Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 700274.doc
Скачиваний:
18
Добавлен:
01.05.2022
Размер:
1.9 Mб
Скачать

4.4. Моделирование процессов реализации подмены доверенного объекта сети

4.4.1. Подмена доверенного объекта сети (ip-spoofing)

Для реализации данной атаки злоумышленник должен иметь возможность формировать пакеты с произвольными обратными IP-адресами. Злоумышленник отправляет в сеть пакеты с ложным обратным адресом. С помощью этой атаки он может переключать на свой компьютер соединения, установленные между другими компьютерами. При этом права доступа становятся равными правам того пользователя, чье соединение с сервером было переключено на компьютер хакера.

Каждый пакет имеет в заголовке два поля-счетчика для идентификации сообщения. Данные числа увеличиваются при обмене данными и позволяют контролировать корректность передачи. Злоумышленник может предсказать, какое значение будет иметь счетчик в высланном сервером пакете. Это возможно сделать на основе знаний о конкретной реализации TCP/IP [2,33,40]. Таким образом, послав один пакет серверу, злоумышленник получит ответ и сможет (возможно, с нескольких попыток и с поправкой на скорость соединения) предсказать значение счетчиков для следующего соединения. Если реализация TCP/IP использует специальный алгоритм для определения этих значений, то он может быть выяснен с помощью посылки нескольких десятков пакетов серверу и анализа его ответов.

Предположим, что система A доверяет системе B, так, что пользователь системы B может авторизоваться, не вводя пароля. Злоумышленник расположен на системе C. Система A выступает в роли сервера, системы B и C — в роли клиентов. Первая задача злоумышленника — ввести систему B в состояние, когда она не сможет отвечать на сетевые запросы. Это может быть сделано несколькими способами, в простейшем случае нужно просто дождаться перезагрузки системы B. Далее злоумышленник может притвориться системой B, для того, что бы получить доступ к системе A (хотя бы кратковременный). Злоумышленник пытается подобрать значение счетчика, высылая корректные запросы на установление соединения. Затем он инициирует соединение от имени B, используя подобранное значение счетчика. Если оно оказывается подходящим, соединение считается установленным. Теперь злоумышленник может выслать очередной фальшивый IP-пакет, который уже будет содержать данные. И в случае, если B является доверенным хостом для A, сервер будет выполнять команды злоумышленника без всякой аутентификации [3,30].

Этапы реализации данной атаки и типы пересылаемых пакетов приведены на рис. 4.13.

Рис. 4.13. Этапы реализации подмены доверенного объекта (IP-spoofing)

Смоделируем данную атаку с помощью сети Петри-Маркова. Обозначения элементов этой сети приведены ниже, si — позиции, tj — переходы:

s1B готов,

s2C готов к проведению атаки SYN-flood и ожидает перезагрузки B,

t1 — перезагрузка B в результате атаки SYN-flood или самопроизвольная,

s3B недоступен,

t2 — отправка C-SYN,

s4 — C-SYN обработан A,

t3 — прием S-SYN,

s5 — S-SYN принят C,

t4 — отправка C-SYN2 от имени B,

s6 — C-SYN2 обработан A,

s7C готов к подбору S-ACK2,

t5 — подбор S-ACK2,

s8 — S-ACK2 подобран,

t6 — отправка подходящего S-ACK2,

s9 — S-ACK2 принят, соединение с правами B установлено,

t7 — отправка данных,

s 10 — результат: выполнение сервером команды злоумышленника.

Вид данной сети представлен на рис. 4.14.

Рис. 4.14. Вид сети Петри-Маркова для атаки «подмена доверенного объекта сети»

В этой сети позиции не имеют инцидентных дуг, поэтому вероятности перемещения из них в переходы равны единице.

Элементы матрицы, определяющие логические функции срабатывания сети, могут быть записаны (без учета направленности дуг графа) следующим образом:

Для данной сети Петри-Маркова имеет место следующая система интегро-дифференциальных уравнений [60,62]:

(4.12)

Полагаем, что плотности распределения вероятностей являются экспоненциальными зависимостями и имеют вид (4.2) при i1,…,10; j1,…,7.

