- •Сборник информационных материалов по курсу «Защита информации и информационная безопасность»
- •Вопрос 1.
- •Основные понятия безопасности компьютерных систем.
- •Современные программные угрозы информационной безопасности.
- •Компьютерные вирусы.
- •Троянские кони (программные закладки).
- •Средства нарушения безопасности компьютерных сетей
- •Угроза целостности
- •Угроза отказа служб
- •Субъекты, объекты и доступ
- •Вопрос 2.
- •Угроза раскрытия
- •Уровни безопасности, доверие и секретность
- •Вопрос 3.
- •Объектно-концептуальная модель рпс.
- •Пространство отношений доступа к объектам вс.
- •Использование понятия легитимности при построении модели безопасности вс.
- •Вопрос 4. Классификация удаленных атак на компьютерные сети Понятие удаленной атаки
- •Вопрос 5. Политики и модели безопасности
- •Модели дискретного доступа
- •Модели мандатного доступа
- •Модель Белла и Лападула
- •Удаленное чтение
- •Доверенные субъекты
- •Проблема системы z
- •Модель системы безопасности с полным перекрытием
- •Модели контроля целостности
- •Модель понижения уровня субъекта
- •Модель понижения уровня объекта
- •Объединение моделей безопасности
- •Проблемы контроля целостности ядра системы
- •Вопросы 6 и 7. Методы анализа безопасности программного обеспечения.
- •Контрольно-испытательные методы анализа безопасности по.
- •Логико-аналитические методы анализа безопасности по.
- •Вопрос 8. Анализ novell netware с точки зрения таксономии причин нарушения информационной безопасности
- •Неправильное внедрение модели безопасности
- •1. Отсутствие подтверждения старого пароля при его смене.
- •2. Недостатки в реализации опций Intruder detection и Force periodic password changes.
- •3. Слабое значение идентификатора супервизора.
- •4. Право на создание файлов в каталоге sys:mail.
- •5. Ненадежность атрибута «только для выполнения».
- •6. Получение прав пользователя сервером очереди.
- •1. Возможность обращения хэш-функции
- •2. Атака с использованием сервера печати.
- •3. Использование состояния отсутствия информации.
- •1. Приведение базы данных связок в неработоспособное состояние.
- •2. Недостатки механизма подписи пакетов.
- •1. Передача нешифрованных паролей программой syscon.
- •Ошибки в администрировании системы
- •1. Наличие права на запись в системный каталог
- •2. Наличие права на чтение sys:system
- •Вопросы 9-10. Механизмы реализации основных типов удаленных атак
- •1. Анализ сетевого трафика.
- •6. Сетевой червь (worm).
- •Вопрос 11. Удаленные атаки на ос novell netware 3.12
- •2. Ложный сервер сети Novell NetWare 3.12.
- •Вопрос 13. Удаленные атаки на хосты internet
- •1. Исследование сетевого трафика сети Internet.
- •2. Ложный arp-сервер в сети Internet.
- •3. Ложный dns-сервер.
- •4. Навязывание хосту ложного маршрута с помощью протокола icmp для создания в сети ложного маршрутизатора.
- •5. Подмена одного из участников сетевого обмена в сети при использовании протокола tcp.
- •6. Использование недостатков идентификации tcp-пакетов для атаки на rsh-сервер.
- •Вопросы 14 – 16. Использование систем firewall
- •Достоинства применения Firewall.
- •Недостатки, связанные с применением Firewall.
- •Структура и функционирование Firewall.
- •Принципы работы Firewall.
- •Режим доступа к службам.
- •Усиленная аутентификация.
- •Фильтрация пакетов.
- •Шлюзы прикладного и сетевого уровня.
- •Вопросы 17-21. Основные схемы защиты на основе Firewall.
- •Firewall — маршрутизатор с фильтрацией пакетов.
- •Firewallна основе шлюза.
- •Экранированный шлюз.
- •Firewall –экранированная подсеть.
