Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лабораторные работы / Отчёт по лабораторной работе №1.docx
Скачиваний:
0
Добавлен:
30.09.2026
Размер:
2 Мб
Скачать
☆

Министерство цифрового развития связи и массовых коммуникаций

Ордена Трудового Красного Знамени

Федеральное государственное бюджетное образовательное учреждение

высшего образования

«МОСКОВСКИЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ

СВЯЗИ И ИНФОРМАТИКИ»

Кафедра «Информационная безопасность»

Отчёт по лабораторной работе №1

по дисциплине «Методы и средства защиты информации в компьютерных сетях»

Вариант №22

Выполнили: студенты группы БСТ2104

Ягудин Р.

Эренбург А.

Кривоносов Я.

Антонов С.

Проверили: ассистент Рыбаков С.Ю.

ассистент Раковский Д.И.

Москва, 2024 г.

СОДЕРЖАНИЕ

№ стр.

  1. Цель работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3

  2. Ход работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3

    1. Создание и настройка ОС Microsoft Windows 10 в ВМ . . . . . . . . . . . . 3

    2. Установка программ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

    3. Сканирование ОС Microsoft Windows 10 на уязвимости . . . . . . . . . . . 5

    4. Типовые меры защиты и стратегии устранения . . . . . . . . . . . . . . . . . . 8

    5. Обобщённый вывод для всех остальных уязвимостей и рекомендации по их устранению . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12

  3. Вывод . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13

  1. Цель работы

Ознакомление и получение первичных практических навыков работы с ПО для автоматизированного обнаружения уязвимостей в ОС Windows.

  1. Ход работы

    1. Создание и настройка ОС Microsoft Windows 10 в ВМ

Скачаем и установим на ВМ ОС Microsoft Windows 10, выделим 4 ГБ оперативной памяти и 50 ГБ дискового пространства, а также установим уникальные обои на рабочий стол.

Рисунок 1 – Настройки ВМ

Рисунок 2 – Рабочий стол ВМ

    1. Установка программ

Установим комплект ПО, находящегося в открытом доступе (7-zip, Open Office, Paint.net), а также дополнительное ПО в соответствии с вариантом.

Рисунок 3 – Список установленных программ

    1. Сканирование ОС Microsoft Windows 10 на уязвимости

Скачаем ScanOVAL и базу OVAL-описаний уязвимостей, загрузим скачанные OVAL-описания уязвимостей в ПО и запустим сканирование ОС с целью обнаружения уязвимостей.

Рисунок 4 – Результат сканирования ОС ПО ScanOVAL

Рисунок 5 - Уязвимости критического уровня опасности

Составим таблицу, в которую внесём идентификаторы каждой уязвимости, имеющей критический и высокий уровни опасности.

Таблица 1 – Таблица групп уязвимостей

Номер группы

уязвимостей

Идентификаторы уязвимостей

Механизм реализации

(необходимо раскрыть,

как именно может быть

реализована уязвимость)

Деструктивное

воздействие на хост / КС

1

BDU:2021-03361

Уязвимость в Microsoft Exchange позволяет злоумышленнику перехватить сеансы связи

Компрометация сеансов связи

2

BDU:2021-00213

Уязвимость в Microsoft Windows, позволяющая злоумышленнику выполнить произвольный код через специально созданные запросы

Удалённое выполнение кода

BDU:2018-00532

Уязвимость в Adobe Flash Player, которая позволяет выполнить произвольный код через специально созданный контент

BDU:2018-00341

Уязвимость в Apache Struts позволяет выполнить произвольный код через специально созданные запросы к серверу

BDU:2018-00339

Уязвимость в Cisco WebEx позволяет удалённо выполнить код через уязвимость в механизме обновления

BDU:2018-00336

Уязвимость в Oracle Java позволяет выполнить произвольный код через специально созданные объекты в памяти

BDU:2021-00501

Уязвимость в Cisco IOS позволяет выполнить произвольный код через уязвимость в сетевых протоколах

BDU:2018-00449

Уязвимость в Oracle WebLogic позволяет злоумышленнику выполнить произвольный код через манипуляции с запросами к серверу

3

BDU:2017-01816

Уязвимость в OpenSSL позволяет злоумышленнику перехватить трафик и расшифровать данные через атаку типа "человек посередине"

Раскрытие конфиденциальной информации

BDU:2018-00133

Уязвимость в Microsoft Office позволяет злоумышленнику раскрыть конфиденциальную информацию через внедрение вредоносных макросов

BDU:2022-02829

Уязвимость в Microsoft Edge позволяет злоумышленнику перехватить пользовательские данные через уязвимость в браузере

BDU:2018-00993

Уязвимость в Microsoft SharePoint позволяет раскрыть конфиденциальную информацию через недостаточную проверку прав доступа

4

BDU:2018-00235

Уязвимость в Microsoft SQL Server позволяет злоумышленнику вызвать отказ в обслуживании через перегрузку системы запросами

Отказ в обслуживании

BDU:2018-00480

Уязвимость в Cisco ASA позволяет вызвать отказ в обслуживании через неправильно обработанные сетевые пакеты

5

BDU:2019-04385

Уязвимость в Microsoft Windows позволяет злоумышленнику повысить привилегии через манипуляции с системными файлами

Повышение привилегий

BDU:2021-00390

Уязвимость в VMware Workstation позволяет злоумышленнику повысить привилегии через манипуляции с гостевой операционной системой

6

BDU:2022-00005

Уязвимость в механизме обработки данных позволяет злоумышленнику манипулировать данными через сетевые запросы или пакеты

Нарушение достоверности данных

BDU:2022-05898

Уязвимость в механических обработках пакета позволяет злоумышленнику изменять данные с помощью специально созданных запросов

BDU:2020-05744

Уязвимость в сетевом протоколе позволяет злоумышленнику передавать изменения с помощью манипуляций с передачей пакетов