Материал: Логико-лингвистические модели атак на компьютерные системы. Остапенко Г.А., Дмитриева Е.Ю

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

3.3 Методы противодействия сниффирам

3.3.1 Протокол ssl

SSL (Secure Sockets Layer) — это протокол обеспечивающий безопасность канала связи между web-сервером и браузером пользователя.

Наличие такого канала гарантирует:

- проверку и подтверждение подлинности источника,

- подлинность сообщения,

- конфиденциальность и целостность предаваемых данных.

Протокол SSL является промышленным стандартом и используется миллионами web-сайтов для обеспечения безопасности транзакций пользователей. Технология SSL поддерживается всеми основными интернет-браузерами и операционными системами, совместимость более 99%.

Для создания защищенного соединения по протоколу SSL между web-сервером и браузером необходим цифровой SSL сертификат, который однозначно идентифицирует отдельных пользователей и серверы.

Безопасность канала связи обеспечивается с помощью двух элементов:

Аутентификация — сертификат привязан к определенному домену, и не может использоваться другими доменами.

Шифрование — информация преобразуется таким образом, что расшифровать ее можно только с использованием специального ключа. (Подробнее о технологии шифрования...)

SSL сертификат позволяет просматривать следующую информацию:

- доменное имя, на которое оформлен SSL сертификат;

- юридическое лицо — владелец сертификата;

- физическое местонахождение (город, страна);

- срок действия сертификата;

- реквизиты компании-поставщика SSL сертификатa

(RBC HC, Comodo, Thawte).

Также в сертификате содержится информация о секретном ключе, аутентификаторе.

SSL cертификат подтверждает принадлежность домена, реальной компании, и право его владельца пользоваться секретным ключом на законных основаниях.

При установлении соединения между Web-браузером пользователя и защищенным сервером производится проверка доменного имени, центра сертификации и срока действия сертификата. Этот процесс непрерывен и незаметен для пользователя.

Преимущества от использования SSL сертификата

Защищенность соединений — одно из важнейших условий проведения электронных платежей, интерактивных банковских операций и любых других онлайновых транзакций, которые требуют наличия определенного уровня безопасности.

Традиционные протоколы Интернета (например, HTTP — основной протокол для передачи данных в WWW) не обеспечивают практически никакой защиты информации на пути от сервера к пользователю и обратно. Учитывая это, многие пользователи, совершающие сделки через Интернет, просто отказываются от работы с сервером, который не гарантирует должного уровня безопасности онлайновых транзакций. В незащищенном Интернет пространстве злоумышленники легко могут перехватить информационный пакет, изменить содержащиеся в нем данные и даже перенаправить на поддельный сервер, имитирующий работу настоящего сервера. В результате частная информация клиента (например, данные его кредитной карты) может попасть в руки к постороннему, а сделки совершенные с участием подставного сервера могут стать предметом изнуряющих споров.

Цифровые сертификаты, поддерживающие соединение по протоколу безопасности, позволяют вам и вашим клиентам избегать подобных проблем.

Использование SSL сертификата гарантирует выполнение трех необходимых условий безопасности:

Подлинность. Клиент всегда может быть уверен, что полученная им информация отправлена с указанного адреса, а сам адрес принадлежит компании, на имя которой выдан сертификат.

Конфиденциальность. Благодаря использованию метода шифрования информация ни в коем случае не может быть перехвачена на пути от сервера к клиенту.

Целостность. Защищенная сертификатом информация не может быть изменена во время сеанса передачи данных через Интернет.

3.3.2 Протокол skip

SKIP (Simple Key mamagement for Internet Protocol - Простой протокол управления криптоключами в интерсети) разработан компанией Sun Microsystems в 1994 году и предложен в качестве стандарта Internet. На 33-й сессии "законодательного органа" Internet - комиссии Internet Engineering Task Force (IETF), прошедшей в июле этого года в Стокгольме была создана рабочая группа по протоколу SKIP, что можно считать первым шагом к принятию SKIP в качестве стандарта.

В основе SKIP лежит криптография открытых ключей Диффи-Хеллмана.

