УИиНБ Лабораторная работа 4
.pdfМинистерство науки и высшего образования Российской Федерации Федеральное государственное автономное образовательное учреждение высшего образования
ТОМСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ СИСТЕМ УПРАВЛЕНИЯ И РАДИОЭЛЕКТРОНИКИ (ТУСУР)
Кафедра комплексной информационной безопасности электронновычислительных систем (КИБЭВС)
ЗАЩИТА ДАННЫХ СЕГМЕНТА АСУ ТП
Отчет по лабораторной работе №4 по дисциплине «Управление инцидентами и непрерывностью бизнеса»
Студент гр. 7x3-x
_________ xxxxxxxxxxx
Принял преподаватель кафедры КИБЭВС
__________ А. Д. Калякин
Томск 2026
Введение
Целью данной работы является получение практического опыта обнаружения и предотвращения уязвимостей и последствий для защиты данных сегмента АСУ ТП.
2
1Ход работы
1.1Уязвимая версия Axis2 (CVE-2010-0219)
ВViPNet IDS было найдено событие с наличием данных для учетной записи администратора по умолчанию у фреймворка Apache Axis2 (рисунок
1).
Рисунок 1 – Событие c учетными данными по умолчанию
Была найдена информация о данной CVE, после чего был выполнен переход на сайт, на котором указаны данные по умолчанию для учетной записи администратора (рисунки 2-3). Используя эти данные, был осуществлен вход на сайт с Axis2 (рисунок 4). При переходе на страницу «listServices» был найден вредоносный сервис (рисунок 5). Этот сервис был деактивирован (рисунки 6-7).
3
Рисунок 2 – Страница с информацией о CVE
Рисунок 3 – Данные для учетной записи администратора
Рисунок 4 – Вход на сайт с Axis2
4
Рисунок 5 – Вредоносный сервис
Рисунок 6 – Деактивация вредоносного сервиса
5
Рисунок 7 – Сообщение об успешной деактивации сервиса
Для устранения последствия были удалены вредоносные файлы в папках «tomcat» и «webapps» (рисунок 8). Устраненные уязвимость и последствие указаны на рисунке 9.
Рисунок 8 – Удаление вредоносных файлов
Рисунок 9 – Устраненные уязвимость и последствие
6
1.2 Уязвимая версия программы CoolReaderPDF(CVE-2012- 4914)
С помощью ViPNet IDS была обнаружена сетевая активность между хостом менеджера и машиной злоумышленника (рисунок 10).
Рисунок 10 – Сетевая активность
При подключении к машине менеджера нас встретил открытый вредоносный PDF-файл с ошибкой от программы «CoolPDFReader» (рисунок 11). Само письмо с вредоносным файлом указано на рисунке 12.
Рисунок 11 – Вредоносный PDF-файл
7
Рисунок 12 – Письмо с вредоносным PDF-файлом
Было обнаружено, что на хосте менеджера установлена уязвимая версия программы «CoolPDFReader» (рисунок 13). Версия программы была обновлена до версии, которая не имеет этой уязвимости (рисунок 14). Также в Windows Firewall было создано запрещающее правило на исходящие подключения от программы «CoolPDFReader» (рисунок 15), но хотя уязвимость и была устранена, но это так и не отобразилось из-за внутренней ошибки.
Рисунок 13 – Уязвимая версия программы «CoolPDFReader» 8
Рисунок 14 – Обновление версии программы «CoolPDFReader»
Рисунок 15 – Создание запрещающего правила
Далее было выполнено устранение последствия. Для этого было принудительно завершено соединение хоста менеджера с машиной
нарушителя.
9
1.3Уязвимая версия IGSS (CVE-2011-1567).
Спомощью ViPNet IDS была замечена эксплуатация уязвимости на SCADA-сервере (рисунок 16). Была обнаружена активная сессия между сервером и компьютером нарушителя. Для устранения уязвимости на сервере был включен Windows Firewall (рисунок 17), а также из исключений были убраны все сервисы IGSS (рисунок 18).
Рисунок 16 - Эксплуатация уязвимости на SCADA-сервере
Рисунок 17 – Включение Windows Firewall
10
