- •Сборник информационных материалов по курсу «Защита информации и информационная безопасность»
- •Вопрос 1.
- •Основные понятия безопасности компьютерных систем.
- •Современные программные угрозы информационной безопасности.
- •Компьютерные вирусы.
- •Троянские кони (программные закладки).
- •Средства нарушения безопасности компьютерных сетей
- •Угроза целостности
- •Угроза отказа служб
- •Субъекты, объекты и доступ
- •Вопрос 2.
- •Угроза раскрытия
- •Уровни безопасности, доверие и секретность
- •Вопрос 3.
- •Объектно-концептуальная модель рпс.
- •Пространство отношений доступа к объектам вс.
- •Использование понятия легитимности при построении модели безопасности вс.
- •Вопрос 4. Классификация удаленных атак на компьютерные сети Понятие удаленной атаки
- •Вопрос 5. Политики и модели безопасности
- •Модели дискретного доступа
- •Модели мандатного доступа
- •Модель Белла и Лападула
- •Удаленное чтение
- •Доверенные субъекты
- •Проблема системы z
- •Модель системы безопасности с полным перекрытием
- •Модели контроля целостности
- •Модель понижения уровня субъекта
- •Модель понижения уровня объекта
- •Объединение моделей безопасности
- •Проблемы контроля целостности ядра системы
- •Вопросы 6 и 7. Методы анализа безопасности программного обеспечения.
- •Контрольно-испытательные методы анализа безопасности по.
- •Логико-аналитические методы анализа безопасности по.
- •Вопрос 8. Анализ novell netware с точки зрения таксономии причин нарушения информационной безопасности
- •Неправильное внедрение модели безопасности
- •1. Отсутствие подтверждения старого пароля при его смене.
- •2. Недостатки в реализации опций Intruder detection и Force periodic password changes.
- •3. Слабое значение идентификатора супервизора.
- •4. Право на создание файлов в каталоге sys:mail.
- •5. Ненадежность атрибута «только для выполнения».
- •6. Получение прав пользователя сервером очереди.
- •1. Возможность обращения хэш-функции
- •2. Атака с использованием сервера печати.
- •3. Использование состояния отсутствия информации.
- •1. Приведение базы данных связок в неработоспособное состояние.
- •2. Недостатки механизма подписи пакетов.
- •1. Передача нешифрованных паролей программой syscon.
- •Ошибки в администрировании системы
- •1. Наличие права на запись в системный каталог
- •2. Наличие права на чтение sys:system
- •Вопросы 9-10. Механизмы реализации основных типов удаленных атак
- •1. Анализ сетевого трафика.
- •6. Сетевой червь (worm).
- •Вопрос 11. Удаленные атаки на ос novell netware 3.12
- •2. Ложный сервер сети Novell NetWare 3.12.
- •Вопрос 13. Удаленные атаки на хосты internet
- •1. Исследование сетевого трафика сети Internet.
- •2. Ложный arp-сервер в сети Internet.
- •3. Ложный dns-сервер.
- •4. Навязывание хосту ложного маршрута с помощью протокола icmp для создания в сети ложного маршрутизатора.
- •5. Подмена одного из участников сетевого обмена в сети при использовании протокола tcp.
- •6. Использование недостатков идентификации tcp-пакетов для атаки на rsh-сервер.
- •Вопросы 14 – 16. Использование систем firewall
- •Достоинства применения Firewall.
- •Недостатки, связанные с применением Firewall.
- •Структура и функционирование Firewall.
- •Принципы работы Firewall.
- •Режим доступа к службам.
- •Усиленная аутентификация.
- •Фильтрация пакетов.
- •Шлюзы прикладного и сетевого уровня.
- •Вопросы 17-21. Основные схемы защиты на основе Firewall.
- •Firewall — маршрутизатор с фильтрацией пакетов.
- •Firewallна основе шлюза.
- •Экранированный шлюз.
- •Firewall –экранированная подсеть.
- •Объединение модемного пула с Firewall
- •Вопрос 22. Особенности защиты сетей на основе Firewall
- •Этапы разработки политики доступа к службам.