SKIP имеет, по сравнению с существующими системами шифрования трафика ряд уникальных особенностей:

SKIP универсален: он шифрует IP-пакеты, не зная ничего о приложениях, пользователях или процессах, их формирующих; установленный в компьютере непосредственно над пакетным драйвером, он обрабатывает весь трафик, не накладывая никаких ограничений ни на вышележащее программное обеспечение, ни на физические каналы, на которых он используется

SKIP сеансонезависим: для организации защищенного взаимодействия не требуется дополнительного информационного обмена (за исключением однажды и навсегда запрошенного открытого ключа партнера по связи)

SKIP независим от системы шифрования (в том смысле, что различные системы шифрования могут подсоединяться к системе, как внешние библиотечные модули); пользователь может выбирать любой из предлагаемых поставщиком или использовать свой алгоритм шифрования информации; могут использоваться различные (в разной степени защищенные) алгоритмы шифрования для закрытия пакетного ключа и собственно данных.

3.3.3 Устройство обеспечения безопасности локальной сети skipBridge

Устройство SKIPBridge представляет собой систему, устанавливаемую на интерфейсе внутренняя/внешняя сеть (локальная сеть/коммуникационный провайдер). Устройство обеспечивает защиту (шифрование) трафика, направляемого из внутренней сети во внешнюю на основе протокола SKIP, а также фильтрацию и дешифрование трафика, поступающего из внешней сети во внутреннюю.

IP-пакеты, принимаемые из внешней сети, обрабатываются протоколом SKIP (расши-фровываются, фильтруются открытые пакеты в режиме только защищенного трафика, контролируется и обеспечивается имитозащита). Пакеты, прошедшие фильтрацию SKIP, при помощи протокола IP передаются программному обеспечению SKIPBridge, решающему задачи административной безопасности (обеспечивающему пакетную фильтрацию), и затем - операционной системе устройства SKIPBridge, которая маршрутизует пакеты на адаптер внутренней (локальной) сети.

4 Внедрение ложного доверенного объекта

4.1 Особенности атаки «Внедрение ложного доверенного объекта»

Существуют два принципиально разных способа осуществления атаки «Внедрение ложного доверенного объекта»:

- внедрение ложного доверенного объекта путем навязывания ложного маршрута;

- внедрение ложного доверенного объекта путем использования недостатков алгоритмов удаленного поиска.

Глобальные сети состоят из сегментов, связанных между собой через сетевые узлы. Под маршрутом понимается последовательность узлов сети, по которой данные передаются от источника к приемнику, а под маршрутизацией - выбор маршрута. Все узлы глобальной сети имеют таблицу маршрутизации, в ней для каждого хоста указывается оптимальная последовательность узлов. Для осуществления эффективной маршрутизации, в сетях применяются специальные управляющие протоколы, позволяющие маршрутизаторам обмениваться информацией друг с другом: RIP (Routing Internet Protocol), OSPF (Open Shortest Path First); уведомлять хосты о новом маршруте - ICMP (Internet Control Message Protocol); удаленно управлять маршрутизаторами - SNMP (Simple Network Management Protocol). Эти протоколы позволяют удаленно изменять маршрутизацию в Internet, то есть являются протоколами управления сетью [39,40].

Основной целью атаки, связанной с навязыванием ложного маршрута является – изменить исходную маршрутизацию на атакуемом объекте сети так, чтобы новый маршрут проходил через ложный объект - хост атакующего.

Для реализации атаки «Внедрение ложного доверенного объекта» необходимо отправлять специальные служебные сообщения от имени сетевых устройств, на объект атаки, для изменения исходной таблицы маршрутизации на нем. При успешной реализации данной атаки, атакующий получит полный контроль над трафиком между двумя объектами сети, и атака перейдет во вторую стадию, связанную с приемом, анализом и передачей сообщений, получаемых от атакованных объектов.

Рассмотрим внедрение ложного доверенного объекта путем использования недостатков алгоритмов удаленного поиска.

Объекты сети обычно не имеют всей необходимой информации для адресации сообщений, под которой понимаются аппаратные и логические адреса. Для того чтобы получить эту информацию в сетях используются различные алгоритмы удаленного поиска, заключающиеся в передаче по сети специального вида поисковых запросов и в ожидании ответов на них. Примером сообщений, на которых базируются алгоритмы удаленного поиска, могут служить ARP- и DNS-запросы в Internet.

