Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

УИиНБ Лабораторная работа 4

.pdf
Скачиваний:
0
Добавлен:
08.08.2026
Размер:
1 Мб
Скачать

Министерство науки и высшего образования Российской Федерации Федеральное государственное автономное образовательное учреждение высшего образования

ТОМСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ СИСТЕМ УПРАВЛЕНИЯ И РАДИОЭЛЕКТРОНИКИ (ТУСУР)

Кафедра комплексной информационной безопасности электронновычислительных систем (КИБЭВС)

ЗАЩИТА ДАННЫХ СЕГМЕНТА АСУ ТП

Отчет по лабораторной работе №4 по дисциплине «Управление инцидентами и непрерывностью бизнеса»

Студент гр. 7x3-x

_________ xxxxxxxxxxx

Принял преподаватель кафедры КИБЭВС

__________ А. Д. Калякин

Томск 2026

Введение

Целью данной работы является получение практического опыта обнаружения и предотвращения уязвимостей и последствий для защиты данных сегмента АСУ ТП.

2

1Ход работы

1.1Уязвимая версия Axis2 (CVE-2010-0219)

ВViPNet IDS было найдено событие с наличием данных для учетной записи администратора по умолчанию у фреймворка Apache Axis2 (рисунок

1).

Рисунок 1 – Событие c учетными данными по умолчанию

Была найдена информация о данной CVE, после чего был выполнен переход на сайт, на котором указаны данные по умолчанию для учетной записи администратора (рисунки 2-3). Используя эти данные, был осуществлен вход на сайт с Axis2 (рисунок 4). При переходе на страницу «listServices» был найден вредоносный сервис (рисунок 5). Этот сервис был деактивирован (рисунки 6-7).

3

Рисунок 2 – Страница с информацией о CVE

Рисунок 3 – Данные для учетной записи администратора

Рисунок 4 – Вход на сайт с Axis2

4

Рисунок 5 – Вредоносный сервис

Рисунок 6 – Деактивация вредоносного сервиса

5

Рисунок 7 – Сообщение об успешной деактивации сервиса

Для устранения последствия были удалены вредоносные файлы в папках «tomcat» и «webapps» (рисунок 8). Устраненные уязвимость и последствие указаны на рисунке 9.

Рисунок 8 – Удаление вредоносных файлов

Рисунок 9 – Устраненные уязвимость и последствие

6

1.2 Уязвимая версия программы CoolReaderPDF(CVE-2012- 4914)

С помощью ViPNet IDS была обнаружена сетевая активность между хостом менеджера и машиной злоумышленника (рисунок 10).

Рисунок 10 – Сетевая активность

При подключении к машине менеджера нас встретил открытый вредоносный PDF-файл с ошибкой от программы «CoolPDFReader» (рисунок 11). Само письмо с вредоносным файлом указано на рисунке 12.

Рисунок 11 – Вредоносный PDF-файл

7

Рисунок 12 – Письмо с вредоносным PDF-файлом

Было обнаружено, что на хосте менеджера установлена уязвимая версия программы «CoolPDFReader» (рисунок 13). Версия программы была обновлена до версии, которая не имеет этой уязвимости (рисунок 14). Также в Windows Firewall было создано запрещающее правило на исходящие подключения от программы «CoolPDFReader» (рисунок 15), но хотя уязвимость и была устранена, но это так и не отобразилось из-за внутренней ошибки.

Рисунок 13 – Уязвимая версия программы «CoolPDFReader» 8

Рисунок 14 – Обновление версии программы «CoolPDFReader»

Рисунок 15 – Создание запрещающего правила

Далее было выполнено устранение последствия. Для этого было принудительно завершено соединение хоста менеджера с машиной

нарушителя.

9

1.3Уязвимая версия IGSS (CVE-2011-1567).

Спомощью ViPNet IDS была замечена эксплуатация уязвимости на SCADA-сервере (рисунок 16). Была обнаружена активная сессия между сервером и компьютером нарушителя. Для устранения уязвимости на сервере был включен Windows Firewall (рисунок 17), а также из исключений были убраны все сервисы IGSS (рисунок 18).

Рисунок 16 - Эксплуатация уязвимости на SCADA-сервере

Рисунок 17 – Включение Windows Firewall

10