Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность основы, методы, задачи. Практикум
.pdf
71
2. Проанализируете процесс разрешения доменных имен, начи-
ная от запросов на локальный DNS-сервер до рекурсивных запросов на
авторитетные DNS-серверы.
3. Оцените уязвимости в системе DNS, такие как DNS-спуфинг
или атаки на кеширование DNS-записей.
4. Ознакомьтесь с принципами работы протоколов HTTP
и HTTPS, лежащими в основе веб-трафика.
5. Изучите, как браузеры используют HTTP-запросы для получения ресурсов с веб-сервера и какие данные передаются через этот протокол. Обратите внимание на безопасность передачи данных в протоколе HTTPS, который использует SSL/TLS-шифрование.
6. Проанализируете атаки на данные протоколы, например Manin-the-Middle, и уязвимости SSL/TLS.
Задание 2
1. Проанализируете принципы работы протокола IP, который отвечает за маршрутизацию пакетов данных по сети.
2. Изучите, как происходит разбиение сообщений на пакеты, их
маршрутизация через промежуточные маршрутизаторы и как они достигают конечного устройства.
3. Ознакомьтесь с такими типами адресации, как IPv4 и IPv6,
а также с правильной настройкой сетевых устройств для обеспечения
безопасности.
4. Проанализируете, что происходит на уровне сетевого стека
при введении URL-адреса в браузер.
Данный процесс включает в себя:
– резолвинг (рекурсивный опрос) доменного имени через DNS;
– установку соединения с сервером через протокол TCP;
– отправку HTTP-запроса;
– получение ответа от веб-сервера с помощью HTTP.
5. Выясните, каким образом происходит установка соединения
по протоколу TCP, изучив механизм трехэтапного согласования («трехстороннего рукопожатия»), а также процесс обработки запросов сервером, который после получения запроса формирует и отправляет ответ
обратно в веб-браузер клиента.
6. Проанализируйте, какие слабые места и уязвимости могут
быть использованы злоумышленниками на каждом этапе этого процесса, от DNS-атак до уязвимостей на уровне HTTP и HTTPS.
7. Рассмотрите атаки на конфиденциальность, целостность и доступность данных при передаче информации по сети.

72
8. В ходе выполнения задания необходимо продемонстрировать
основательные знания о том, как различные компоненты интернета взаимодействуют между собой, а также умение анализировать слабые места
и уязвимости в этих системах.
При использовании и установке программного обеспечения
необходимо прикладывать снимки экрана (скриншоты), которые позволяют идентифицировать принадлежность снимка автору отчета.
П р а к т и ч е с к о е з а д а н и е 4 . 2
СЕТЕВЫЕ СЛУЖБЫ И АТАКИ НА НИХ
Цель: изучение ключевых понятий сетевых технологий, освое-
ние методик и инструментов для атаки на сетевые службы, анализ их
уязвимостей; демонстрация возможностей использования инструментов для сканирования, выявления и эксплуатации уязвимостей в сетевых сервисах.
Краткие сведения для выполнения задания
Свободная утилита nmap предназначена для разнообразного
настраиваемого сканирования IP-сетей с любым количеством объектов,
определения состояния объектов сканируемой сети (портов и соответствующих им служб). Изначально программа была реализована для систем UNIX, но сейчас доступны версии для множества операционных систем.
ZMap – это однопакетный быстрый сканер сети, он предназначен
для исследования сетей, сопоставимых с интернетом. На обычном компьютере с гигабитным подключением ZMap может просканировать все
публичное пространство IPv4-адресов за 45 мин. С подключением
10 Гбит/с и драйвером PF_RING, ZMap может просканировать пространство IPv4-адресов за 5 мин.
MASSCAN представляет собой инструмент для сканирования
TCP-портов, отправляющий асинхронно пакеты SYN и выдающий результаты, аналогичные известному сканеру портов nmap. По своей
внутренней реализации MASSCAN ближе всего к ZMap, поскольку
также применяет метод асинхронной передачи пакетов. Это гибкая утилита, допускающая произвольные диапазоны адресов и портов.

