Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΠ½ΠΈΠ³ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Bookidrom.ru! БСсплатныС ΠΊΠ½ΠΈΠ³ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠ»ΠΈΠΊΠ΅

Π§ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ½Π»Π°ΠΉΠ½ Β«Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтСй». Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° 172

Автор ΠšΠΎΠ»Π»Π΅ΠΊΡ‚ΠΈΠ² Π°Π²Ρ‚ΠΎΡ€ΠΎΠ²

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° congestant являСтся Π΄Ρ€ΡƒΠ³ΠΈΠΌ Π·Π°ΡΠ»ΡƒΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠΌ упоминания ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΌ срСдством, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ΠΎ ряд способов ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², Π·Π°Ρ‚Ρ€ΡƒΠ΄Π½ΡΡŽΡ‰ΠΈΡ… Ρ€Π°Π±ΠΎΡ‚Ρƒ систСмы обнаруТСния вторТСния. Π•Π΅ Π°Π²Ρ‚ΠΎΡ€ Π½Π°Π·Ρ‹Π²Π°Π΅Ρ‚ сСбя Β«horizonΒ». Π’ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° описана Π² Π΅Π³ΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅ «ПобСда Π½Π°Π΄ сСтСвыми Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°ΠΌΠΈ сСти ΠΈ систСмами обнаруТСния вторТСния» (Defeating Sniffers and Intrusion Detection Systems), которая Π±Ρ‹Π»Π° ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° Π² Π΄Π΅ΠΊΠ°Π±Ρ€Π΅ 1998 Π³ΠΎΠ΄Π° (www.phrack.org/show.php?p=54&a=10). Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° congestant Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° Π² Π²ΠΈΠ΄Π΅ раздСляСмой Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ ΠΈΠ»ΠΈ ΠΏΠ°Ρ‚Ρ‡Π° ΠΊ ядру ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы OpenBSD. Π§ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ fragrouter ΠΈ congestant совмСстно, исслСдуя слабыС стороны ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ ΠΈΠΌ систСмы обнаруТСния вторТСния.

ΠŸΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ слоТности систСмы обнаруТСния вторТСния, ΡƒΠ²Π΅Π»ΠΈΡ‡Π΅Π½ΠΈΠ΅ Π΅Π΅ Π½Π°ΠΊΠ»Π°Π΄Π½Ρ‹Ρ… расходов прСдоставляСт Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ прСимущСства Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ. Π­Ρ‚ΠΈ систСмы становятся Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΊ Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании (DoS), поэтому маловСроятно сохранСниС ΠΈΡ… работоспособности Π² критичСской ситуации. Π’ΠΏΠΎΠ»Π½Π΅ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π² систСмы обнаруТСния вторТСния ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ ΠΈΡ… ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½ΠΈΡ всСгда Π±ΡƒΠ΄ΡƒΡ‚ Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ возмоТности ΠΈ Ρ€Π΅ΠΆΠΈΠΌΡ‹ Ρ€Π°Π±ΠΎΡ‚Ρ‹, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ всСгда Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΈΡΠΊΠΈΠ²Π°Ρ‚ΡŒ Π² Π½ΠΈΡ… ΡƒΠ·ΠΊΠΈΠ΅ мСста (систСмы обнаруТСния вторТСния ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ критичСскиС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ процСссора, Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‰ΠΈΠ΅ для своСго выполнСния Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… рСсурсов).

НиТС прСдставлСны Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ fragrouter, Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ процСссором. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ стандарт plug-and-play. Π§ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŽ слСдуСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ Π΅Π³ΠΎ систСма ΠΌΠ°ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΊ адрСсату Ρ‡Π΅Ρ€Π΅Π· хост с Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰Π΅ΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ fragrouter:

storm:~/dl/fragrouter-1.6# ./fragrouter -F5

fragrouter: frag-5: out of order 8-byte fragments, one duplicate

truncated-tcp 8 (frag 21150: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 21150: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 21150: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 21150: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 21150: [email protected])

truncated-tcp 8 (frag 57499: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57499: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57499: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57499: [email protected])

truncated-tcp 8 (frag 57500: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57500: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57500: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 57500: [email protected])

truncated-tcp 8 (frag 58289: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 58289: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 58289: [email protected]+)

