顯示具有 攻擊技術與行為分析 標籤的文章。 顯示所有文章
顯示具有 攻擊技術與行為分析 標籤的文章。 顯示所有文章

2019年8月31日 星期六

勒索病毒介紹與防禦措施

勒索軟體通常透過木馬病毒的方式傳播,例如透過下載檔案夾帶,或是透過網路系統的漏洞而進入受害者的電腦。勒索軟體在進入後,會直接執行,或是透過網路下載病毒的實體資料,並恐嚇受害者。恐嚇訊息隨著不同的病毒而異,例如假借執法機關的名義,恐嚇受害者的電腦被發現進行非法行動,如色情、盜版媒體,或是非法的作業系統等。


某些實體資料只將作業系統鎖住,直到受害者付清贖金後才將電腦解鎖。實體資料可能以數種手段來達成恐嚇,包括將Windows的使用者介面(Windows Shell)綁定為病毒程式,或甚至修改磁碟的主啟動磁區、硬碟分割表等。最嚴重的一種實體資料將受害者的檔案加密,以多種加密方法讓受害者無法使用檔案,唯一的方法通常就是向該病毒的作者繳納贖金,換取加密金鑰,以解開加密檔案。

獲得贖金是這類病毒的最終目標。要讓病毒的開發者不易被執法單位發現,匿名的繳款管道是開發者的必要元素。有數種的管道發現被開發者用作匿名繳款,例如匯款、簡訊小額付款、線上虛擬貨幣、數位貨幣比特幣等。