Применяя пуассоновское приближение, получаем среднее время перемещения по сети Петри-Маркова из начальной позиции до конечного перехода и вероятность этого перемещения:

27586,

31324354,

(4.13)

5497,

Описание временных характеристик реализации атаки SYN-flood в зависимости от конфигурации системы и сети рассматривается в п.4.2.1. Для клиентской машины примем 2111,5 с.

Среднее время ожидания самопроизвольной перезагрузки ОС атакуемого хоста зависит от его предназначения. Положим 11=3 ч. Среднее время срабатывания перехода t1 рассчитывается, исходя из того, что он срабатывает по логической функции «ИЛИ».

Средние времена пересылки и обработки пакетов SYN и ACK 324354660,1 c.

Чем ближе в сети находятся исследователь и тестируемая ОС, тем выше точность получения аппроксимирующей функции, так как в противном случае, время за которое запрос дойдет до системы и будет выработан идентификатор, может существенно отличаться из-за задержек в канале связи от времени передачи ответа обратно. При этом погрешность исходных данных будет увеличиваться, а точность экстраполяции — падать [6,40].

Заметим, что атакующему вовсе не обязательно проводить подобные исследования с интересующим его удаленным хостом. Достаточно только узнать тип операционной системы на предполагаемой цели атаки и получить в свое распоряжение подобную систему для определения формулы изменения идентификатора в данной ОС.

Обычно даже при неизвестной ОС выявление закона изменения идентификатора сообщения происходит не более чем за 865 с.

В случае отсутствия дополнительных процедур аутентификации при обработке сервером данных, приходящих с атакованного хоста, злоумышленнику достаточно отправить несколько TCP-пакетов с командами и дождаться их выполнения, и тогда 970,5 с.

Среднее время перехода по всей сети 13,6 с.

Зависимость вероятности реализации атаки от времени представлена на рис. 4.15.

P(t)1et/13,6

P(t)

t

Рис. 4.15. Зависимость вероятности реализации атаки «подмена доверенного объекта сети» от времени

Среднее время перехода по всей сети 10800 с, и зависимость вероятности реализации атаки от времени приобретает вид, представленный на рис. 4.16.

P(t)1et/10800

P(t)

Рис. 4.16. Зависимость вероятности реализации атаки «подмена доверенного объекта» при использовании мер защиты от SYN-flood

1. Защита от SYN-flood. В случае использования эффективных мер защиты атакуемого хоста от атаки SYN-flood вероятность реализации SYN-flood как начального этапа рассматриваемой атаки 21 стремится к нулю. Поэтому злоумышленник будет вынужден дождаться самопроизвольной перезагрузки атакуемой машины.

2. Фильтрация адресов. Существует возможность настроить межсетевой экран таким образом, чтобы он не пропускал во внутреннюю сеть пакеты, приходящие извне, но имеющие внутренний для этой сети обратный IP-адрес. В этом случае если сервер находится в одной подсети с атакуемым хостом, ложные сообщения не смогут дойти до сервера и не будут им обрабатываться, и 46→0.

3. Совершенствование алгоритма вычисления идентификатора сообщения. При использовании достаточно эффективного криптографического алгоритма вычисления идентификаторов сообщения злоумышленник не сможет за приемлемое время определить закон изменения значения счетчика, и он будет вынужден подбирать его наугад. Учитывая тот факт, что длина счетчиков равна 32 бита, даже при заранее известном C-ACK, для подбора соответствующего ему S-ACK потребуется 2324294967296 попыток. При интенсивности 10 запросов в секунду для подбора потребуется промежуток времени около 13 лет; тогда 88→, что, естественно, делает реализацию атаки невозможной.

4. Дополнительные процедуры аутентификации. При использовании сервером дополнительной аутентификации пользователя при посылке команд злоумышленнику будет необходимо ввести пароль пользователя хоста B.

5. Криптозащита (шифрование пакетов). В случае шифрования трафика злоумышленнику не удастся за приемлемое время проанализировать содержимое перехваченных пакетов или надлежащим образом модифицировать их. Для данной сети шифрование пакетов влечет стремление среднего времени 76 перехода d76 (а, следовательно, и времени прохождения по всей сети) к бесконечности.