Существуют два типа поисковых запросов: широковещательный и направленный. Широковещательный поисковый запрос получают все объекты в сети, но только искомый объект отсылает в ответ нужную информацию. Направленный поисковый запрос передается на один (или несколько) специально выделенный для обработки подобных запросов сетевой объект (например, DNS-сервер) и применяется при межсегментном поиске в том случае, когда не хватает информации для адресации.

При использовании механизмов удаленного поиска, реализация данной атаки состоит в перехвате запроса и передаче в ответ на него ложного сообщения, такого, что весь трафик между двумя объектами сети будет проходить через ложный объект. Еще одним вариантом реализации данной угрозы является периодическая передача на атакуемый объект заранее подготовленного ложного ответа без приема поискового запроса. Данная типовая удаленная атака осуществляется, когда субъект и объект атаки находятся в разных сегментах сети и у атакующего нет возможности перехватить поисковой запрос [41].

Когда весь трафик между двумя объектами сети идет через ложный объект, есть возможность осуществлять на него воздействие.

Методы воздействия на перехваченную таким объектом информацию:

  1. Выделение потока информации и сохранение ее на ложном объекте;

  2. Модификация информации:

- модификация передаваемых данных;

- модификация передаваемого кода;

3. Подмена информации.

4.2 Внедрение ложного объекта путем использования недостатков алгоритмов удаленного поиска

4.2.1 ARP-spoofing

4.2.1.1 Протокол arp и алгоритм его работы

Для определения локального адреса по IP-адресу используется протокол ARP - Address Resolution Protocol. Протокол ARP работает различным образом в зависимости от того, какой протокол канального уровня работает в данной сети - протокол локальной сети (Ethernet, Token Ring) с возможностью широковещательного доступа одновременно ко всем узлам сети, или протокол глобальной сети (X.25, frame relay), как правило, не поддерживающий широковещательный доступ. Существует протокол, выполняющий обратную задачу - определение IP-адреса по известному локальному адресу (Reverse Address Resolution Protocol) и используется при старте бездисковых станций, не знающих в начальный момент своего IP-адреса, но знающих адрес своего сетевого адаптера. В локальных сетях протокол ARP использует широковещательные кадры протокола канального уровня для поиска в сети узла с заданным IP-адресом [6].

Узел, которому нужно выполнить отображение IP-адреса на локальный адрес, формирует ARP запрос, вкладывает его в кадр протокола канального уровня, указывая в нем известный IP-адрес, и рассылает запрос широковещательно (рисунок 4.2).

Рисунок 4.1 - Место расположения протокола ARP среди других протоколов

Рисунок 4.2 - Широковещательный ARP-запрос

Все узлы локальной сети получают ARP запрос [24] и сравнивают указанный там IP-адрес с собственным. В случае их совпадения узел формирует ARP-ответ, в котором указывает свой IP-адрес и свой локальный (Ethernet) адрес затем отправляет его уже направленно хосту, который отправил широковещательный ARP-запрос, так как в ARP запросе отправитель указывает свой локальный адрес (рисунок 4.3).

Рисунок 4.3 - ARP-ответ на широковещательный ARP-запрос

ARP-запросы и ответы используют один и тот же формат пакета. Так как локальные адреса могут в различных типах сетей иметь различную длину, то формат пакета протокола ARP зависит от типа сети. Преимущественно протокол ARP используется в локальных сетях. Отображение адресов осуществляется путем поиска в ARP-таблице. Упрощенно, ARP-таблица состоит из двух столбцов (таблица 4.1). В первом столбце содержится IP-адрес, а во втором Ethernet-адрес. Таблица соответствия необходима, так как адреса выбираются произвольно и нет какого-либо алгоритма для их вычисления. Если машина перемещается в другой сегмент сети, то ее ARP-таблица должна быть изменена.

Таблица 4.1. ARP-таблица

IP-адрес

Ethernet-адрес

10.137.0.2

08:00:39:00:2F:C3

10.137.0.3

08:00:5A:21:A7:22

10.137.0.4

08:00:10:99:AC:54

В первом столбце содержится IP-адрес, а во втором Ethernet-адрес. Таблица соответствия необходима, так как адреса выбираются произвольно и нет какого-либо алгоритма для их вычисления. Если машина перемещается в другой сегмент сети, то ее ARP-таблица должна быть изменена.

Источник: https://studfile.net/preview/16563007/