Материал: Логико-лингвистические модели атак на компьютерные системы. Остапенко Г.А., Дмитриева Е.Ю

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

В 1999 года концепция распределенных атак DoS была не более чем предположением. А сейчас разговор о компьютерах без упоминания фразы "распределенная атака DoS" (DDoS — Distributed Denial of Service) можно считать неполным. Как и вирусы, появляющиеся в Internet как сорная трава, атаки DDoS привлекают все большее внимание средств массовой информации.

В феврале 2000 года была предпринята первая массированная атака DDoS. Сначала ей подвергся Web-сервер Yahoo, а затем ETRADE, eBay, buy.com, CNN.com и другие серверы. В результате было нарушено функционирование семи общеизвестных Web - узлов. Некоторые склонны считать, что эта атака была инициирована группой опытных хакеров, которые решили удовлетворить свои низменные желания за счет простых пользователей Internet, однако это не совсем так. Верно как раз обратное.

Атаки, направленные на насыщение полосы пропускания, являются наиболее жестокими из-за их способности захвата трафика. Атаки с захватом ресурсов уже используются многие годы, и взломщики продолжают применять их с большим успехом. Бреши в программном обеспечении особенно популярны у взломщиков, поскольку сложность реализации стека протокола IP и связанных с ним программ постоянно повышается. И, наконец, атаки на службу DNS и механизм маршрутизации чрезвычайно эффективны при использовании унаследованных изъянов важнейших служб, являющихся фундаментом Internet. Некоторые эксперты по вопросам безопасности считают, что теоретически вполне возможно инициировать атаку DoS на Internet, если через протокол ВОР воспользоваться данными о маршрутах. Этот протокол интенсивно применяется большинством магистральных провайдеров.

Стремительно возрастает популярность распределенных атак DoS, поскольку необходимые для этого средства становятся абсолютно доступны, и для их использования не требуется никаких особых знаний. Эти атаки являются наиболее разрушительными, так как при этом быстро "захватываются" даже большие узлы Internet, которые становятся абсолютно неработоспособными.

Ввиду того, что электронная коммерция продолжает играть основную роль в электронном мире, воздействие атак DoS на электронное сообщество будет все время возрастать. В настоящее время многие организации начали получать свои доходы от предоставления интерактивных ресурсов и сервисов. В результате распределенная атака DoS может привести некоторые из них к банкротству. Что еще более важно, так это возможности сокрытия, которые в каждой атаке используются в полной мере. И наконец, не забывайте о том, что атаки DoS применяются и в милитаристских целях. Многие правительства планируют или уже приступили к разработке приемов ведения электронных войн, в которые вовлечены атаки DoS, а не обычные ракеты. Поистине пришло время кибертерроризма.

Пятая глава работы будет состоять из шести разделов.

В первом разделе описывает особенности атак вызывающих отказ в обслуживании. Выделяются основные цели для нападения злоумышленника. Рассматриваются реально реализованные атаки на сервис Интернета.

Во втором разделе описываются модели DoS и DDoS – атак. Рассматриваются алгоритмы реализации атак, с указанием на слабые места протоколов межсетевого взаимодействия. На практике описывается поэтапная схема проведение DoS – атаки. Подробно изучаются пакеты, которыми обмениваются злоумышленник и жертва. Отслеживается состояние памяти, загрузки центрального процессора машины жертвы в разные моменты времени и при различной интенсивности атаки. Сравниваются эффективность различных атак, при разнообразных условиях: атакуемая система с запущенной службой FireWall. Отслеживается момент выхода системы из строя.

Третий раздел описывает системы обнаружения и противодействия сетевым вторжениям. Исследуются современные методы обнаружения и противодействия атакам, вызывающим отказ в обслуживании.

1.1.2 Методы подбора паролей

Тотальный перебор. При атаке методом тотального перебора последовательно перебираются все возможные варианты пароля без использования специальных алгоритмов и баз данных. Сгенерированные пробные пароли представляют собой случайные комбинации символов (типа jh7Hfh65L). При данном типе атаки можно задать набор символов, из которых будут составляться пробные пароли, а также задать минимальную и максимальную длину пароля.