10.10.42.9 > 10.10.42.3: (frag 58289: [email protected])

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ Π²Ρ‹Π²ΠΎΠ΄ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ tcpdump, ΠΈΠ»Π»ΡŽΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ Ρ€Π°Π·Π½ΠΈΡ†Ρƒ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌ сСтСвым Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ Π² сСти ΠΏΡ€ΠΈ запускС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ fragrouter Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ F5 Β«fragrouter: frag-5: бСспорядочныС Π²ΠΎΡΡŒΠΌΠΈΠ±Π°ΠΉΡ‚ΠΎΠ²Ρ‹Π΅ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Ρ‹ c ΠΎΠ΄Π½ΠΈΠΌ Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚ΠΎΠΌ (Β«fragrouter: frag-5: out of order 8-byte fragments, one duplicateΒ»)Β». ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Ρ„Π»Π°Π³ΠΈ DF (Don\'t Fragment – Π½Π΅ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ) ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ соСдинСния ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π² ΠΏΠΎΡ‚ΠΎΠΊΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ fragrouter Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ².

Before (no fragrouter):

19:36:52.469751 10.10.42.9.32920 > 10.10.42.3.7: S

1180574360: 1180574360(0) win 24820 <nop,nop,sackOK,mss

1460> (DF)

19:36:52.469815 10.10.42.9.32920 > 10.10.42.3.7: S

1180574360: 1180574360(0) win 24820 <nop,nop,sackOK,mss

1460> (DF)

19:36:52.470822 10.10.42.9.32920 > 10.10.42.3.7: . ack

4206722337 win 24820 (DF)

19:36:52.470841 10.10.42.9.32920 > 10.10.42.3.7: . ack 1 win

24820 (DF)

19:36:53.165813 10.10.42.9.32920 > 10.10.42.3.7: F 0:0(0)

ack 1 win 24820 (DF)

19:36:53.165884 10.10.42.9.32920 > 10.10.42.3.7: F 0:0(0)

ack 1 win 24820 (DF)

19:36:53.171968 10.10.42.9.32920 > 10.10.42.3.7: . ack 2 win

24820 (DF)

19:36:53.171984 10.10.42.9.32920 > 10.10.42.3.7: . ack 2 win

24820 (DF)

After (with fragrouter):

19:37:29.528452 10.10.42.9.32921 > 10.10.42.3.7: S

1189855959: 1189855959(0) win 24820 <nop,nop,sackOK,mss

1460> (DF)

19:37:29.528527 10.10.42.9.32921 > 10.10.42.3.7: S

1189855959: 1189855959(0) win 24820 <nop,nop,sackOK,mss

1460> (DF)

19:37:29.529167 10.10.42.9.32921 > 10.10.42.3.7: [|tcp]

(frag 21150: [email protected]+)

19:37:29.529532 10.10.42.9.32921 > 10.10.42.3.7: . ack

4211652507 win 24820 (DF)

19:37:29.529564 10.10.42.9.32921 > 10.10.42.3.7: . ack 1 win

24820 (DF)

19:37:29.530293 10.10.42.9.32921 > 10.10.42.3.7: [|tcp]

(frag 57499: [email protected]+)

19:37:30.309450 10.10.42.9.32921 > 10.10.42.3.7: F 0:0(0)

ack 1 win 24820 (DF)

19:37:30.309530 10.10.42.9.32921 > 10.10.42.3.7: F 0:0(0)

ack 1 win 24820 (DF)

19:37:30.310082 10.10.42.9.32921 > 10.10.42.3.7: [|tcp]

(frag 57500: [email protected]+)

19:37:30.316337 10.10.42.9.32921 > 10.10.42.3.7: . ack 2 win

24820 (DF)