Установите и примените инструмент для анализа сетевой без-
Задание
1. Изучите основные принципы функционирования компьютерных сетей, включая их топологию, протоколы передачи данных и механизмы взаимодействия между устройствами.
2. Проанализируйте основные типы сетевых служб (НTTP, DNS,
FTP, SSH, SMTP) и их уязвимости. Покажите, как данные уязвимости
могут быть использованы для атак. Укажите на неправильные
настройки и распространенные ошибки конфигурации.
3. Используйте инструменты nmap, ZMap или Masscan для скани-
рования сети на предмет открытых портов и доступных сервисов.
4. Примените фильтрацию по портам, чтобы выявить наиболее часто используемые порты.
5. Выполните атаки с помощью nmap или аналогичных инструментов для сканирования и анализа уязвимых сервисов.
6. Составьте отчет о найденных уязвимостях и расскажите, какие
меры безопасности могли бы предотвратить подобные атаки.
7. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
опасности, например Wireshark, с целью перехвата и анализа сетевого
трафика между клиентом и сервером. Определите, какие данные передаются в открытом виде.
Wireshark – это бесплатный анализатор пакетов с открытым исход-
ным кодом, который используется для устранения неполадок в сети, анализа, разработки программного обеспечения и протоколов связи, а также
обучения.
Изучите уязвимости конкретных протоколов и приложений при
помощи Metasploit Framework. Например, используйте модули Metasploit
для эксплуатации уязвимости в службах FTP или HTTP. Приведите примеры распространенных атак, таких как SQL-инъекции, XSS-атаки,
Brute-force и DDoS.
Metasploit Framework – инструмент для создания, тестирования
и использования эксплойтов. Позволяет конструировать эксплойты
с необходимой в конкретном случае «полезной нагрузкой» (payloads),
которая выполняется в случае удачной атаки, например установка shell
или VNC в серверe. Также фреймворк позволяет шифровать shell-код,
что может скрыть факт атаки от IDS или IPS.
73

74
П р а к т и ч е с к о е з а д а н и е 4 . 3
ИСПОЛЬЗОВАНИЕ ИНСТРУМЕНТОВ ДЛЯ МОНИТОРИНГА
И АНАЛИЗА КОНЕЧНЫХ ТОЧЕК (ENDPOINT)
Цель: освоение инструментов мониторинга и анализа конечных
точек, таких как SysInternals, Sysmon, Osquery, а также настройка и использование инструментов для обнаружения аномальной активности
в операционной системе Windows.
Краткие сведения для выполнения задания
Sysinternals (также известная как Winternals) – набор бесплатных
утилит для анализа и управления операционными системами Windows,
разработанный компанией Microsoft. Это мощный удобный инструмент
для выполнения всех видов задач по мониторингу, диагностике и администрированию Windows.
Event Viewer – компонент, включенный в состав операционных
систем семейства Windows NT, разрабатываемых Microsoft, который
позволяет администраторам просматривать лог событий на локальном
компьютере или на удаленной машине.
Из-за регулярного предоставления отчетов о незначительных
ошибках запуска и обработки событий (которые на самом деле не наносят вреда или урона компьютеру) программное обеспечение часто используется мошенниками под видом «технической поддержки», чтобы
убедить пользователей, незнакомых с Просмотром событий, в том, что
их компьютер содержит критические ошибки и нуждается в немедленной технической поддержке.
Задание
1. Изучите работу инструмента для мониторинга систем Sysinternals и используйте его для анализа системных процессов в операционной системе Windows.
2. Изучите и опишите предназначение пяти утилит, указанных
преподавателем.
3. Объясните принцип работы системной службы Sysmon, позволяющей фиксировать все события операционной системы, и объясните,
для чего это нужно делать.
4. Проанализируйте, что представляет собой нормальное поведение в ОС Windows и какие существуют правила для выявления аномальных действий. Примером аномальной активности может быть