Методом последовательного перебора подобрать пароль можно всегда — это лишь вопрос времени, которое может исчисляться годами и даже столетиями. Поэтому эффективность такого метода весьма низкая. Если заранее известен набор символов, используемый для пароля (например, только английские буквы и цифры, или только русские буквы, или только цифры), а также приблизительная длина пароля, то это существенно упрощает задачу его подбора и делает задачу вполне решаемой. Недостаток данного подхода в том, что если пароль длиннее определенного количества символов, данный подход абсолютно неэффективен.

Тотальный перебор, оптимизированный по статистике встречаемости символов. При реализации данного метода атаки, в первую очередь подбираются пароли, состоящие из наиболее часто встречающихся символов конкретно взятого алфавита, за счет чего время перебора значительно сокращается. Иногда при подборе паролей используется не только статистика встречаемости символов, но и статистика встречаемости биграмм и триграмм – комбинаций двух и трех последовательностей символов соответственно. Также используется сочетание соседних клавиш.

Тотальный перебор, оптимизированный с помощью словарей. В данном методе атаки, вначале опробуются пароли, состоящие из слов входящих в состав словаря. В том случае, если подбираемый пароль отсутствует в словаре, опробуются всевозможные комбинации слов из словаря, слова из словаря с добавленными к началу и/или к концу одной или несколькими буквами, цифрами, знаками препинания и т.д. Для увеличения эффективности атаки по словарю можно использовать варианты:

- добавление повтора слов;

- проверка обратного порядка символов в словах;

- проверка усеченных слов;

- проверка слов без гласных;

- проверка слов с использование транслитерации букв;

- проверка слов созданных с помощью замены букв кириллицы латинской раскладкой.

Часто данный метод используется в комбинации с предыдущим. Преимуществом данного метода является его высокая скорость. Недостатком является то, что таким образом могут быть найдены только очень простые пароли, которые имеются в словаре или являются модификациями слов словаря. Успех реализации данной атаки напрямую зависит от качества и объема используемого словаря.

Подбор пароля по маске. Данный метод представляет собой модифицированную атаку методом последовательного перебора и используется в том случае, если о пароле имеется определенная предварительная информация. Например, если известны некоторые символы пароля, то можно дополнительно указывать, какие символы должны присутствовать в пароле (и их местоположение), то есть настраивать маску пароля.

Подбор пароля с использованием знаний о владельце пароля. Данный метод атаки применяется без использования технических средств. Метод основан на использовании слабостей человеческого фактора и считается очень разрушительным. Злоумышленник получает информацию, путем сбора информации о служащих объекта атаки, с помощью обычного телефонного звонка или путем проникновения в организацию под видом ее служащего. Злоумышленник под видом служащего компании может позвонить в службу технической поддержки и просить напомнить свой пароль, либо меняет его на новый. Имена служащих можно узнать из источников открытой информации.

Данная атака в конечном итоге формирует словарь паролей и дальше перебор происходит по первому методу.

Подбор образа пароля. Данный подход, как правило, применяется в том случае, если подсистема аутентификации устроена так, что образ пароля существенно короче самого пароля. Однако в этом случае злоумышленник, подобрав образ пароля, должен получить сам пароль, соответствующий подобранному образу, а это возможно только в том случае, если хэш-функция, применяемая в системе, не обладает достаточной стойкостью. В списке пользова­телей системы хранится не сам пароль, а образ пароля, который, в свою очередь, является результатом применения к паролю хэш-функции [45].

1 Подбор пароля

1.1 Общие понятия парольной защиты

1.1.1 Парольная система

Парольная система как неотъемлемая составляющая подсистемы управления доступом системы защиты информации является частью всей системы безопасности. Поэтому парольная система становится одним из первых объектов атаки при вторжении злоумышленника в защищенную систему.

Подсистема управления доступом системы защиты информации затрагивает следующие понятия:

Идентификатор доступа – уникальный признак субъекта или объекта доступа.

Идентификация – присвоение субъектам и объектам доступа идентификатора и/или сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов.

Пароль – идентификатор субъекта доступа, который является его секретом.

Аутентификация – проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности.

Учетная запись – совокупность идентификатора и пароля пользователя.