加密型勒索軟體
最早已知的此種病毒是1989年的"AIDS" Trojan病毒,由Joseph Popp製作。該病毒的實體資料會宣稱受害者的某個軟體已經結束了授權使用,並且加密磁碟上的檔案,要求繳出189美元的費用給PC Cyborg Corporation以解除鎖定。使用公開金鑰加密的構想是1996年由Adam L. Young和Moti Yung所提出的。兩人指出,AIDS Trojan之所以無法有效發揮作用,是因為其採用的是私鑰加密該技術的加密金鑰會儲存於病毒的原始碼中,從而瓦解該病毒的作用。兩人並且實作了一隻概念驗證的實驗性病毒,在Macintosh SE/30電腦上使用RSA及TEA演算法加密資料。他們將這種行為稱作明顯的「加密病毒勒索」(cryptoviral extortion),屬於現今稱作加密病毒學中的一個分支。
2005年5月開始,勒索軟體變得更為猖獗。在2006年中,勒索軟體開始運用更加複雜的RSA加密手段,甚至加長金鑰的長度,像是Gpcode、TROJ.RANSOM.A、Archiveus、Krotten、Cryzip、MayArchive等病毒。例如在2006年6月發現的Gpcode.AG使用了660位元的RSA公鑰。2008年6月,發現了該病毒的新變種Gpcode.AK。該變種使用了1024位元的RSA公鑰,據信在不使用分散式計算的情況下,破解該金鑰對單一電腦來說,將是徒勞無功的。
加密勒索軟體隨著2013年尾開始出現行蹤的CryptoLocker又開始了新一波的活躍期,該病毒最大的差異在於利用新時代的比特幣進行勒索。2013年12月,ZDNet估計該病毒單單在該月(12月)15日至18日間,就利用比特幣從受害者身上汲取了2700萬美元的鉅額。CryptoLocker的手法在緊接著的幾個月內被多種病毒所效仿,包括CryptoLocker 2.0(被認為和原始的CryptoLocker無關)、CryptoDefense(值得注意的是,該病毒的初始版本包含了一個嚴重的設計缺陷,將私鑰儲存在使用者能找到的位置,因為其使用Windows的內建加密API進行行動。),以及2014年8月一個專門針對群暉科技(Synology)生產的網路附加儲存(NAS)裝置進行攻擊的病毒。 在2014年尾,High-Tech Bridge資安公司甚至發現了將整個伺服器上網站都加密的RansomeWeb病毒。
在2015年,刊載了一份詳盡的報告,列舉出不同的勒索軟體所使用的加密技術、弱點,及可能的防範措施等。What You Can (and Can’t) Do Against Ransomware
2017年5月,勒索軟體WannaCry大規模感染了包括西班牙電信在內的許多西班牙公司、英國國民保健署、聯邦快遞和德國鐵路股份公司。據報導,至少有99個國家的其他目標在同一時間遭到WanaCrypt0r 2.0的攻擊
非加密型勒索軟體
在2010年8月,俄羅斯當局逮捕了十名與WinLock木馬病毒有關聯的嫌犯。WinLock病毒並不像前面所提到的Gpcode一樣對電腦加密,相反的,WinLock顯示色情圖片遮擋使用者的電腦螢幕,並提示受害者利用大約10美元的簡訊付費以接收解鎖的密碼。這個病毒襲擊了俄羅斯及鄰近國家的許多人,並被報導指出,攻擊者賺取了超過一千六百萬美元的收入。
2011年,一個勒索軟體假藉Windows產品啟用的名義行騙,提示受害者的Windows因為是詐騙的受害者(victim of fraud),所以必須重新啟用。就像真正的產品啟用一樣,病毒也提供了線上啟動的選項,卻顯示成無法使用,並要求受害者撥打六支國際電話的其中一隻,並且輸入六位數密碼。雖然病毒宣稱該電話號碼為免費撥打,電話卻實際上會被轉接到高費率的國家,再刻意將該通話置於保留(on hold),藉此讓受害者付出高額的國際長途電話費用。
2013年,一款基於Stamp.EK攻擊套件的病毒浮上檯面。該病毒散發訊息在各個SourceForge和GitHub專案頁面中,並宣稱提供名人的假造裸照。 2013年7月,一個針對OS X的勒索軟體出現。該病毒會顯示一個網頁,宣稱受害者被發現下載色情媒體。不像Windows的病毒一樣對整個系統上鎖,該病毒只能利用點選劫持來混淆受害者的視聽,試圖不讓受害者用正常方式關閉該頁面。
2013年7月,一名來自維吉尼亞州的21歲男子中了勒索軟體,卻在巧合之下,因為自己的電腦確實儲存了和他聊天過的未成年少女的裸照,而病毒顯示FBI查獲兒童色情媒體的警告,向警方自首。2016年1月,也發現了威脅要將受害者的瀏覽紀錄公開的勒索軟體。
防禦
就像其他形式的惡意軟體一樣,防毒軟體不一定能偵測出勒索軟體的實體資料──尤其是加密用的軟體一直到開始加密或是完成加密了才被發現。對於未知的病毒來說更是如此。若攻擊尚在早期階段,加密檔案尚未成功,此時強制移除病毒實體資料就能避免對資料的進一步加密,例如拔除電源等物理性做法也是可以搶救回部分資料。安全專家建議了一些預防措施來應對勒索軟體,例如使用防毒軟體或設定以避免已知的勒索軟體執行;保留與不與電腦連接的資料備份,尤其某些病毒會將仍與電腦連接的備份檔案一併加密。非加密性勒索軟體能被專家移除,或是利用現成的安全軟體刪除。
雖然勒索軟體的威脅無法被完全革除,使用IT業界所稱的多層次預防策略(defense-in-layers security strategy)卻稱得上是不錯的預防手段。多層次預防策略提倡同時部署多種獨立、領域互相重疊的安全措施以建立穩固的安全措施。各安全層被設計和其他安全層互補,使得威脅不易穿透重重防護。例如一個安全策略可能包含下列五層:
全面性的、完備的安全政策
網路和郵件的內容過濾代理伺服器
基於安全等級設置存取控制
加密重要資料
強化員工教育訓練

資料來源wiki

5 Steps to Take on Ransomware – A Defense-in-Layers Approach

您或公司具備足夠防護了嗎?

政策面

(1) 應定期確認所有主機(包含終端使用者以及伺服器主機),都更新至最新安全性更新。   安全性更新分別為作業系統以及應用程式(例如Flash, Acrobat, Office, etc.)