19:37:30.316357 10.10.42.9.32921 > 10.10.42.3.7: . ack 2 win

24820 (DF)

19:37:30.316695 10.10.42.9.32921 > 10.10.42.3.7: [|tcp]

(frag 58289: [email protected]+)

ΠšΠΎΠ½Ρ‚Ρ€ΠΌΠ΅Ρ€Ρ‹

К ΡΡ‡Π°ΡΡ‚ΡŒΡŽ, идя навстрСчу поТСланиям Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ сСтСвыС систСмы обнаруТСния вторТСния ΠΏΠΎΠ²ΡΡŽΠ΄Ρƒ Π² сСтСвой инфраструктурС, появились Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ большоС число уязвимостСй ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Π±ΠΎΠ»Π΅Π΅ Π½ΠΈΠ·ΠΊΠΎΠ³ΠΎ уровня. Нормализация ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, обсуТдСнная ΠœΠ°Ρ€ΠΊΠΎΠΌ Π₯Π°Π½Π΄Π»Π΅ΠΉΠΎΠΌ (Mark Handley) ΠΈ Π’Π΅Ρ€Π½ΠΎΠΌ Пакссоном (Vern Paxson) Π² ΠΌΠ°Π΅ 2001 Π³ΠΎΠ΄Π° Π² Ρ€Π°Π±ΠΎΡ‚Π΅ Β«ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ вторТСния Π² ΡΠ΅Ρ‚ΡŒ: ΡƒΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅, нормализация Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ сСмантики сквозного ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°Β» (Network Intrusion Detection: Evasion, Traffic Normalization, and End-to-End Protocol Semantics), www.aciri.org/vern/papers/norm-usenix-sec-01-html/index.html, являСтся ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΎΠΉ Π²Ρ‹Ρ‡ΠΈΡΡ‚ΠΈΡ‚ΡŒ ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ Π΅Π³ΠΎ получСния адрСсуСмой ΡΠ΅Ρ‚ΡŒΡŽ. ΠžΠΏΠΈΡΠ°Π½Π½Ρ‹ΠΉ Π² Ρ€Π°Π±ΠΎΡ‚Π΅ процСсс чистки Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ большоС число трудностСй восстановлСния ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ прСдставлСния сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Если Π±Ρ‹ ΠΈ систСма обнаруТСния вторТСния, ΠΈ хост-адрСсат Π½Π°Ρ…ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Π±Ρ‹ Π·Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ чистки ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, Ρ‚ΠΎ ΠΎΠ½ΠΈ ΠΎΠ±Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π»ΠΈ Π±Ρ‹ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½ΠΎΠ΅ прСдставлСниС сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°....