Одним из наиболее важных компонентов парольной системы является база данных учетных записей. Возможны следующие варианты хранения паролей в системе:

- в открытом виде;

- в виде хэш-значений;

- зашифрованными на некотором ключе.

Наибольший интерес представляют второй и третий способы, которые имеют ряд особенностей.

Хэширование не обеспечивает защиту от подбора паролей по словарю в случае получения базы данных злоумышленником. При выборе алгоритма хэширования, который будет использован для вычисления хэш-значений паролей, необходимо гарантировать несовпадение хэш-значений, полученных на основе различных паролей пользователей. Кроме того, следует предусмотреть механизм, обеспечивающий уникальность хэш-значений в том случае, если два пользователя выбирают одинаковые пароли. Для этого при вычислении каждого хэш-значения обычно используют некоторое количество “случайной” информации, например, выдаваемой генератором псевдослучайных чисел.

При шифровании паролей особое значение имеет способ генерации и хранения ключа шифрования базы данных учетных записей. Возможны следующие варианты:

- ключ генерируется программно и хранится в системе, обеспечивая возможность ее автоматической перезагрузки;

- ключ генерируется программно и хранится на внешнем носителе, с которого считывается при каждом запуске;

- ключ генерируется на основе выбранного администратором пароля, который вводится в систему при каждом запуске.

Наиболее безопасное хранение паролей обеспечивается при их хэшировании и последующем шифровании полученных хэш-значений, т.е. при комбинации второго и третьего способов хранения паролей в системе.

Стойкость парольной системы определяется ее способностью противостоять атаке злоумышленника завладевшего базой данных учетных записей и пытающегося подобрать пароли, и зависит от скорости реализации используемого алгоритма хэширования. Восстановление паролей заключается в вычислении хэш-значений по возможным паролям и сравнении их с имеющимися хэш-значениями паролей с последующим их представлением в явном виде с учетом регистра.

Из базы данных учетных записей пароль может быть найден различными методами подбора паролей.

1.1.3 Методы количественной оценки стойкости паролей

Количественная оценка стойкости паролей определяется по формуле Андерсена:

, где (1.1)

k – количество попыток подбора пароля в минуту;

M – время действия пароля в месяцах;

P – вероятность подбора пароля;

AI – мощность пространства паролей (А – мощность алфавита паролей, I – длина пароля).

Таким образом, наибольшее влияние на вероятность раскрытия пароля оказывает величина I. Другие составляющие данной формулы чрезвычайно редко оказывают влияние на величину P, превышающее один порядок. Увеличение же длины пароля только на один символ значительно увеличивает требуемое злоумышленнику время для его раскрытия.

Параметры Р, V, T и AI связаны между собой следующим соотношением:

, где (1.2)

P – вероятность подбора пароля в течение его срока действия (подбор осуществляется непрерывно в течение всего срока действия пароля);

V – скорость подбора паролей (скорость обработки одной попытки регистрации проверяющей стороной либо скорость вычисления хэш-значения одного пробного пароля);

T – срок действия пароля (задает промежуток времени, по истечении которого пароль должен быть сменен);

AI – мощность пространства паролей (А – мощность алфавита паролей, I – длина пароля).

В случае, когда неизвестна точная длина искомого пароля, максимальное время подбора пароля (Тmax) будет вычисляться в соответствии со следующей формулой:

Тmax

На рисунке 1.1 представлена зависимость от времени вероятности реализации подбора четырехсивольного пароля с возможным использованием в нем 26 символов [46].

На рисунке 1.2 представлена зависимость от времени вероятности реализации подбора шестисимвольного пароля с возможным использованием в нем 26 символов.

На рисунке 1.3 представлена эффективность применения шестисимвольного пароля по отношению к четырехсимвольному паролю с возможным использованием в алфавите 26 символов.

Рисунок 1.1 - Зависимость от времени вероятности реализации подбора четырехсимвольного пароля с возможным использованием в нем 26 символов

Рисунок 1.2 - Зависимость от времени вероятности реализации подбора шестисимвольного пароля с возможным использованием в нем 26 символов

Источник: https://studfile.net/preview/16563007/