Библиотека Интернет Индустрии I2R.ru |
|||
|
Новый инструмент камуфлирует хакерские программы21.04.2002 23:16 Новый инструмент, манипулирующий пакетами данных, позволяет злоумышленникам маскировать свои программы таким образом, что их не смогут засечь многие системы обнаружения проникновений и межсетевые экраны. Инструмент, называемый Fragroute, использует несколько методов обмана систем распознавания атак на основе сигнатур, применяемых многими системами обнаружения проникновений и межсетевыми экранами. Большинство этих методов было описано в научной работе, опубликованной четыре года назад. На прошедшей неделе специалист по безопасности компании Arbor Networks Дуг Сонг (Dug Song) выложил Fragroute на свой веб-сайт. <(Некоторые) брандмауэры, средства предотвращения проникновений и другие системы, фильтрования контента, действующие на прикладном уровне, имеют сходные уязвимые места, которые при помощи Fragroute легко обнаружить>, - говорится в постинге Сонга в списке рассылки Bugtraq. Новый инструмент опрокидывает баланс сил в <гонке вооружений> между взломщиками сетей и их защитниками - по крайней мере на время. Любой брандмауэр или система обнаружения проникновений, в которой Fragroute найдет слабину, становится уязвимой для атак вандалов. Fragroute - программа двоякого действия: она выявляет слабые места сетевой защиты, выдавая информацию, которая системному администратору помогает защитить свою сеть, а хакеру - атаковать ее. Используя несколько методов введения специфических данных в содержание пакетов, Fragroute обманывает системы обнаружения. Эти методы изложены в опубликованной в январе 1998 года работе Томаса Птачека (Thomas Ptacek) и Тимоти Ньюшема (Timothy Newsham), специалистов компании Secure Networks, которую позднее купила Network Associates. Программа обходит системы обнаружения проникновений, которые часто контролируют подлинность входных данных не так строго, как серверное ПО, обычно служащее мишенью для хакеров. Одним из вариантов таких <подсадных> атак является направляемая на сервер команда, в целях маскировки дополненная заведомо недозволенными данными. ПО защиты сервера отбрасывает эти данные, оставляя допустимую, но злонамеренную команду. Многие системы обнаружения проникновений не удаляют такие обрезки данных, поэтому враждебная команда остается в системе, не подвергаясь дальнейшему анализу. Например, система обнаружения проникновений, которая следит за последними переполнениями буфера, может распознать атаку по тексту "http:///" в составе входных данных. Но если атакующий посылает текст "http://somegarbagehere/", зная, что атакуемый компьютер отбросит часть "somegarbagehere", этот текст останется на сервере, а система защиты может не распознать угрозы, если не отбросит ту же часть текста, что и сервер. Марти Роуш (Marti Roesch), президент поставщика систем защиты SourceFire и создатель популярной open-source системы обнаружения вторжений Snort, утверждает, что его компания устранила большинство уязвимостей, эксплуатируемых Fragroute, а оставшиеся лазейки закроет на следующей неделе. <Дуг говорил мне об этих методах несколько месяцев назад, и я принял это к сведению>, - сказал он, добавив, что хотя он не предусмотрел защиту для каждого из методов атак, используемых Fragroute, сделать это не трудно: <В большинстве случаев для изготовления поправки достаточно 10 минут. Просто раньше об этом не подумали>. Если Snort правильно сконфигурирован, многие из этих атак не сработают, но в конфигурации по умолчанию система не обнаруживает закамуфлированных данных, так как в противном случае она выдавала бы слишком много ложных сигналов тревоги. Компания Security Systems, поставщик коммерческого ПО защиты, утверждает, что ее продукт RealSecure неуязвим для Fragroute. <Мы с самого начала решили проблемы фрагментации, когда ознакомились с той работой, - сказал руководитель группы исследований и разработок компании Дэн Ингевалдсон (Dan Ingevaldson). По его словам, на прошлой неделе Security Systems протестировала инструмент Сонга и убедилась в том, что предпринимаемые с его помощью атаки обнаруживаются.
Роберт Лемос последние новости 01.12.2006 16:00 | Народ и эксперты по-разному оценили Рунет...» 30.11.2006 18:06 | Google обновила онлайновую электронную таблицу...» 30.11.2006 17:41 | Церемония вручения ежегодной национальной "Премии Рунета-2006"...» 27.11.2006 19:03 | Сайты российских компаний признаны худшими в Европе...» 23.11.2006 20:04 | Конкурс арт-дизайнеров сайта CDary.com...» 23.11.2006 17:56 | Вице-президент Yahoo недоволен работой компании...» 23.11.2006 16:10 | Теперь заказы на Allsoft.ru можно оплатить с помощью мобильного телефона и SMS...» 21.11.2006 19:52 | Google разработала новый Web Toolkit...» 20.11.2006 17:13 | AddSEO – новый продукт от PromoSoft. Программа для оптимизации сайта...» 19.11.2006 17:34 | «Robotst.txt по-русски». Интервью с Дмитрием Атабековым...» 17.11.2006 18:24 | Появился новый интерактивный онлайн-сервис создания рисунков...» 17.11.2006 17:44 | Путь курсора над меню...» 17.11.2006 17:28 | Саммит Web 2.0 продемонстрировал новинки интерактивного интернета...» 17.11.2006 17:09 | Google, Yahoo и Microsoft сотрудничают в сфере веб-индексов...» 17.11.2006 13:49 | Allsoft.ru заключил договор о сотрудничестве с дистрибьютором компьютерных игр GamePitStop.ru...» 16.11.2006 19:10 | ASP.Net будет "понимать" Python и AJAX...» 16.11.2006 13:34 | День Юзабилити - семинар и конференция WUD2006...» 15.11.2006 20:46 | IAMCI - Отраслевой индекс для интернет-рекламистов...» 15.11.2006 19:30 | Google добавила к службе Apps for Your Domain стартовую страницу...» 15.11.2006 16:45 | В Сан-Франциско проходит конференция Web 2.0...» |
|
2000-2008 г. Все авторские права соблюдены. |
|