Характеристики механизма компьютерных атак

Автор работы: Пользователь скрыл имя, 19 Октября 2011 в 13:18, реферат

Краткое описание

Понятие типовой удаленной атаки
Исследования и анализ информационной безопасности различных распределенных ВС, проводимые авторами в течение последних лет, наглядно продемонстрировали тот факт, что, независимо от используемых сетевых протоколов, топологии, инфраструктуры исследуемых распределенных ВС, механизмы реализации удаленных воздействий на РВС инвариантны по отношению к особенностям конкретной системы. Это объясняется тем, что распределенные ВС проектируются на основе одних и тех же принципов, а, следовательно, имеют практически одинаковые проблемы безопасности; Поэтому оказывается, что причины успеха удаленных атак на различные РВС одинаковы. Таким образом, появляется возможность ввести понятие типовой удаленной атаки.

Содержимое работы - 1 файл

Харки_механизма_атак.docx

— 86.25 Кб (Скачать файл)

В случае использования распределенной ВС механизмов удаленного поиска существует возможность на атакующем объекте перехватить посланный запрос и послать на него ложный ответ, где указать данные, использование которых приведет к адресации на атакующий ложный объект. В дальнейшем весь поток информации между субъектом и объектом взаимодействия будет проходить через ложный объект РВС.  

Другой  вариант внедрения в РВС ложного  объекта использует недостатки алгоритма  удаленного поиска и состоит в  периодической передаче на атакуемый  объект заранее подготовленного  ложного ответа без приема поискового запроса. В самом деле, атакующему для того, чтобы послать ложный ответ, не всегда обязательно дожидаться приема запроса (он может, в принципе, не иметь подобной возможности перехвата запроса). При этом атакующий может спровоцировать атакуемый объект на передачу поискового запроса (п. 4.3.3), и тогда его ложный ответ будет немедленно иметь успех. Данная типовая удаленная атака чрезвычайно характерна для глобальных сетей, когда у атакующего из-за нахождения его в другом сегменте относительно цели атаки просто нет возможности перехватить поисковый запрос. Пример атаки данного типа на сеть Internet приведен в п. 4.3.3.  

Ложный  объект РВС - активное воздействие (класс 1.2), совершаемое с целью нарушения  конфиденциальности (класс 2.1) и целостности  информации (класс 2.2), которое может  являться атакой по запросу от атакуемого объекта (класс 3.1), а также безусловной  атакой (класс 3.3). Данная удаленная  атака является как внутрисегментной (класс 5.1), так и межсегментной (класс 5.2), имеет обратную связь с атакуемым  объектом (класс 4.1) и осуществляется на канальном (класс 6.2) и прикладном (класс 6.7) уровнях модели OSI.

3.2.3.3. Использование  ложного объекта для организации  удаленной атаки на распределенную  ВС  

Получив контроль над проходящим потоком  информации между объектами, ложный объект РВС может применять различные  методы воздействия на перехваченную  информацию. В связи с тем, что  внедрение в распределенную ВС ложного объекта является целью многих удаленных атак и представляет серьезную угрозу безопасности РВС в целом, то в следующих пунктах будут подробно рассмотрены методы воздействия на информацию, перехваченную ложным объектом.

3.2.3.3.1. Селекция потока информации и  сохранение ее на ложном объекте  РВС  

Одной из атак, которую может осуществлять ложный объект РВС, является перехват передаваемой между субъектом и  объектом взаимодействия информации. Важно отметить, что факт перехвата  информации (фай-лов, например) возможен из-за того, что при выполнении некоторых операций над файлами (чтение, копирование и т. д.) содержимое этих файлов передается по сети, а, значит, поступает на ложный объект. Простейший способ реализации перехвата - это сохранение в файле всех получаемых ложным объектом пакетов обмена.  

Тем не менее, данный способ перехвата информации оказывается недостаточно информативным. Это происходит вследствие того, что  в пакетах обмена кроме полей  данных существуют служебные поля, не представляющие в данном случае для атакующего непосредственного  интереса. Следовательно, для того, чтобы получить непосредственно  передаваемый файл, необходимо проводить  на ложном объекте динамический семантический  анализ потока информации для его  селекции.

