ложных DNS-ответов |
|
от имени корневого |
Корневой |
DNS-сервера |
DNS-сервер |
DNS-сервер |
Хост нарушителя |
|
3. Хост нарушителя изменяет кэш-таблицу DNS-сервера и обеспечивает прохождение трафика через ложный Сервер top.secret.com
|
Сервер |
ложный Сервер |
|
top.secret.com |
|
|
top.secret.com |
|
Кэш таблица DNS- |
Интернет |
DNS-запрос на поиск |
|
TOP.SECRET.COM |
|
сервера |
|
|
|
|
|
top.secret.com: |
DNS-ответ с ложными |
|
IP адрес атакующего |
сведениями о хосте |
Маршрутизатор |
|
TOP.SECRET.COM |
|
|
|
|
… |
DNS-сервер |
|
|
|
|
|
|
Хост 1 |
Рисунок 7.24 – Схема реализации угрозы «Внедрение ложного DNS-сервера»
путем шторма DNS-ответов на DNS-сервер
г) явный отказ в обслуживании, вызванный передачей злоумышленником пакетов с нестандартными атрибутами (угрозы типа «Land», «TearDrop», «Bonk», «Nuke», «UDP-bomb») или имеющих длину, превышающую
80