  • 微軟每月定期進行更新,須安排當月於測試環境驗測無誤後,進行更新。
  • 其他第三方廠商之軟體,也應於弱點公布、廠商提供相關修補程式後,於當月安排時間進行更新。
  • 定期檢閱CVE,以確認是否有新的弱點需要進行修補(每週/每月)

(2) 訂定良好的網路共享權限管控
  • 共享資料夾應明確指定共享帳號(或群組)

(3) 終端使用者以及伺服器主機存取Internet,應有良好的規範控管
  • 針對伺服器,禁止下載可執行檔
  • 針對伺服器,上網採用正向表列開放可存取網站
  • 針對POS, Kiosk系統,採取正向表列可執行的程式。
  • 針對終端使用者,禁止瀏覽高風險網站。

(4) 重要資料應定期備份,並且應於定期進行資料還原演練
  • 備份應該在不影響日常運行,並且貼近於使用者平時使用習慣
  • 重要資料應每週或每月進行備份
  • 備份資料應於每季或每半年進行還原演練
  • 備份應有一份離線備份,避免遭受感染時,一併感染備份的檔案

(5)提高企業內部員工資訊安全意識
  • 加強內部宣導,不要隨意開啟來源不明的郵件附加檔案(特別是.SCR, .CAB格式)
  • 應定期針對內部員工進行資訊安全訓練(如每季)
  • 於公司內公共場所提供資安訊息

技術面:應持續更新作業系統或是應用軟體,平均四天軟體漏洞就可能被駭客所利用

(1)     傳統防毒
  • 針對最新已知病毒可以有效隔離並刪除。
  • 使用雲端防護機制,讓端點防護可以得到最快最新的保護。

(2)     網路釣魚郵件
  • 公司安裝了可以防治惡意軟體的郵件閘道
  • 公司郵件閘道可以使用沙箱來測試惡意軟體
  • 不小心誤開啟惡意郵件後,端點防護軟體仍然可以偵測到可疑加密行為並中斷執行。

(3)     惡意廣告 網頁掛馬
  • 使用網頁信譽評等相關雲端服務來阻隔已知惡意網頁
  • 端點防護可以在勒索軟體與C&C伺服器溝通時有效阻隔
  • 端點防護可以偵測到Exploit kit並阻擋

(4)     Botnet
  • 針對已知BotnetC&C伺服器可以有效隔離
  • 端點防護可以偵測Botnet是否在背景運作並阻擋
  • 公司管理者可以透過系統偵測內部有可疑Botnet連線並阻擋

(5)     滲透攻擊與主動橫向感染
  • 公司管理者可以透過系統發現可疑封包並阻擋
  • 端點防護在未知勒索軟體執行時,能發現可疑加密行為,並在第一時間嘗試備份檔案;確定為惡意後可阻擋加密行為並阻擋勒索軟體,並有機會利用檔案備份復原檔案。

(6) 檔案備份與復原
  • 遵守3-2-1備份原則:3份備份、2種不同儲存媒體、1個不同的存放地點。

資料來源:
*1 : FBI, 2015 June,
https://www.fbi.gov/sandiego/press-releases/2015/fbi-warns-public-of-cryptowall-ransomware-schemes
*2 : ICIT (Institute for Critical Infrastructure Technology ), 2016 March,
http://icitech.org/wp-content/uploads/2016/03/ICIT-Brief-The-Ransomware-Report2.pdf
*3:趨勢科技



2019年8月20日 星期二

社交工程(Social Engineering)

There is No Patch to  Human Stupidity

系統安全性更新,病毒碼更新,漏洞修補,是資安管理上最基本的要求,但唯獨「人」的思維,行為模式沒有辦法安全性更新,也正因如此「人」永遠是資安最弱的一環,不論有多強的安全防護架構,常常是因為人的疏忽導致資安事件。而社交工程也正是基於人性的弱點作為攻擊途徑;好奇心、恐懼心、貪心、同情心,這些都是罪犯常利用的弱點,而這類攻擊手法不需要高深的入侵技術,來破解防火牆,躲避入侵偵測系統或防毒系統,以合法掩護非法,透過電子郵件,社群網站、訊息平台、商務網站等合法管道,將惡意程式傳入受害者電腦,手機,USB等各式裝置。