- •Объединение модемного пула с Firewall
- •Вопрос 22. Особенности защиты сетей на основе Firewall
- •Этапы разработки политики доступа к службам.
- •Гибкость политики.
- •Обеспечение Firewall.
- •Администрирование Firewall.
1. Приведение базы данных связок в неработоспособное состояние.
Отсутствие контроля целостности системной информации, хранимой на сервере (такой, как файловая система) позволяет без проблем редактировать ее с помощью программ низкоуровневой работы с жестким диском.
Приводимый ниже способ основан на том, что если база данных связок становится полностью неработоспособной, то NovellNetWareавтоматически создает ее заново (при этом супервизору не нужен пароль для входа в систему), а вся остальная информация на сервере сохраняется. Этот способ пригоден в том случае, когда у злоумышленника есть доступ к консоли файлового сервера, и он может выгрузить (down) операционную системуNovellNetWareи работать физически с жестким диском с помощью DOS-программ.
Самый простой способ привести базу данных связок в неработоспособное состояние —стереть ее. Однако, для того чтобы атака осталась незамеченной, можно скопировать базу данных связок и восстановить ее после атаки.NovellNetWareимеет встроенные средства восстановления базы данных связок —это утилитаBINDREST, которая копирует файлы, содержащие базу данных, из файлов с расширениями .OLD. Поэтому самый очевидный способ осуществления этой атаки состоит в следующем:
1.Операционная системаNovellNetWareвыгружается командойDOWNс консоли;
2.Загружается операционная системаMSDOS:
3.С помощью программ типаDiskEditилиPCToolsанализируется таблица разделов (partitiontable) и находится начало разделаNovell;
4.С начала разделаNovellищутся строки "net$obj.sys", "net$prop.sys" и "net$val.sys", являющихся именами файлов базы данных связок. Естественно, что таких строк может быть найдено несколько, нас интересуют те, которые располагаются в таблице размещения файлов (FAT). Определить это можно таким образом, что перед ними, начиная с кратного 16смещения с начала сектора на диске, должна идти примерно следующая последовательность байт: 00 00 00 26 10 00 00 03 18 00 0В <имя файла>;
5.У трех найденных строк (они должны быть рядом друг с другом) заменяются расширения .SYSна .OLD, а за 8байт до них байты 26 10(это атрибуты файлов) заменяются на 00 00;
6.Проделанные в п. 4и 5операции повторяются еще раз для второй копииFAT. (Этого можно не делать, но тогда после загрузки сервера придется запускать утилитуVREPAIR.NLM);
7.Загружается операционная системаNovellNetWareи осуществляется вход в нее как супервизор (пароль не будет запрашиваться);
8.Запускается программаBINDREST, которая восстановит базу данных связок из файлов *.OLD, т.е. всю первоначальную информацию.
Как видно, для реализации этого способа не требуется никаких специальных программ.
2. Недостатки механизма подписи пакетов.
Последние версии NovellNetWare (3.12 и 4)предоставляют специальное средство аутентификации и контроля целостности пакетов, проходящих в локальной сети. Это средство называется подпись пакетов и реализовано на основе известных алгоритмов электронной подписи.
Но для повышения скорости работы сети (включение подписи пакетов и так замедляет работу в 1.5-2раза) вNovellNetWareдля формирования подписи используются только первые 52байта пакета. Вся остальная информация может изменяться и никаких предупреждений о нарушении целостности ОС выдавать не будет.
Нетрудно, таким образом, представить себе, что некую важную информацию (например, системную программу) можно исправить так, что изменения окажутся за пределами 52байт передаваемых пакетов. Безусловно, целенаправленную атаку этим способом провести непросто, но принципиальная возможность такой атаки есть. Это очень значимая брешь в безопасностиNovellNetWare, т.к. подпись пакетов считается чуть ли не панацеей от всех видов атак.
ОШИБКИ, ДОПУЩЕННЫЕ В ХОДЕ ПРОГРАММНОЙ РЕАЛИЗАЦИИ СИСТЕМ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
