УИиНБ Лабораторная работа 3
.pdfМинистерство науки и высшего образования Российской Федерации Федеральное государственное автономное образовательное учреждение высшего образования
ТОМСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ СИСТЕМ УПРАВЛЕНИЯ И РАДИОЭЛЕКТРОНИКИ (ТУСУР)
Кафедра комплексной информационной безопасности электронновычислительных систем (КИБЭВС)
ЗАЩИТА ДАННЫХ ФАЙЛОВОГО СЕРВЕРА
Отчет по лабораторной работе №3 по дисциплине «Управление инцидентами и непрерывностью бизнеса»
Студент гр. 7x3-x
_________ xxxxxxxxxxx
Принял преподаватель кафедры КИБЭВС
__________ А. Д. Калякин
Томск 2026
Введение
Целью данной работы является получение практического опыта обнаружения и предотвращения уязвимостей и последствий для защиты данных файлового сервера.
2
1Ход работы
1.1Простой пароль пользователя веб-приложения предприятия
Был обнаружен подозрительный входящий трафик, похожий на сканирование портов базы данных (рисунки 1-2). Далее было выполнено подключение через удаленное рабочее место. Был осуществлен вход под учетной записью root, далее было выполнено подключение к MariaDB, после чего было выполнено изменение пароля у пользователя «Manager1» (рисунок 3). Таким образом, уязвимость была успешно устранена.
Рисунок 1 – Сканирование портов базы данных 1
Рисунок 2 – Сканирование портов базы данных 2
3
Рисунок 3 – Изменение пароля
1.2 Служба RDPна порту установлена по умолчанию
Было выполнено подключение по RDP, после чего были проверены входящие письма у сотрудника «Manager1». Было найдено письмо от администратора, в котором было указано, что на брандмауэре был предоставлен доступ к хосту менеджера (рисунок 4). Далее был выполнен вход на EdgeGW, где было обнаружено вредоносное правило, созданное злоумышленником (рисунок 5). Был отключен доступ по RDP для виртуальной машины менеджера (рисунок 6).
Рисунок 4 – Письмо от администратора
Рисунок 5 – Небезопасное правило
4
Рисунок 6 - Отключение доступа по RDP у виртуальной машины менеджера
Для устранения последствия было обнаружено нелегитимное подключение (рисунок 7), которое было отключено путем перезагрузки машины администратора. Устраненные уязвимость и последствие указаны на рисунке 8.
Рисунок 7 – Нелегитимное подключение
Рисунок 8 – Устраненные уязвимость и последствие 1
5
1.3Уязвимость MS17-010 файлового сервера
Спомощью ViPNet IDS NS было обнаружено событие сканирования сетевых узлов на наличие уязвимости EternalBlue (рисунок 9). Также было обнаружено такое событие с классом «trojan activity» (рисунок 10). Для устранения уязвимости было выполнено подключение к RDP файлового сервера, далее была выполнена проверка наличия SMB 1.0/CIFS File Sharing support в менеджере сервера (рисунок 10). Была выполнена команда в PowerShell для отключения SMB (рисунок 11), после чего было проверено отключение данного протокола (рисунок 12).
Рисунок 9 – Сканирование сетевых узлов
Рисунок 10 – Событие с классом «trojan activity»
Рисунок 11 – Проверка наличия SMB 1.0 в менеджере сервера
6
Рисунок 12 – Отключение протокола SMB1
Рисунок 13 – Проверка отключения протокола SMB1
Далее было выполнено устранение последствия. В диспетчере задач была обнаружена вредоносная программа, которая была удалена (рисунок 14). В результате, все уязвимости и последствия были успешно обнаружены и устранены (рисунок 15).
7
Рисунок 14 – Вредоносная программа
Рисунок 15 – Устраненные уязвимости и последствия
8
9
Заключение
В ходе выполнения данной лабораторной работы был получены практический опыт обнаружения и предотвращения уязвимостей и последствий для защиты данных файлового сервера.
10