所以對於社交工程我們應該更深入了解攻擊行為,並擬定適當的防護措施

首先我們必須知道社交工程可是一種使人信服的藝術,如下圖步驟
一、想辦法取得受害者的信任
二、利用對社交工程的無知,更容易成為攻擊的目標
三、威脅受害者因損失某事物
四、誘使受害者提供攻擊者需要的一些重要資訊(如洩漏個資)
五、受害者被要求做一些看似降低損害,但卻是損失更大的行為(如匯款轉帳行為)

社交工程的攻擊類型基本上可分為

基於人為(Human-Based) 

假冒員工或合法用戶 (Impersonating an Employee or Valid User)
冒充重要人員(Posing as an Important User)
使用第三人稱Using a Third Person
透過技術支援Calling Technical Support
偷窺(Shoulder Surfing)
翻閱垃圾桶(Dumpster Diving)

基於電腦(Computer-Based)

電子郵件附檔(Email attachments)
假網站(Fake websites)
彈出視窗(Pop-up windows)

Inside Attack 

商業間諜(Spying)
心懷惡意員工(Revenge)

Preventing

重要職責應區分
僅提供最小權限
系統、資料應有存取控制
對於存取活動應紀錄並稽核
擬定資安政策
重要資料應有防護機制






















Identity Theft

個人身分憑證(身分證、護照、自然人憑證等)
個人資料(姓名、身分證字號、住址、出生年月日、電話、金融資料、醫療紀錄...)






















Social-Engineering Countermeasure

一、密碼政策(Password policy)
二、資訊設備政策(Physical Policy)
三、電子郵件政策(Email Policy)
四、社交工程教育訓練(Training)
五、資訊應分級(Classification information)
六、存取權限設置(Access privileges)
七、員工背景查核(Background check)
八、資安事件處理程序(Incidence response)
九、雙因子認證(Two-Factor Authentication)
十、防毒軟體(Anti Virus)
十一、防釣魚軟體Anti Phishing Defenses
十二、變更管理Change Management

Identity Theft Countermeasure 

一、丟棄含有個資的文件前應碎化或隱密(帳單,稅單)
二、維持郵件信箱的安全,刪除機敏的郵件
三、確認沒有個人資料被公開於網路上
四、對於要求你個資的APP或其他資訊服務應檢視並盡量不提供
五、檢視信用卡帳單內容是否異常
六、不要讓信用卡離開你的視線
七、保護在公開網路上的個人隱私資料
八、不要在手機上記錄個人資料
九、在公開網路上不要提供個人聯絡資訊,除非是強制規定























資料來源:CEH

2019年8月12日 星期一

淺談以STIX實現網路威脅情報標準化框架


現今組織越來越需要擁有蒐集網路威脅情報 (Cyber Threat Intelligence) 的能力,並且要有足夠的情報分享能力,以能夠與其信任夥伴分享網路威脅情報,足以共同防禦網路威脅。網路威脅情報分享 (Cyber Threat Intelligence and Information Sharing) 能夠幫助組織面對並聚焦在現今龐大且複雜的網路安全資訊,此時組織需要的是具標準化、架構性的資訊,才能一窺網路安全事件的全貌。STIX (Structured Threat Information eXpression) 是由 MITRE 公司 (The MITRE Corporation) 所定義與開發出用來快速能達到表示事件相關性與涵蓋性之語言,以表達出架構性的網路威脅資訊。STIX 語言將包含網路威脅資訊的全部範圍,並盡可能地達到完整表示、彈性化、可延展性、自動化與可解讀性等特性。


網路安全已經演變成一個複雜且具多重因子的問題,網路攻擊行為已不如過往那樣單純。我們可以從一個「Kill Chain (攻擊鏈)」知道一次網路攻擊可能分成好幾個步驟,亦可從中了解最新的攻擊行為與如何防範。