- •Гибкость политики.
- •Обеспечение Firewall.
- •Администрирование Firewall.
1. Передача нешифрованных паролей программой syscon.
В NovellNetWare 3.12была обнаружена серьезная ошибка, сводящая на нет все усилия по шифрованию и хэшированию паролей. При вызове программыSYSCONпользователем с правами супервизора для смены пароля любому пользователю (в т.ч. и себе) новый пароль передается по сети в открытом виде и может быть легко перехвачен. Очевидно, каким-то образом в пакет попадает клавиатурный буфер.
Проявление этой ошибки только для супервизора, наверное, каким-то образом связано со специальным вызовом ChangeBinderyObjectPassword().
Тот факт, что это "свойство" присутствует только в одной версии программы (3.76),позволяет говорить о том, что это —ошибка, а не программная закладка или люк.
НАЛИЧИЕ СРЕДСТВ ОТЛАДКИ И ТЕСТИРОВАНИЯ В КОНЕЧНЫХ ПРОДУКТАХ
1. Наличие встроенного отладчика.
В NovellNetWareвсех версий существует классический пример наличия люка —это встроенный отладчик, который вызывается с консоли. Он предоставляет достаточно широкие возможности для редактирования и отладки всех модулей операционной системы (это связано опять-таки с тем, что контроля целостности исполняемого кода не производится). В частности, ее можно модифицировать так, что будет пропускаться проверка правильности пароля любого пользователя.
Для NovellNetWare 3этот способ состоит в следующем:
Вызывается встроенный отладчик операционной системы NovellNetWareнажатием на консоли сервере комбинации клавиш <Alt>+<LeftShift>+<RightShift>+<Esc>.
В нем выполняется поиск байт 74 1FBEFF 00 00 00 (NovellNetware 3.12)или 74IDBBFF 00 00 00(NovellNetware 3.11)командой
m О 74 IF BE FF 00 00 00 или
m 0 74IDBB FF 00 00 00соответственно.
Отладчик высвечивает адрес найденной последовательности байт. По этому адресу байт 74заменяется на ЕВ командой
с <адрес> =ЕВ
Операционная система запускается дальше командой
g
Как видно, этот способ не требует никаких специальных программ и перезагрузок сервера. Более того, не вносится никаких изменений на жесткий диск сервера, а изменения в памяти можно также легко удалить при необходимости, изменив байт ЕВ обратно на 74.
Парадоксально, но факт, что средство, предназначенное для блокировки клавиатуры консоли, может быть обойдено с использованием той же клавиатуры. Речь идет об опции "LockFileServerConsole" в программеMONITOR.NLM. При такой блокировке клавиатуры все же остается возможность активации отладчика, что позволяет сделать так, чтобы любой пароль для разблокировки клавиатуры воспринимался как правильный. Это достигается следующей последовательностью действий:
• Вызывается встроенный отладчик операционной системы
•В нем выполняется поиск байт 74 14BE FF 00 00 00 (NovellNetware 3.12)или 74 14 BB FF 00 00 00 00(NovellNetware 3.11)командой
m 0 74 14BE FF 00 00 00или
m 0 74 14BB FF 00 00 00соответственно.
•Отладчик высвечивает адрес найденной последовательности байт. По этому адресу байт 74заменяется на ЕВ командой с <адрес> =ЕВ
• Операционная система запускается дальше командой
g
На клавиатуре набирается любой пароль.
Существует также другой аналогичный способ, выполняющий обе эти функции и пригодный для многих версий Netware:
• Вызывается встроенный отладчик;
•Заменяются 6байт подпрограммыVerifyPasswordкомандой
с VerifyPassword=B8 0 0 0 0С3
• Продолжается выполнение ОС командой
g
Вообще само присутствие кода, предназначенного для модификации и отладки ОС —очень серьезная брешь в безопасности любой ОС. Даже при запрещении вызова отладчика командой "SECURECONSOLE" возможен аварийный выход в отладчик по критической ошибке, если злоумышленник моделирует ситуацию, приводящую к такой ошибке.
