Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность основы, методы, задачи. Практикум
.pdf
61
технические меры – усиленная аутентификация, использование сложных паролей и двухфакторной аутентификации. В корпоративной среде
важно внедрять механизмы защиты – фильтрация спама и фишинговых
сообщений на уровне электронной почты, использование современных
решений для аутентификации (например, DMARC).
Зачастую фишинговые атаки становятся исходной точкой для более сложных инцидентов в области кибербезопасности, включая компрометацию корпоративных сетей и утечку конфиденциальных данных. В случае успешного взлома последствия таких атак могут значительно повлиять на безопасность организации, что потребует оперативного реагирования и глубокого анализа инцидента. Таким образом возникает потребность в проведении исследований компьютерных инцидентов – ключевого аспекта кибербезопасности, который занимается выявлением, изучением и ликвидацией последствий хакерских вторжений.
Компьютерные инциденты включают любые события, которые
приводят к нарушению целостности, конфиденциальности или доступности информационных систем и данных. Как правило, подобные инциденты сопровождаются сложными многоступенчатыми атаками, где фишинг является лишь первым шагом на пути к более масштабным последствиям, таким как установка вредоносного программного обеспечения,
вымогательство или утечка данных. Чтобы эффективно противостоять
этим угрозам, необходимо проводить всестороннее расследование каждого инцидента, собирая и анализируя цифровые доказательства, восстанавливая информацию о совершенных действиях и методах злоумышленников и разрабатывая меры по предотвращению повторных атак.
Цифровая криминалистика представляет собой важную область
кибербезопасности, фокусирующуюся на расследовании и анализе цифровых данных с целью выявления доказательств киберпреступлений.
Она охватывает работу с различными цифровыми устройствами – от персональных компьютеров до мобильных и облачных сервисов – с целью
реконструкции инцидента, выявления следов атаки и определения источника угрозы. В процессе расследования специалисты фиксируют первоначальное состояние системы, извлекают данные с устройств, анализируют журналы событий, а затем восстанавливают последовательность
событий, выявляя подозрительные действия, которые могут указывать на
компрометацию системы.
Среди методов цифровой криминалистики выделяются:
– анализ логов;
– форензика памяти;

62
– извлечение удаленных файлов;
– анализ сетевого трафика;
– обратный инжиниринг вредоносного ПО.
Для реализации этих методов используются специализированные
инструменты, такие как EnCase, FTK, Autopsy, Wireshark и Volatility,
которые помогают экспертам эффективно выявлять следы атак, восстанавливать утраченные данные и полную картину инцидента.
Одним из важнейших аспектов цифровой криминалистики является выявление следов хакеров. Специалисты исследуют попытки
доступа с неизвестных IP-адресов, аномальный сетевой трафик, неизвестные программы и другие маркеры, указывающие на попытки вмешательства в систему. Реальные кейсы, такие как атаки WannaCry
и NotPetya, наглядно демонстрируют роль цифровой криминалистики
в расследовании киберпреступлений и минимизации ущерба.
Для формирования необходимых знаний и навыков специалисты
проходят обучение, включающее основы кибербезопасности, использование криминалистических инструментов и методы анализа данных.
Эта дисциплина является важной частью защиты цифровых активов
и позволяет эффективно противостоять сложным угрозам в мире киберпреступности.
П р а к т и ч е с к о е з а д а н и е 4 . 1
ОСНОВЫ ФУНКЦИОНИРОВАНИЯ ИНТЕРНЕТА
И ЕГО КЛЮЧЕВЫЕ КОМПОНЕНТЫ
Цель: изучение основ функционирования интернета, включая
взаимодействие компьютеров в сети, ключевые компоненты веб-технологий и слабые места, на которых могут быть проведены атаки; освоение принципов работы сети от ввода веб-адреса в браузер до отображения содержимого веб-страницы (с акцентом на работу DNS, HTTP и других протоколов).
Краткие сведения для выполнения задания
Дайте определение понятию «сети». Сети – это связанные между
собой предметы и явления. Сети можно найти во всех сферах жизни,
ими являются, например:

63
– система общественного транспорта города;
– инфраструктура, в том числе национальная электросеть для
производства электроэнергии и др.;
– встреча и приветствие соседей;
– почтовые системы для отправки писем и посылок.
В вычислительной технике сетевое взаимодействие – это та же
самая идея, просто распределенная по технологическим устройствам.
Такая сеть может быть образована двумя и более устройствами и охватывает широкий спектр техники, начиная от ноутбуков и смартфонов
и заканчивая системами видеонаблюдения, светофорами и сельскохозяйственными технологиями. Сети интегрированы в повседневную
жизнь людей, поэтому сетевое взаимодействие является важной концепцией, которую необходимо усвоить в сфере кибербезопасности.
Интернет – это единая глобальная сеть, состоящая из множества
мелких. Первая версия интернета появилась в конце 1960-х гг. в рамках
проекта ARPANET, который финансировался Министерством обороны
США и стал первой задокументированной сетью в действии. Однако
только в 1989 г. Тим Бернерс-Ли изобрел интернет в его нынешнем виде
путем создания Всемирной паутины (World Wide Web – WWW), после
чего интернет начал использоваться для хранения и обмена информацией, как это происходит и сегодня.
Объединенные мелкие сети, из которых состоит интернет, подразделяются на два основных вида:
1) закрытая (частная) сеть;
2) открытая (публичная) сеть.
Подобные устройства используют определенный набор меток,
чтобы обозначить свою принадлежность в сетевой среде. Чтобы обеспечить корректное взаимодействие и упорядоченность, каждое устройство должно иметь уникальный идентификатор внутри сети.
Устройства имеют два средства идентификации:
1) IP-адрес,
2) адрес управления доступом к среде передачи (MAC), который
можно представить как серийный номер.
IP-адрес (рис. 4.1) – это уникальный числовой идентификатор
устройства в компьютерной сети, работающей по протоколу IP.
IP-адрес (или адрес интернет-протокола) можно использовать как способ идентификации хоста в сети в течение определенного периода времени. Причем такой адрес затем можно связать с другим устройством
без изменения.

64
Рис. 4.2. Описание IP-адреса компьютера (внутренняя сеть)
В сети Интернет требуется глобальная уникальность адреса,
а при работе в локальной сети необходима уникальность адреса в ее
пределах. В версии протокола IPv4 IP-адрес имеет длину 4 байта,
а в версии протокола IPv6 – 16 байт.
Важно понимать, что IP-адреса могут меняться от устройства
к устройству и не могут быть активны одновременно более чем в одной
сети.
IP-адреса соответствуют набору стандартов, известных как протоколы, которые являются основой сети и заставляют многие устройства общаться на одном и том же языке. Однако всегда следует иметь
в виду, что подобные устройства могут находиться как в частной, так
и в публичной сети.
Существуют разные категории IP-адресов, и внутри каждой категории – разные типы:
1. IP-адреса потребителей. Каждое физическое или юридическое
лицо с тарифным планом интернет-услуг имеет два типа IP-адресов: частные и общедоступные (публичные). Термины «публичный» и «частный» относятся к сетевому местоположению – частный IP-адрес используется внутри сети, а общедоступный – вне ее.
2. Частные IP-адреса. Частным IP-адресом обладает каждое
устройство, подключающееся к данной интернет-сети: компьютеры,
смартфоны и планшеты, а также любые устройства с поддержкой
Bluetooth (колонки, принтеры, смарт-телевизоры). С распространением интернета число личных IP-адресов в домашних сетях постоянно
увеличивается. Для корректной работы роутеру важно уметь выделять