一、 攻擊者從觀察目標、製作攻擊工具、送出攻擊工具、攻擊目標弱點、控制目標、於目標執行工具,至遠端維護攻擊工具,循序漸進控制目標,並立足於目標以能進行更進一步的攻擊。此種攻擊過程即為廣為人知的 APT 攻擊 (Advanced Persistent Threat,即進階持續性滲透攻擊) 。正因 APT 攻擊的發展,讓網路安全防禦與事件調查變得更加困難,也因此衍伸出「網路威脅情報分享」等相關議題。
二、 STIX 是一種做為標準化網路威脅資訊的分類、獲取、特徵化與溝通之開發語言,可協助有效管理網路威脅之過程與自動化應用。高階的網路安全仰賴以下資訊:


  1. 網路可觀性 (Cyber Observation)。
  2. 事件跡象 (Indicators)。
  3. 惡意的行為的手法、技術與過程 (Tactics, Techniques, and Procedures,簡稱TTPs ,包含攻擊特徵、惡意軟體、暴露之弱點、kill chains、使用工具、事件架構、受害目標等)。
  4. 暴露目標 (Exploit Targets,例如弱點、漏洞等)
  5. 防範行動 (Course of Action,簡稱COA,包含事件應變或弱點補救措施)。
  6. 網路攻擊活動 (Cyber Attack Campaigns)。
  7. 網路威脅者 (Cyber Threat Actor)。
以下圖表為 STIX 所提供之核心 Use Case 概觀,以支持網路威脅管理。



UC 敘述 角色
UC1 判斷、懷疑、分析 (決定是否為惡意、是否擴散)、調查 (誰是目標?何時發生?)、保留紀錄、建議對應作為、分享資訊。 網路威脅分析師
UC2 將觀察到的特性分類。以人工方式輔以自動化工具或架構化的威脅資訊。 網路威脅分析師
UC3 預防/偵測威脅行為,調查類似事件並回報,然後加以防禦以降低成為弱點或目標的機會
 預防 評估針對潛在威脅的預防行為,決定採用方案。 網路決策人員
 偵測 監視網路行為,以透過威脅特徵偵測過去發生過的事件是否再度發生。 網路操作人員
 事件回報 調查事件的原因、辨別與分類,並予以降低威脅或校正。 網路操作人員
UC4 發布政策,分享資訊。 網路決策人員

詳全文_淺談以STIX實現網路威脅情報標準化框架

2014年12月8日 星期一

運用Proxychains 結合TOR進行IP Scanning

之前寫過一篇有關如何運用TOR Browser的技術,是針對使用瀏覽器上網時可隱匿自己真實的身分,但尚有許多其他的滲透測試工具同樣需要隱匿,就可運用Proxychains的功能,Proxychains為kali Linux及BackTract  的預設工具,可設定使用動態(Dynamic Proxy)或是靜態( Static Proxy)代理服務,該設定檔路徑為 /etc/proxychains.cong,Proxychains可以單獨使用,亦可以與 TOR 結合,透過TOR Service 便可以自動切換TOR Server,不需在Proxychains.conf中設定。以下將進行相關安裝與設定

測試環境:VMware Workstation, Kali Linux1.0.9a

於Kali Linux  系統
#apt-get update

#apt-get install tor

#service tor start  //啟動TOR服務

#service tor status   //查看TOR服務是否執行


#nano proxychains.cong   // 開啟proxychains設定檔

將dynamic_chain前面的 # 刪除


移到檔案最末,加入一行 #socks5 127.0.0.1 9095,完成後儲存



輸入下圖指令,確認本機IP是否已隱藏


此IP並非真實IP


輸入以下指令組合 proxychains 與 nmap來掃描IP,結果顯示已可運作

2014年12月5日 星期五

Hidden Attacker Real Identity

對於攻擊者來說,隱匿技術是重要的前提,其中包含了隱藏真實IP,偽造IP或服務,目的是為了不被追蹤,因為在Footprinting Scanning Enumeration 三個階段均是對攻擊目標進行資料搜集與分析,在TCP協議時包含了Source IP 與 Destination ip,因此在使用掃描工具時亦將一併將自己本身的IP送出去,而此時就有了Proxy service的概念,透過Proxy Server送出的封包已隱藏真實身分,當然除了攻擊者外,同樣亦可保護正常的使用者隱藏身分,目前TOR為駭客最常用的隱匿工具,TOR(The Onion Routing)俗稱洋蔥路由,其最早發展於美國海軍,目的是為了保護資料,其每次路由的路徑都可能不同,如下圖所示,綠色為TOR路線,+號為TOR Server