3.2.3.3.2. Модификация информации 

Одной из особенностей любой системы воздействия, построенной по принципу ложного  объекта, является то, что она способна модифицировать перехваченную информацию. Следует особо отметить, что это  один из способов, позволяющих программно модифицировать поток информации между  объектами РВС с другого объекта. Ведь для реализации перехвата информации в сети необязательно атаковать  распределенную ВС по схеме "ложный объект" . Эффективней будет атака, осуществляющая анализ сетевого трафика (п. 3.2.1), позволяющая получать все пакеты, проходящие по каналу связи, но, в отличие от удаленной атаки по схеме "ложный объект" , она не способна к модификации информации.  

Далее рассмотрим два вида модификации  информации:

модификация передаваемых данных;

модификация передаваемого кода.  

Одной из функций, которой может обладать система воздействия, построенная  по принципу "ложный объект" , является модификация передаваемых данных. В результате селекции потока перехваченной информации и его анализа система может распознавать тип передаваемых файлов (исполняемый или текстовый). Соответственно, в случае обнаружения текстового файла или файла данных появляется возможность модифицировать проходящие через ложный объект данные. Особую угрозу эта функция представляет для сетей обработки конфиденциальной информации.  

Другим  видом модификации может быть модификация передаваемого кода. Ложный объект, проводя семантический  анализ проходящей через него информации, может выделять из потока данных исполняемый  код. Известный принцип неймановской архитектуры гласит, что не существует различий между данными и командами. Следовательно, для того, чтобы определить, что передается по сети - код или  данные, необходимо использовать определенные особенности, свойственные реализации сетевого обмена в конкретной распределенной ВС или некоторые особенности, присущие конкретным типам исполняемых файлов в данной локальной ОС.  

Представляется  возможным выделить два различных  по цели вида модификации кода:

внедрение РПС (разрушающих программных средств);

изменение логики работы исполняемого файла.  

В первом случае при внедрении РПС исполняемый  файл модифицируется по вирусной технологии: к исполняемому файлу одним из известных способов дописывается тело РПС ,а также одним из известных способов изменяется точка входа так, чтобы она указывала на начало внедренного кода РПС. Описанный способ, в прин-ципе, ничем не отличается от стандартного заражения исполняемого файла вирусом, за исключением того, что файл оказался поражен вирусом или РПС в момент передачи его по сети! Такое возможно лишь при использовании системы воздействия, построенной по принципу "ложный объект" . Конкретный вид РПС, его цели и задачи в данном случае не имеют значения, но можно рассмотреть, например, вариант использования ложного объекта для создания сетевого червя - наиболее сложного на практике удаленного воздействия в сетях, или в качестве РПС использовать сетевые шпионы.  

Во втором случае происходит модификация исполняемого кода с целью изменения логики его работы. Данное воздействие требует  предварительного исследования работы исполняемого файла и, в случае его  проведения, может принести самые неожиданные результаты. Например, при запуске на сервере (например, в ОС Novell NetWare) программы идентификации пользователей распределенной базы данных ложный объект может так модифицировать код этой программы, что появится возможность беспарольного входа с наивысшими привилегиями в базу данных.

3.2.3.3.3. Подмена информации  

Ложный  объект позволяет не только модифицировать, но и подменять перехваченную  им информацию. Если модификация информации приводит к ее частичному искажению, то подмена - к ее полному изменению.  

При возникновении  в сети определенного контролируемого  ложным объектом события одному из участников обмена посылается заранее  подготовленная дезинформация. При  этом такая дезинформация в зависимости  от контролируемого события может  быть воспри-нята либо как исполняемый код, либо как данные. Рассмотрим пример подобного рода дезинформации.  

Предположим, что ложный объект контролирует событие, которое состоит в подключении  пользователя к серверу. В этом случае он ожидает, например, запуска соответствующей  программы входа в систему. В  случае, если эта программа находится на сервере, то при ее запуске исполняемый файл передается на рабочую станцию. Вместо того, чтобы выполнить данное действие, ложный объект передает на рабочую станцию код заранее написанной специальной программы - захватчика паролей. Эта программа выполняет визуально те же действия, что и настоящая программа входа в систему, например, запрашивая имя и пароль пользователя, после чего полученные сведения посылаются на ложный объект, а пользователю выводится сообщение об ошибке. При этом пользователь, посчитав, что он неправильно ввел пароль (пароль обычно не отображается на экране) снова запустит программу подключения к системе (на этот раз настоящую) и со второго раза получит доступ. Результат такой атаки - имя и пароль пользователя, сохраненные на ложном объекте.

