Библиотека Интернет Индустрии I2R.ru |
|||
|
Новый инструмент камуфлирует хакерские программы21.04.2002 23:16 Новый инструмент, манипулирующий пакетами данных, позволяет злоумышленникам маскировать свои программы таким образом, что их не смогут засечь многие системы обнаружения проникновений и межсетевые экраны. Инструмент, называемый Fragroute, использует несколько методов обмана систем распознавания атак на основе сигнатур, применяемых многими системами обнаружения проникновений и межсетевыми экранами. Большинство этих методов было описано в научной работе, опубликованной четыре года назад. На прошедшей неделе специалист по безопасности компании Arbor Networks Дуг Сонг (Dug Song) выложил Fragroute на свой веб-сайт. <(Некоторые) брандмауэры, средства предотвращения проникновений и другие системы, фильтрования контента, действующие на прикладном уровне, имеют сходные уязвимые места, которые при помощи Fragroute легко обнаружить>, - говорится в постинге Сонга в списке рассылки Bugtraq. Новый инструмент опрокидывает баланс сил в <гонке вооружений> между взломщиками сетей и их защитниками - по крайней мере на время. Любой брандмауэр или система обнаружения проникновений, в которой Fragroute найдет слабину, становится уязвимой для атак вандалов. Fragroute - программа двоякого действия: она выявляет слабые места сетевой защиты, выдавая информацию, которая системному администратору помогает защитить свою сеть, а хакеру - атаковать ее. Используя несколько методов введения специфических данных в содержание пакетов, Fragroute обманывает системы обнаружения. Эти методы изложены в опубликованной в январе 1998 года работе Томаса Птачека (Thomas Ptacek) и Тимоти Ньюшема (Timothy Newsham), специалистов компании Secure Networks, которую позднее купила Network Associates. Программа обходит системы обнаружения проникновений, которые часто контролируют подлинность входных данных не так строго, как серверное ПО, обычно служащее мишенью для хакеров. Одним из вариантов таких <подсадных> атак является направляемая на сервер команда, в целях маскировки дополненная заведомо недозволенными данными. ПО защиты сервера отбрасывает эти данные, оставляя допустимую, но злонамеренную команду. Многие системы обнаружения проникновений не удаляют такие обрезки данных, поэтому враждебная команда остается в системе, не подвергаясь дальнейшему анализу. Например, система обнаружения проникновений, которая следит за последними переполнениями буфера, может распознать атаку по тексту "http:///" в составе входных данных. Но если атакующий посылает текст "http://somegarbagehere/", зная, что атакуемый компьютер отбросит часть "somegarbagehere", этот текст останется на сервере, а система защиты может не распознать угрозы, если не отбросит ту же часть текста, что и сервер. Марти Роуш (Marti Roesch), президент поставщика систем защиты SourceFire и создатель популярной open-source системы обнаружения вторжений Snort, утверждает, что его компания устранила большинство уязвимостей, эксплуатируемых Fragroute, а оставшиеся лазейки закроет на следующей неделе. <Дуг говорил мне об этих методах несколько месяцев назад, и я принял это к сведению>, - сказал он, добавив, что хотя он не предусмотрел защиту для каждого из методов атак, используемых Fragroute, сделать это не трудно: <В большинстве случаев для изготовления поправки достаточно 10 минут. Просто раньше об этом не подумали>. Если Snort правильно сконфигурирован, многие из этих атак не сработают, но в конфигурации по умолчанию система не обнаруживает закамуфлированных данных, так как в противном случае она выдавала бы слишком много ложных сигналов тревоги. Компания Security Systems, поставщик коммерческого ПО защиты, утверждает, что ее продукт RealSecure неуязвим для Fragroute. <Мы с самого начала решили проблемы фрагментации, когда ознакомились с той работой, - сказал руководитель группы исследований и разработок компании Дэн Ингевалдсон (Dan Ingevaldson). По его словам, на прошлой неделе Security Systems протестировала инструмент Сонга и убедилась в том, что предпринимаемые с его помощью атаки обнаруживаются.
Роберт Лемос последние новости 14.07.2006 10:58 | Google вступила в организацию OpenDocument...» 13.07.2006 17:38 | Что бы вы хотели видеть в новой Опере?...» 13.07.2006 15:56 | Miranda отказывается подключаться к ICQ...» 13.07.2006 15:39 | Google работает над онлайновым хранилищем данных Platypus...» 13.07.2006 15:27 | Блоки ссылок на Google AdSence...» 13.07.2006 14:52 | Робот сервиса "Бегун" фотографирует веб-сайты...» 13.07.2006 14:04 | Google оценил Россию...» 12.07.2006 19:35 | Google AdWords ужесточает борьбу с некачественными целевыми страницами...» 12.07.2006 19:22 | Вышла бета-версия браузера Firefox 2.0...» 12.07.2006 19:16 | Google набирает 1000 сотрудников для контекстной рекламы...» 12.07.2006 19:07 | Эрик Шмидт: «фальшивые клики» — это нормально...» 11.07.2006 15:04 | Corel выпустит платформу для обработки фотографий Alta...» 11.07.2006 14:59 | В Премии Рунета появилась номинация для иностранных сайтов...» 11.07.2006 13:07 | Слово Google стало официальным глаголом...» 11.07.2006 12:54 | Голосовой и видео чат через Paltalk...» 11.07.2006 12:26 | LiveJournal открыл сервис мгновенных сообщений...» 10.07.2006 18:26 | Google будет бороться за нейтральность интернета в суде...» 06.07.2006 17:12 | Книга про буквы от Аа до Яя...» 06.07.2006 16:22 | Дополнительный заработок для блоггера...» 06.07.2006 15:44 | Скажем "нет" длиннющим ссылкам личных WEB-страниц...» |
|
2000-2008 г. Все авторские права соблюдены. |
|