安裝環境架構於VMwaer Workstation,使用kali linux 1.0.9a,原本使用的BackTrack5 r3版,但由於BackTrack版本已不再維護,因此所有的apt update已不再支援,所以早期許多使用BT版本的影音教學可能已不適用,建議搜尋kali版本的,以下說明安裝步驟

下載TOR,https://www.torpeoject.org


選擇GNU/linux版本(也有Windows版)


解壓縮 tar -xvf  檔名.xz


解壓縮中


於\tor-browser_en-US目錄下,執行start-tor-browser,但因為權限問題導致無法開啟


修改權限,用文件編輯器開啟start-tor-browser ,尋找下圖的文字部分,進行修改後儲存


修改tor-browser_en-US目錄下所有檔案與子目錄的權限為root,並再次執行tor-browser
/tor-browser_en-US# chown -R root *
/tor-browser_en-US# ./start-tor-browser




與T OR server連線
 



連線成功的訊息

測試是否隱匿真實IP,http://www.ipchicken.com,此非我的真實IP


測試是否隱匿來源,http://www.dnsleaktest.com,來源為瑞士


若所有browser皆須使用TOR,請於此設定

2014年12月3日 星期三

Hacking System

CEH的 Hacking  Methodology,是經由探勘,掃描,列舉三個階段,已掌握目標物的資料,再接下來便是進入系統獲取權限,維持存取權,清除入侵之所有軌跡資料三個重要階段。


以下將測試 Windows 系統的密碼破解步驟
首先將紅字區域複製到notepad中,並存成adduser.bat

net user hellen 1234567  /add
net user kelvin 700930 /add
net user johnlee leejohN /add

執行adduser.bat,批次建立Windows帳號

於cmd mode 下輸入 net user確認新帳號是否加入


使用pwdump工具windows帳號密碼檔輸出成文字檔(winpwd.txt)

Pwdump7> winpwd.txt

文字檔輸出完成

下圖為帳號與密碼檔,格式為:帳號:user id:加密密碼
Windows有三個預設sid
Sid=500 Administrator
Sid=501 Guest,最低權限
Sid=1000 Terminal服務

使用john the ripper 密碼破解工具
John-386 功能選單

 John-386.exe –format=lm winpwd.txt
由於測試環境為Windows系統,其密碼是使用NT LM的格式進行加密,因此我們也用同樣的格式進行解密

經過數分鐘後先解出Administrator 密碼,其餘密碼尚在解密中 




PS.密碼越複雜解密所需時間越長,因此解密需要效能更強的電腦


2012年12月7日 星期五

Rootkit on Smart Phone

智慧手機功能性與電腦愈趨一致, rootkit的攻擊技術移植可能性就越高,因為手機的作業系統多是從電腦的作業系統修改而來,因此本質上相同,只是多了CDMA,3G,4G等通訊技術,而rootkit只要將原本在TCPIP的運用,轉換到使用AT command的技術,即可實現rootkit的活動,如竊聽,側錄行為等,此篇主要探討如何在手機上運用進行這些惡意行為,包含竊取資訊的方式,取得使用者地理位置的資訊,以及如何DOS手機,而有攻擊就會有偵測,其中包含硬體式及虛擬機制的偵測技術,此篇並不討論實際運作的程式,只專注在行為分析。


Rootkit on Smart Phone

2012年8月22日 星期三

Certified Ethic Hacker Report

1.Footprinting and Reconnaissance
重點:此篇主要論述什麼是Footprinting(探索足跡),如何探索勘察欲攻擊的目標,這也是攻擊的第一步驟,以書中Footprinting的解釋為對目標盡可能地蒐集與揭露有關於組織的、網路的、系統的所有資訊,藉由目標公開的資訊,如網站,人力需求來得知有關的訊息。可以利用的工具或軟體有WHOIS找出公司註冊相關資訊,DNS(NSLOOKUP)列出伺服器的IP,Computer Name等,Network range列出IP網路區段,Tracerout追蹤路由路徑,Email Tracking追蹤郵件路由,Google Hacking Technique利用GHDB列出可利用的弱點進行入侵。