3.2.4. Отказ  в обслуживании  

Одной из основных задач, возлагаемых на сетевую  ОС, функционирующую на каждом из объектов распределенной ВС, является обеспечение надежного удаленного доступа с любого объекта сети к данному объекту. В общем случае в распределенной ВС каждый субъект системы должен иметь возможность подключиться к любому объекту РВС и получить в соответствии со своими правами удаленный доступ к его ресурсам. Обычно в вычислительных сетях возможность предоставления удаленного доступа реализуется следующим образом: на объекте РВС в сетевой ОС запускаются на выполнение ряд программ-серверов (например, FTP-сервер, WWW-сервер и т.п.), предоставляющих удаленный доступ к ресурсам данного объекта. Данные программы-серверы входят в состав телекоммуникационных служб предоставления удаленного доступа. Задача сервера состоит в том, чтобы, находясь в памяти операционной системы объекта РВС, постоянно ожидать получения запроса на подключение от удаленного объекта. В случае получения подобного запроса сервер должен по возможности передать на запросивший объект ответ, в котором либо разрешить подключение, либо нет (под-ключение к серверу специально описано очень схематично, так как подробности в данный момент не имеют значения). По аналогичной схеме происходит создание виртуального канала связи, по которому обычно взаимодействуют объекты РВС. В этом случае непосредственно ядро сетевой ОС обрабатывает приходящие извне запросы на создание виртуального канала (ВК) и передает их в соответствии с идентификатором запроса (порт или сокет) прикладному процессу, которым является соответствующий сервер.  

Очевидно, что сетевая операционная система  способна иметь только ограниченное число открытых виртуальных соединений и отвечать лишь на ограниченное число  запросов. Эти ограничения зависят  от различных параметров системы  в целом, основными из которых  являются быстродействие ЭВМ, объем  оперативной памяти и пропускная способность канала связи (чем она  выше, тем больше число возможных  запросов в единицу времени).  

Основная  проблема состоит в том, что при  отсутствии статической ключевой информации в РВС идентификация запроса  возможна только по адресу его отправителя. Если в распределенной ВС не предусмотрено средств аутентификации адреса отправителя, то есть инфраструктура РВС позволяет с одного объекта системы передавать на другой атакуемый объект бесконечное число анонимных запросов на подключение от имени других объектов, то в этом случае будет иметь успех типовая удаленная атака "Отказ в обслуживании" (пример подобной атаки на сеть Internet - п. 4.6). Результат применения этой удаленной атаки - нарушение на атакованном объекте работоспособности соответствующей службы предоставления удаленного доступа, то есть невозможность получения удаленного доступа с других объектов РВС - отказ в обслуживании!  

Вторая  разновидность этой типовой удаленной  атаки состоит в передаче с  одного адреса такого количества запросов на атакуемый объект, какое позволит трафик (направленный "шторм" запросов). В этом случае, если в системе  не предусмотрены правила, ограничивающие число принимаемых запросов с  одного объекта (адреса) в единицу  времени, то результатом этой атаки  может являться как переполнение очереди запросов и отказа одной  из телекоммуникационных служб, так и полная остановка компьютера из-за невозможности системы заниматься ничем другим, кроме обработки запросов.  

И последней, третьей разновидностью атаки "Отказ  в обслуживании" является передача на атакуемый объект некорректного, специально подобранного запроса. В  этом случае при наличии ошибок в  удаленной системе возможно зацикливание процедуры обработки запроса, переполнение буфера с последующим зависанием системы (пример в п. 4.7.2 - "Ping Death" ) и т. п.  

Типовая удаленная атака "Отказ в обслуживании" является активным воздействием (класс 1.2), осуществляемым с целью нарушения  работоспособности системы (класс 2.3), безусловно относительно цели атаки (класс 3.3). Данная УА является однонаправленным воздействием (класс 4.2), как межсегментным (класс 5.1), так и внутрисегментным (класс 5.2), осуществляемым на транспортном (класс 6.4) и прикладном (класс 6.7) уровнях модели OSI.  

Таблица 3.2

 
 

Содержание

Информация о работе Характеристики механизма компьютерных атак