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ ΠΈ Π»ΠΎΠ²ΡƒΡˆΠΊΠΈ

НаТивка Π½Π° ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΡƒ

НСдавно Π±Ρ‹Π» ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½ рост числа использования ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ ( honeynets) Π² интСрСсах Π·Π°Ρ‰ΠΈΡ‚Ρ‹ сСтСй. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠ° являСтся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΉ систСмой, которая размСщаСтся для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΈΠ²Π»Π΅Ρ‡ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ попытался Π±Ρ‹ Π΅Π΅ ΡΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. Π­Ρ‚ΠΎ Ρ‡Ρ€Π΅Π·Π²Ρ‹Ρ‡Π°ΠΉΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Π΅ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Ρ‹ ΠΈ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Π² дСйствиС Π² любом мСстС Π²Π½ΡƒΡ‚Ρ€ΠΈ сСти. Π’ настоящСС врСмя принято ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π½Π°ΠΈΠ»ΡƒΡ‡ΡˆΠΈΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠΌ использования ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ являСтся Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ Π² сСти Π΄Π²ΡƒΡ… систСм, ΠΎΠ΄Π½Π° ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… являСтся ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠΎΠΉ, Π° другая ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для рСгистрации Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Π Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΉ хост Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ сконфигурирован ΠΊΠ°ΠΊ мост (Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡ‹ΠΉ для любого ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ) с достаточным дисковым пространством для записи всСго сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, для Ρ‚ΠΎΠ³ΠΎ Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΅Π³ΠΎ впослСдствии ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. БистСма, располоТСнная Π·Π° Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΌ хостом, ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ сконфигурирована Π»ΡŽΠ±Ρ‹ΠΌ способом. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· Π½ΠΈΡ… ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠ°ΠΌΠΈ. Π­Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Π½Ρ‹Π΅ Π·Π° Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠΌ хостом систСмы ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ ΡΡ‚Π°Ρ‚ΡŒ мишСнью для Π°Ρ‚Π°ΠΊ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². РасчСт основан Π½Π° Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ увидят хост-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΡƒ ΠΈ Π½Π°Ρ‡Π½ΡƒΡ‚ Π΅Π³ΠΎ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ. Π‘Ρ‹Π»ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½Ρ‹ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ конфигурирования систСм-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΠΌ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΌ систСмам Π² Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌΠΎΠΉ сСти (Π±ΡƒΠ΄Π΅ΠΌ Π½Π°Π΄Π΅ΡΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ достаточно Π½Π°Π΄Π΅ΠΆΠ½Ρ‹). Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ссли Π°Ρ‚Π°ΠΊΠ° Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠΎΠΉ (Π° ΠΎΠ½Π° Ρ‚Π°ΠΊΠΎΠ²Π°, Ρ‡Ρ‚ΠΎ Π½ΠΈΠΊΡ‚ΠΎ Π½Π΅ смоТСт ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‚ΡŒ Π΅ΠΉ Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΎΡΡ‚Π°Π²Π°ΡΡΡŒ ΠΏΡ€ΠΈ этом Π½Π΅ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΌ), Ρ‚ΠΎ ΠΎΠ±ΠΎΡ€ΠΎΠ½ΡΡŽΡ‰ΠΈΠΉΡΡ ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒΡΡ Π² сущСствовании уязвимостСй Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΡ… систСм. Учитывая Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ прСимущСства Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠΉ рСгистрации Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ Π½Π° Π½ΠΈΠ·ΠΊΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ «прокурорскиС» ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ (forensics) Π²Ρ‹ΡΠ²Π»ΡΡŽΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± уязвимости сСти наряду с Π΅Π΅ Π»ΡŽΠ±Ρ‹ΠΌΠΈ ΠΏΠΎΡ‚Π°ΠΉΠ½Ρ‹ΠΌΠΈ Π»Π°Π·Π΅ΠΉΠΊΠ°ΠΌΠΈ, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Π»ΠΎΠΌΠΈΡ‚ΡŒΡΡ Π² ΡΠ΅Ρ‚ΡŒ ΠΈ Π½Π°Ρ‚Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π² Π½Π΅ΠΉ Π΄Π΅Π».

Π˜ΠΌΠ΅ΠΉΡ‚Π΅ Π² Π²ΠΈΠ΄Ρƒ, Π½Π΅Ρ‚ систСм с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ Β«ΠΎΡ‚ Π΄ΡƒΡ€Π°ΠΊΠ°Β». Π£ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ находятся ΠΏΠΎΠ·Π°Π΄ΠΈ моста. Π’ этом ΠΈΠΌ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ отсутствиС Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΊΠ°Π½Π°Π»Π° ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ нСсоотвСтствия Π² адрСсах ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° управлСния доступом ΠΊ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‰Π΅ΠΉ срСдС (ΠΏΠΎΠ΄ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ канального уровня, Π·Π°Π΄Π°ΡŽΡ‰ΠΈΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ доступа ΠΊ срСдС, Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΊΠ°Π΄Ρ€ΠΎΠ², способ адрСсации), записанных Π² ARP кэшС систСмы ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠΈ.

Для Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ³ΠΎ ознакомлСния с систСмами-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΊΠ°ΠΌΠΈ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŽ рСкомСндуСтся ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ ΠΏΠΎ адрСсу http://project.honeynet.org.