對策:如/robots.txt限制搜尋引擎搜尋,限制路由器回應探勘的需求,Web的漏洞修補與停用不需要的通訊定,防火牆鎖定不當的通訊port,使用IDS入侵偵測,資料公開於網際網路前審慎評估,實施自我探勘測試並移除敏感資料,預防匿名註冊服務,分隔內外DNS,並停用DNS List功能。
心得:網路攻擊行為其實跟真實世界的犯罪是相同的,對於欲攻擊的對象也是需要蒐集多資訊,因此不論個人或企業對於需公開於網路上的資料需要謹慎的處理,因為有太多的工具能夠輕易地蒐集到詳細的資料,當然我們也能善用者這些工具來檢測自己的資訊環境或個人資訊是否安全無虞,也可以透過GHDB這類工具對企業的資訊環境做弱點檢測,所以說刀是兩面刃,端看如何使用。


2.Scanning Networks
重點:此篇主要論述為掃描網路的三大重點,分別為 Port scan,Vulnerability scan,Network scan,透過這三個重點對於攻擊目標更為了解,也是作為攻擊前的資料蒐集,其中Port scan為確認目標系統是否存在,可透過ICMP確認,可使用nmap工具確認開啟的那些通訊port,並透過telnet或是NetCraft取得系統的OS,Application版本等資訊,也可透過掃描找出目標的有那些弱點如Netsuss,OpenVNS,Core Impact都是此類工具,最後透過繪製網路拓譜工具LanSurveyor,繪製出目標的網路狀況,為了避免追蹤也可透過Proxy技術,如SQUID,Hing2/3等工具欺騙網路防禦設備。

對策:更新到最新的service pack,Antispoofing rule defined,check port firewall-1 don't use fastmode service,防止Modem回應版本,交換機防治,移除或變更系統banner,隱藏或偽造檔案副檔名,IP Identification  Number , 流量控制,加密網路封包。
心得:在此階段蒐集的多是網路層的訊息,因此對於TCP/IP的運作多了解會更有幫助,而TCPIP先天的安全缺陷,也是讓攻擊容易成功的因素,所以安全對策的重點放在網路層的安全設備如Firewall,IDS,網路封包流量控制等。

3.Enumeration
重點:此篇主要論述的是如何列舉(Enumeration),找出包括使用者名稱,電腦名稱,網路資源,分享的資源,系統有哪些服務,入侵者主要列舉的有四種類型,網路資源與分享,使用者與群組,應用系統與版本,稽核設定機制。此階段蒐集的資料比較貼近使用與應用端,也是攻擊前的最後資料蒐集階段,所以是更為精確的資訊,以本篇的工具可區分為NetBios Enumeration蒐集微軟系統的電腦資訊,SNMP Enumeration透過網管通訊協定蒐集網路各種裝置,UNIX/Linux Enumeration,LDAP Enumeration目錄服務協定找出網路分享資源,SMTP Enumeration郵件用戶資訊,DNS Enumeration網域相關資訊,SMB Enumeration Windows網路芳鄰,各項工具已整理如Excel表中。

對策:移除snmp代理人並變更群組的名稱,使用NTLM驗證機制以限制存取,使用SSL 加密技術在網路傳輸時,忽略來源不名者的郵件要求回應的任何動作,,取消DNS zone transfers to 不受信任的主機,移除client for microsoft network service
心得:許多以前常使用的網路服務,如SNMP,LDAP,SMB,Client for Microsoft Network都是為了便於網路管理或是資源分享的需求,但也反之也成為列舉的利器,除了顧及管理需求亦要考量安全,在越來越複雜的資訊環境中,管理越來越具挑戰性,也需要更細心的調校資訊環境。


4.System Hacking
重點:此篇主要論述的駭客攻擊的所有步驟,前三個為資訊蒐集階段,如前三章所述 Footprinting->Scanning->Enumeration