65
каждое устройство отдельно, да и сами устройства нуждаются в возможности узнавать друг друга. Поэтому маршрутизатор присваивает
каждому устройству уникальный частный IP-адрес, который служит
своеобразным паспортом внутри локальной сети.
3. Публичные IP-адреса – это основной адрес, связанный со всей
вашей сетью. Хотя каждое подключенное устройство имеет свой собственный IP-адрес, они также включены в основной IP-адрес данной
сети. Как уже отмечалось, общедоступный IP-адрес предоставляется
маршрутизатору соответствующим интернет-провайдером. Обычно интернет-провайдеры имеют большой диапазон IP-адресов (пул), которые
они раздают своим клиентам. Общедоступный IP-адрес клиента – это
адрес, который за пределами данной интернет-сети все устройства будут использовать для ее распознавания.
Публичные IP-адреса бывают двух видов – динамические и ста-
тические.
Динамические IP-адреса меняются автоматически и регулярно.
Интернет-провайдеры покупают большой пул IP-адресов и автоматически назначают их своим клиентам. Периодически они переназначают
их и помещают старые IP-адреса обратно в пул для использования другими клиентами. Обоснованием такого подхода является экономия
средств интернет-провайдера. Автоматизация регулярного перемещения IP-адресов означает, что им не нужно выполнять определенные
действия для восстановления IP-адреса клиента, например, если он меняет место жительства или подключения. Это также дает преимущества
в плане безопасности, поскольку изменение IP-адреса затрудняет взлом
вашего сетевого интерфейса преступникам.
В отличие от динамических, статические IP-адреса остаются со-
гласованными. Как только сеть присваивает IP-адрес, он остается прежним. Большинству частных лиц и предприятий не нужен статический
IP-адрес, но для предприятий, которые планируют разместить собственный сервер, его наличие крайне важно, потому что в этом случае
веб-сайты и адреса электронной почты, связанные с ним, будут иметь
единый IP-адрес.
В настоящее время существуют две версии интернет-протокола:
IPv4 (IP версия 4) и IPv6 (IP версия 6).
Pv4 является четвертой версией IP, которая устанавливает правила функционирования компьютерных сетей по принципу обмена пакетами. Он может единственно идентифицировать устройства, подключенные к сети через систему адресации. Когда устройство (коммутатор,

66
персональный компьютер и др.) получает доступ к интернету, ему присваивается уникальный числовой IP-адрес, например 192.149.252.76.
IPv4 использует 32-битную адресную схему, позволяя хранить 2^32 адреса (4,19 млрд адресов). Но постоянно возрастающее число конечных
пользователей, которые подключаются к интернету, приводит к исчерпанию адресов IPv4. Именно поэтому разворачивается новая система
адресации IPv6, призванная удовлетворить потребность в большем количестве интернет-адресов.
К преимуществам протокола IPv4 можно отнести следующие:
– работа без предварительного установления соединения;
– возможность формирования универсального виртуального сетевого слоя на различных типах оборудования;
– использование компактных адресов, удобных для хранения
и запоминания;
– широкая совместимость – протокол поддерживают миллионы
существующих устройств;
– поддержка передачи потокового видео и проведения онлайнконференций.
IPv6 (Internet Protocol Version 6) был развернут в 1999 г. в связи
с тем, что спрос на IPv4-адреса начал превышать доступный запас. IPv6
представляет собой 128-битный IP-адрес, который поддерживает 2^128
интернет-адресов. Его использование не только решает проблему ограниченных ресурсов сетевых адресов, но и устраняет барьеры для многих
устройств доступа, подключенных к интернету. Адрес IPv6 можно записать следующим образом: 3ffe: 1900: fe21: 4545: 0000: 0000: 0000: 0000.
К особенностям протокола IPv6 можно отнести следующие:
– иерархическое построение адресной инфраструктуры и системы маршрутизации;
– возможность конфигурации как с отслеживанием состояний,
так и без него;
– поддержка механизмов обеспечения качества сервиса (QoS);
– возможность оптимальной работы с ближайшими сетевыми
устройствами.
Все устройства в сети имеют физический сетевой интерфейс, который представляет собой микрочиповую плату, расположенную на материнской плате устройства. Физический адрес – это шестнадцатеричный МАС-адрес сетевого адаптера или порта. MAC-адрес является уникальным и имеет длину шесть байтов, из которых старшие три байта –
идентификатор производителя, а младшие три байта назначаются случайным образом производителем. Например: 18-B7-34-39-AA-FC.