75
попытка создания процесса от имени администратора, подозрительные
сетевые соединения и др.
5. Выполните анализ системных журналов с помощью инструментов Windows, таких как Event Viewer, и проведите расследование по
найденным аномалиям.
6. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 4
ЭКСПЛУАТАЦИЯ УЯЗВИМОСТЕЙ В КОНТРОЛЛЕРЕ
ДОМЕНА WINDOWS
Цель: изучение методов эксплуатации уязвимостей в Active Direc-
tory и контроля за службой Kerberos.
Краткие сведения для выполнения задания
Службы Active Directory (AD) – решение от компании Microsoft,
позволяющее объединить различные объекты сети (компьютеры, серверы, принтера, различные сервисы) в единую систему. В данном случае службы AD выступают в роли каталога (базы данных), в котором
хранится информация о пользователях, ПК, серверах, сетевых и периферийных устройствах.
Kerberos – сетевой протокол аутентификации, который предла-
гает механизм взаимной аутентификации клиента и сервера перед установлением связи между ними. Kerberos выполняет аутентификацию
в качестве службы аутентификации доверенной третьей стороны, используя криптографический ключ, при условии, что пакеты, проходящие по незащищенной сети, могут быть перехвачены, модифицированы и использованы злоумышленником. Этот протокол построен на
криптографии симметричных ключей и требует наличия центра распределения ключей.
Для реализации данного решения необходим специальный сер-
вер – контроллер домена. Именно он будет выполнять функции аутентификации пользователей и устройств в сети, а также выступать в качестве хранилища базы данных. При попытке использовать любой из объектов (ПК, сервер, принтер) сети, выполняется обращение к контроллеру домена, который либо разрешает это действие (есть необходимые
права), либо блокирует его.

76
Задание
1. Изучите работу механизма сетевого протокола Kerberos в Active
Directory.
2. Расскажите о структуре архитектуры сетевого протокола Kerbe-
ros и возможных методах эксплуатации уязвимостей в контроллере домена.
3. Опишите, как можно получить права администратора через
уязвимости в сетевом протоколе Kerberos.
4. Проанализируйте, каким образом злоумышленники могут манипулировать учетными записями в Active Directory, используя такие
инструменты, как Mimikatz, для извлечения паролей и получения привилегий администратора.
5. Рассмотрите методы защиты от таких атак и настройки политики безопасности для предотвращения утечек.
6. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 5
РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ И АНАЛИЗ
ОПЕРАТИВНОЙ ПАМЯТИ
Цель: ознакомление с процессом реагирования на инциденты ин-
формационной безопасности, анализ артефактов оперативной памяти
с помощью Volatility и расследование инцидентов на виртуальных машинах.
Краткие сведения для выполнения задания
Volatility представляет собой фреймворк с открытым исходным
кодом для анализа оперативной памяти компьютерных систем, позволяющий получать сведения:
1) о запущенных процессах и их состоянии;
2) о сетевых подключениях и открытых портах;
3) о загруженных драйверах и модулях ядра;
4) об открытых файлах и реестровых ключах;
5) о содержимом буфера обмена и командной строки;
6) о скрытых процессах и других признаках руткитов.

77
Задание
1. Разберите алгоритм действий для распознавания инцидентов
безопасности, который включает такие этапы, как сбор данных, их анализ и мониторинг, выявление аномалий, оценку угроз.
2. Изучите ключевые принципы быстрого реагирования на инциденты и их локализации. Рассмотрите важность своевременного сбора
доказательств и анализ метаданных.
3. Ознакомьтесь с методами работы в фреймворке Volatility, позволяющими извлекать сведения о запущенных процессах, активных сетевых подключениях, зарегистрированных аккаунтах пользователей
и установленных модулях непосредственно из файла дампа оперативной памяти.
4. Используйте фреймворк Volatility для анализа инцидентов
безопасности. Расследуйте детали инцидентов на виртуальной машине
с Windows, которая была взломана. Выявите следы злоумышленников,
таких как вредоносные процессы, удаленные подключения и следы инсталляции бэкдоров.
5. Используйте инструменты для анализа памяти и других артефактов. Проведите разбор сценариев эксплуатации уязвимостей и предложите способы для предотвращения подобных атак.
6. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 6
ЗАЩИТА ОПЕРАЦИОННОЙ СИСТЕМЫ WINDOWS
Цель: изучение основных функций и инструментов безопасности
в операционной системе Windows; оценка настройки безопасности
и уязвимостей в среде Windows, использование утилит для анализа
и защиты системы.
Краткие сведения для выполнения задания
BitLocker – это технология, которая позволяет защищать данные
путем полного шифрования дисков в Windows.