接下來為System Hacking階段,並區分為三個子階段,獲得系統存取->維持存取通道->攻擊完成後清除軌跡,如下圖所示:











第一階段是取得存取權,取得帳號並破解密碼,例如字典攻擊,暴力攻擊,Rainbow Table,社交工程等,如果取得的帳號是一般帳號則需進一步提升限至管理者帳號,以方便進行更大權限的活動,而第二階段維持存取則是進行更多活動的階段,執行惡意程式以達到駭客的入侵動機,如遠端執行,間諜軟體,側錄軟體等,並以藏匿技術讓受害者不會發現駭客活動,如NTFS ADS掛勾隱藏檔案,最後當駭客執行完惡意活動後,就進行第三階段清除所有活動的軌跡,如此才不會被鑑識追查行蹤,並取得犯罪證據。

對策:應設定防止密碼攻擊的政策,如密碼的難度,定期更換密碼,儲存密碼位置的保護,防止權限提升的方式如加密保護敏感資料,Patch的安全更新,建立健全的安全政策,防止側錄的政策與工具,防止間諜軟體的政策,建立IDS,防止Rootkit的工具。
心得:從Model2~5,描述了駭客攻擊行為的完整步驟,讓我對於攻擊有更清楚的輪廓,工欲善其事必先利其器,將前三章蒐集到的資料,融合到此章節的攻擊步驟,嘗試各種駭客工具,將資訊安全的理論與駭客入侵的實務綜合應用,以利產生更好的學習效果。

整理CHE課程所列各項工具,所連線之網址或下載並不保證其安全性,僅供參考
Hacking and defence tools

2012年8月14日 星期二

demo.testfire.net Vulnerability testing

demo.testfire.net是一個提供網路攻擊測試的網站,有SQL injection,XSS等多項弱點漏洞,此篇是以Acunetix為弱點掃描工具,檢測出多項網站漏洞,再針對其弱點取得網站的一些機密資料,包括管理者帳號密碼,不當分享的資料夾,客戶的個人資料等,雖說是很簡單的手法,但也是自己體驗並模擬駭客入侵的一些行為與會使用的工具。

demo.testfire.net vulnerability testing

網路上也有許多其他的網站可供練習  http://captf.com/practice-ctf/

2012年7月8日 星期日

2010-2012 Trend of Hacking

2010~2012年駭客年會中討論議題之分析圖表,敘述如下
  1. 2010年以Web安全方面研究最多,其次為作業系統如Windows,Oracle DB,SAP,及一些應用軟體的安全,接著雲端和虛擬化的安全也多所涉略。
  2. 2011年除Web安全外,手機、行動裝置等安全議題探討較多,其次為作業與應用系統和軟體開發的議題,此年較為平均
  3. 2012年主角改為手機系統,其次為軟體開發議題,尤以sandbox探討最多,其中有一議題,硬體後門,可感染上百台不同型主機板頗為特殊。

Black Hat USA 2010
Black Hat USA 2011
Black Hat USA 2012


2012年7月2日 星期一

Aircrack-ng 實作

無線裝置安全性測試,環境Linux Ubuntu,TP-Link Wireless USB ,工具 Aircrack-ng,安裝及測試步驟如連接附件說明。因密碼檔僅有英文及數字組合,因此對複雜密碼之猜測無效。需有更大量字典檔案。

Aircrack-ng

連線劫持研究探討

TCP連線劫持實作探討,以Windows Mesenger 協定為劫持演練對象,篇中論及MSN Protocal Client 與Server運作方式,用戶之間如何溝通,展示MITM,重送攻擊等駭客手法,為更清楚連線劫持攻擊,也應對TCPIP的封包更多了解。

TCP/IP Securtiy

Application-Based TCP Hijacking

  資訊安全管理重要流程 資訊安全管理包含眾多工作,組織中有多少資訊系統,資訊設備,提供哪些資訊服務,自行開發或是委外開發時之系統之安全性,如何確保服務的正常運作及機敏資料的安全,當有資安事件時,是否有適當人員來處置與緊急應變,要如何監控資訊環境,這些工作需要有系統的規劃,每項工...