67
Пинг (ping) представляет собой базовый инструмент сетевой ди-
агностики. По сути, это утилита для проверки целостности и качества
соединений в сетях на основе TCP/IP, а также обиходное наименование
самого запроса. Утилита отправляет запросы (ICMP Echo-Request) протокола ICMP указанному узлу сети и фиксирует поступающие ответы
(ICMP Echo-Reply). Время между отправкой запроса и получением ответа (RTT – от Round Trip Time) позволяет определять двусторонние
задержки по маршруту и частоту потери пакетов, т. е. косвенно определять загруженность на каналах передачи данных и промежуточных
устройствах.
В разговорной речи пингом называют также время (в миллисекундах), затраченное на передачу пакета информации в компьютерных сетях
от клиента к серверу и наоборот. Пинг использует пакеты ICMP (протокол сообщений управления интернетом) для определения производительности соединения между устройствами. Например, существует ли
соединение или является ли оно надежным. В частности, после проверки на развернутой виртуальной модели сети устройства с частным
адресом 192.168.1.254, пинг сообщил, что из отправленных шести
ICMP-пакетов все были получены со средним временем 4,16 с (рис. 4.3).
Рис. 4.3. Проверка пинга
Теперь мы собираемся сделать то же самое, чтобы проверить
связь с адресом 8.8.8.8 на развертываемом веб-сайте в этой задаче.
DNS (Domain Name System – система доменных имен) предостав-
ляет простой способ общения с устройствами в сети. Именно эти жизненно важные «программы» хранят таблицы соответствий вида «имя домена» – «IP-адрес». Кроме того, DNS-серверы служат для хранения

68
ресурсных записей доменов. В интернете имеется огромное количество
DNS-серверов, каждый из которых выполняет свою функцию в общей
системе.
Служба DNS необходима для того, чтобы можно было без проблем находить свои любимые сайты, не запоминая вереницы цифр.
Каждый компьютер в сети имеет свой собственный уникальный адрес
для связи с ним, называемый IP-адресом. Этот адрес выглядит следующим образом: 104.26.10.229 – четыре набора разделенных точкой цифр
в диапазоне от 0 до 255. Однако запоминание длинного набора чисел
для посещения нужного веб-сайта – задача непростая, и здесь на помощь приходит DNS. Благодаря ей вместо сложной комбинации вроде
104.26.10.229 достаточно помнить простое имя самого ресурса.
TLD (домен верхнего уровня) представляет собой самую правую
часть доменного имени. Например, TLD kstu.ru обозначается как .ru.
Существует два типа TLD:
а) gTLD (общий верхний уровень);
б) ccTLD (домен верхнего уровня с кодом страны).
Исторически gTLD предназначался для того, чтобы сообщать
пользователю назначение доменного имени. Например, .com будет использоваться для коммерческих целей, .org – для организации, .edu –
для образования, .gov – для правительства и т. д.
Домен второго уровня. Если взять в качестве примера kstu.ru, то
часть .ru – это TLD, а kstu – домен второго уровня. При регистрации
доменного имени домен второго уровня ограничен 63 символами + TLD
и может использовать только следующие символы: a–z, 0–9 и дефисы
(не может начинаться или заканчиваться дефисами или иметь последовательные дефисы).
Субдомен находится в левой части домена второго уровня, для
его разделения используется точка. Например, в имени admin.kstu.ru ад-
министративная часть – это субдомен. Имя субдомена имеет те же ограничения на создание, что и домен второго уровня: оно ограничено
63 символами и может использовать только следующие символы: a–z,
0–9 и дефисы (не может начинаться или заканчиваться дефисами или
иметь последовательные дефисы). Разрешается применять несколько
вложенных друг в друга поддоменов через точки, чтобы сформировать
более длинное имя, однако общая длина такого имени не должна превышать 253 символов. Количество создаваемых вами поддоменов для
вашего основного домена ничем не ограничено.