78
Задание
1. Ознакомьтесь с ключевыми средствами защиты операционной
системы Windows: «Обновления Windows», «Безопасность Windows»,
BitLocker, использование системы управления правами доступа и учетных записей (UAC).
2. Рассмотрите настройки и конфигурацию системы безопасности в Windows.
3. Ознакомьтесь с основами функционирования файловой системы NTFS, ее значением для обеспечения сохранности данных,
а также особенностями установки и управления правами доступа к файлам и папкам.
4. Изучите методы защиты данных с помощью BitLocker и его
настройку для защиты дисков.
5. Перечислите наиболее распространенные уязвимости в Windows
и способы их устранения.
6. Изучите методы обновления системы и использования встроенных инструментов для предотвращения атак, а также процедуры восстановления после инцидентов безопасности.
7. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 7
ЗАЩИТА ОПЕРАЦИОННОЙ СИСТЕМЫ LINUX
Цель: ознакомление с инструментами безопасности в операцион-
ной системе Linux и их практическое применение для защиты и анализа
уязвимостей в системах на базе Linux.
Краткие сведения для выполнения задания
Перечень инструментов безопасности в Linux:
1. Fail2ban.
2. ModSecurity Web Application Firewall (WAF).
3. Средства мониторинга Linux.
4. OpenVASOpenVAS.
5. OSSEC.
6. AIDE (Advanced Intrusion Detection Environment).
7. Lynis.
8. Chkrootkit и т. д.

79
Задание
1. Приведите перечень и дайте описание средств обеспечения безопасности, применяемых администраторами Linux-систем (например,
Linux PAM, iptables, SELinux, AppArmor). Объясните предназначение
каждого инструмента и принципы его функционирования. Конкретное
число инструментов для описания определяется преподавателем.
2. Проведите настройку и продемонстрируйте использование одного из описанных вами инструментов безопасности в семействе опе-
рационных систем Linux.
3. Протестируйте его и докажите эффективность на конкретном
примере.
4. Отчет о проделанной работе выполняется в свободной форме
с использованием скриншотов. При его подготовке также следует
учесть требования, приведенные в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 8
АНАЛИЗ ФИШИНГОВЫХ АТАК
Цель: изучение методов анализа фишинговых атак, начиная от
исследования свойств исходящих электронных писем и заканчивая анализом вложений, используемых в атаках; оценка практических методов
защиты от фишинга в корпоративной среде.
Краткие сведения для выполнения задания
В качестве индикаторов попытки фишинга могут выступать по-
дозрительные домены, неправомерные редиректы (автоматическая переадресация посетителя с одного URL-адреса на другой), ошибки
в языке и необычные вложения. Для защиты от фишинга используйте
онлайн-сервисы для проверки ссылок, анализа заголовков писем и поиска аналогичных атак, а также для обучения сотрудников в рамках безопасности. Обратите внимание на ресурсы, как Virus Total и Phish Tool.
Механизмы защиты (SPF, DKIM и DMARC) используются для повышения доверия к отправителям.
Задание
1. Изучите компоненты электронного письма (в том числе заголовки, метаинформацию и ссылки) с целью выявления признаков фишинга.

2. Рассмотрите использование различных техник маскировки
и подмены отправителя, а также обмана через подставные ссылки.
3. Изучите индикаторы попыток фишинга.
4. Проанализируйте примеры фишинговых писем и определите
наиболее частые признаки атаки.
5. Ознакомьтесь с инструментами и утилитами для расследова-
ния фишинговых атак.
6. Проанализируйте реальные примеры фишинговых атак и определите методы защиты от таких угроз в организациях.
7. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 9
ЦИФРОВАЯ КРИМИНАЛИСТИКА И АНАЛИЗ АРТЕФАКТОВ
Цель: освоение базовых навыков цифровой криминалистики,
включая анализ дисков, восстановление удаленных файлов, изучение
стеганографии и практическое применение полученных знаний для защиты атакованных систем.
Краткие сведения для выполнения задания
Утилиты, используемые для анализа состояния дисков и восстановления утраченной информации, включают The Sleuth Kit и Autopsy.
Для выявления скрытых данных используются Steghide и OutGuess.
К основным нормативным документам относятся:
– ГОСТ Р ИСО/МЭК 27037-2014 «Методы и средства обеспечения безопасности. Руководства по идентификации, сбору, получению
и хранению свидетельств, представленных в цифровой форме»;
– ISO/IEC 27043-2015 «Информационная технология. Методы обес-
печения защиты. Принципы и процессы исследования инцидентов».
Задание
1. Изучите основы цифровой криминалистики и процессы, свя-
занные с извлечением и анализом цифровых доказательств.
2. Проанализируйте этапы сбора данных и их последующей об-
работки, а также раскройте суть понятия достоверности и полноты доказательной базы.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