Π£ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ

Π£ Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠΎΠ² систСмы обнаруТСния вторТСния Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π΅ устройство ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° связи ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π² интСрСсах обнаруТСния вторТСния. Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ систСм обнаруТСния вторТСния ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π΄Π²Π° основных способа. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΠ³Π΄Π° систСма обнаруТСния вторТСния ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΏΠΎΡΡ‚ΡƒΠΏΠ°ΡŽΡ‰ΡƒΡŽ ΠΊ Π½Π΅ΠΉ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ для опрСдСлСния законности запросов сСрвисов. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, простоС сравнСниС Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ² сСтСвой активности с сигнатурами (сопоставлСниС сигнатур). ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΡ… этих Π΄Π²ΡƒΡ… ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΎΠ² ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ свойствСнными ΠΈΠΌ собствСнными достоинствами ΠΈ нСдостатками. МоТно ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ систСм обнаруТСния вторТСния ΠΏΠΎ сущСству ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π³ΠΈΠ±Ρ€ΠΈΠ΄ΠΎΠΌ этих Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. На ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ стСка ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ вторТСния.

Π—Π°Ρ‰ΠΈΡ‚Π° Π²Π΄ΠΎΠ³ΠΎΠ½ΠΊΡƒ

Π”Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ опрСдСляСтся ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΌΠΈΡΡ ΠΏΠ΅Ρ€Π΅Π΄ Π½ΠΈΠΌΠΈ пСрспСктивами ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. ВсСм извСстно, Ρ‡Ρ‚ΠΎ Π² ΠΈΡ‚ΠΎΠ³Π΅ успСх ΠΈΠ»ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Ρƒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния опрСдСляСт ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ. ΠŸΡ€ΠΈΠ»Π°Π³Π°Ρ всС усилия для обСспСчСния Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡƒΠ΄ΠΎΠ±Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, максимальной совмСстимости ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΎΡˆΠΈΠ±ΠΎΡ‡Π½Ρ‹Ρ… ситуаций, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΆΠ΅Ρ€Ρ‚Π²ΡƒΡŽΡ‚ строгим соотвСтствиСм спСцификациям ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, отдавая ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚Π΅Π½ΠΈΠ΅ вопросам исправлСния ошибок. НСчасто ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΡ‚Ρ€Π΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ Π±Ρ‹ Π·Π°Π²Π΅Ρ€ΡˆΠ°Π»ΠΎ запрос ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²Ρ‹Ρ… ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠ°Ρ… отклонСния ΠΎΡ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. Напротив, ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ΡΡ всС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΈ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ усилия для восстановлСния Π»ΡŽΠ±Ρ‹Ρ… ошибок Π² ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΡ‚ΡŒ любой запрос (ΠΈ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ увСличиваСтся ΡΠΎΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ΡŒ прилоТСния ΠΈ, вСроятно, ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ ΠΊ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΈΡŽ). Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ вопросов бСзопасности, извСстный ΠΏΠΎΠ΄ псСвдонимом ЀорСст Паппи (Forest Puppy), ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π³ΠΎΡ€Π°Π·Π΄ΠΎ Ρ‡Π°Ρ‰Π΅, RFP, Π½Π° ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ CanSecWest Security 2001 Π³ΠΎΠ΄Π° (CanSecWest Security Conference 2001) ΡƒΡ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π»: «МоТно Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠ΄ΠΈΠ²Π»ΡΡ‚ΡŒΡΡ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ пСрСдаСтся Ρ‡Π΅Ρ€Π΅Π· Π·Π°ΠΊΠΎΠ½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ HTTP…» Подобная ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ° Π²Π΅Π΄Π΅Ρ‚ ΠΊ сниТСнию бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½Π° ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ, Ρ€Π°ΡΡˆΠΈΡ€ΡΡ Π΅Π³ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹Π΅ возмоТности.