69
Однако система DNS предназначена не только для веб-сайтов.
Существует несколько типов записей DNS. Рассмотрим некоторые из
наиболее распространенных.
Запись. Данные записи разрешаются в адреса IPv4, например:
104.26.10.229.
ААА Рекорд. Эти записи разрешаются в адреса IPv6, например:
2606:4700:20::681a:be5.
CNAME-запись. Подобные записи преобразуются в другое до-
менное имя. Например, интернет-магазин TryHackMe имеет имя поддомена store.tryhackme.com, которое возвращает запись CNAME shops.
shopify.com. Затем на сайт shop.shopify.com будет отправлен еще один
DNS-запрос для определения IP-адреса.
MX-запись. Такие записи разрешаются в адрес серверов, которые
обрабатывают электронную почту для запрашиваемого домена. Например, ответ на запись MX для tryhackme.com будет выглядеть примерно
так: alt1.aspmx.l.google.com. Подобные записи также имеют флаг приоритета, сообщая клиенту, в каком порядке опробовать серверы.
Это идеально подходит для случаев, когда основной сервер выходит из
строя и необходимо отправить электронную почту на резервный сервер.
ТХТ-запись. Поля записей TXT предназначены для свободного
размещения различных текстовых сведений. Они используются для
множества целей, среди которых часто встречается указание перечня
серверов, уполномоченных отсылать почтовые сообщения от лица конкретного домена – эта мера способствует предотвращению рассылки
нежелательной почты и подделок электронных писем. Записи TXT
также можно использовать для проверки права собственности на доменное имя при регистрации в сторонних службах.
При выполнении запроса DNS компьютер пользователя сначала
проверяет свой локальный кеш, чтобы узнать, запрашивался ли этот адрес ранее. В противном случае будет сделан запрос к рекурсивному
DNS-серверу пользователя. Данный сервер обычно предоставляется
интернет-провайдером, но пользователь также может выбрать и свой
собственный. Данный сервер хранит локальную копию часто запрашиваемых адресов сайтов. Когда клиент делает запрос, сначала проверяется наличие нужного адреса в локальном кеше. Если искомое имя там
найдено, оно немедленно возвращается клиенту, а процесс обработки
прекращается – это характерно для наиболее популярных и востребованных сервисов, таких как Google, Yandex, TikTok, VK. В случае отсутствия запрошенного имени в кэше сервер обращается за

70
информацией к вышестоящим серверам глобальной сети, начиная
с корневого уровня DNS-системы.
Корневые серверы DNS отвечают на запросы других DNSсерверов в ходе трансляции доменных имен в IP-адреса и позволяют
получить список DNS-серверов для любого домена верхнего уровня
(TLD): RU, COM, NET, MUSEUM и др.
Домен верхнего (первого) уровня (TLD – top-level domain) – самый высокий уровень в иерархии системы доменных имен (DNS) после
корневого домена (root domain). Доменные имена формируются таким
образом, что каждый последующий уровень добавляется в начало
имени, поэтому домен первого уровня занимает последнюю позицию
в имени. Пример: имя www.kstu.ru состоит из разделенных точками доменов трех уровней: www – домен третьего уровня, kstu – домен второго
уровня, ru – домен верхнего (первого) уровня.
DNS в TTL – это параметр, отвечающий за использование записей DNS-зоны в памяти сервера без дополнительных изменений. По достижении установленного времени кеширующий сервер запрашивает
DNS-сервер, содержащий доменную зону и информацию о ней.
При использовании стандартных настроек TTL обновление произойдет на сервере через день. Перед запланированными процедурами
первую строку записи следует изменить на значение 550 или меньше,
после чего ввести serial number и перегрузить зоны, обновив DNS-
сервер. После обновления данных можно начать необходимые процедуры по миграции серверов. Проверку произвести с помощью команды
dig. После этого произойдет обновление IP-адресов в течение указанного
времени. После выполнения всех процедур по передаче данных значение
TTL можно увеличить, чтобы снизить нагрузку на DNS-сервер и избежать использования большого трафика для обновления зон.
Задания
Выполните последовательно два задания. Следует учесть, что
приведенные краткие теоретические сведения носят ознакомительный
характер, поэтому в ходе выполнения практических заданий необходимо самостоятельно и более углубленно изучить предложенную тему
со всеми ее аспектами.
Задание 1
1. Ознакомьтесь с принципами функционирования системы до-
менных имен (DNS), предназначенной для преобразования удобных
для восприятия человеком доменов в IP-адреса, распознаваемые компьютерами.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
