Материал: Компьютерные преступления. методические указания к выполнению практических занятий. Остапенко Г.А., Симонов К.В

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2.2.3 Вопросы для самоконтроля

1. Назовите особенности программы Third Extended File System.

2. В каком каталоге можно найти восстановленные файлы после перезагрузки системы?

3. Как выполняется команда восстановления файлов с помощью утилиты ext3grep?

4. В какой папке можно найти восстановленные файлы после использования утилиты ext3grep?

5. Каково назначение параметра dump-names утилиты ext3grep?

6. Каково назначение параметра restore-file утилиты ext3grep?

7. Каково назначение параметра restore-all утилиты ext3grep?

2.3 Практическая работа №3: «Изучение работы Snort - свободной сетевой системы предотвращения вторжений (ips)»

2.3.1 Общие положения

Snort является свободной сетевой системой предотвращения вторжений (IPS) и сетевой системой обнаружения вторжений (IDS) с открытым исходным кодом, способной выполнять регистрацию пакетов и в реальном времени осуществлять анализ трафика в IP сетях. Snort была написана Мартином Роешом и в настоящее время разрабатывается компанией Sourcefire, основателем и техническим директором которой является Роеш. Sourcefire предлагает так же коммерческие версии систем для предприятий, специализированные аппаратные платформы и услуги по поддержке.

Существует два вида систем обнаружения вторжения (IDS, Intrusion Detection Systems): к первым относятся программы, выявляющие аномалии в функционировании системы, например, необычно большое количество одновременно работающих процессов, повышенный трафик, передаваемый интерфейсами системы, и т. п.; ко вторым относят IDS, работа которых заключается в поиске заранее известных признаков атаки. Что же касается Snort, то её можно смело отнести к обоим видам IDS. Благодаря своей открытой архитектуре, Snort легко может быть расширена для решения различных задач.

Snort - это сетевая IDS, способная выполнять в режиме реального времени анализ трафика, передаваемого по контролируемому интерфейсу, с целью обнаружения попыток взлома или попыток поиска уязвимостей (таких, как переполнение буфера, сканирование портов, CGI-атаки, идентификация операционной системы, идентификация версий используемых сетевых сервисов и др.). Гибкость и удобство Snort основываются на трех столпах[9]:

  • язык правил, который используют для описания свойств подозрительного и потенциально опасного трафика;

  • механизм оповещения об обнаружении атаки;

  • модульная архитектура кода, анализирующего трафик, основанная на концепции подключаемых модулей.

Следует отметить, что процедуры, декодирующие сетевой трафик, работают начиная с канального и заканчивая прикладным уровнем. В настоящее время Snort поддерживает декодирование для интерфейсов Ethernet, SLIP и PPP.

Разработчики выделяют три режима работы snort:

  • режим снифера;

  • режим регистратора пакетов;

  • режим сетевой системы выявления атак.

В режиме снифера snort просто выводит в стандартный поток вывода результатов содержание (частично или полностью) пакетов, которые перехватывает в сети. В режиме регистратора пакетов – сохраняет перехваченные пакеты в указанном каталоге файловой системы. В режиме сетевой системы выявления атак – анализирует трафик сети на соответствие предварительно сформулированным пользователем правилам и выполняет определенные пользователем действия в случае такого соответствия.

2.3.2 Установка Snort (Windows xp)

1. Запустите файл Snort_2_9_2_1_Installer.exe и следуете процедуре установки, оставив все настройки по умолчанию

2. После установки замените C:\Snort\etc\snort.config на snort.config из папки с установочным файлом

3. Запустите командную строку (cmd) от имени администратора и перейдите в каталог

cd C:\Snort\bin

4. Выполните команду (см. рис. 10)

snort –W

в случае успешной установки будет выведен список сетевых устройств

Рис. 10. Результат выполнения команды snort –W

5. Краткую справку о синтаксисе командной строки snort можно получить выполнив команду

snort -?

2.3.3 Режим снифера

В режиме анализа пакетов, Snort просто читает пакеты, приходящие из сети, и выводит их на экран. Указателем режима снифера является наличие в командной строке snort опций -v, -d или -e. Опция -v разрешает вывести IP-, TCP-, UDP- и ICMP-заголовки пакетов. Опция -d – данные пакетов. Опция -e – Ethernet-заголовки. Опции могут быть заданы в любой форме, например: "snort -vde", "snort -d -ev" и "snort -e -v -d".

Выполните, что бы получить заголовки пакетов

snort –v

подробный вывод, включающий заголовки канального уровня

snort –vde

заголовки и данные TCP-пакетов

snort -vd tcp

то же самое, но для ICMP-пакетов

snort -v -d icmp

Snort будет собирать информацию до тех пор, пока вы его не прервете. Для завершения захвата пакетов нажмите Ctrl-C. После нажатия Ctrl-C будет выведен отчет о захваченных пакетах (см. рис. 11).

Рис. 11. Отчет о захваченных пакетах

Что бы прервать захват пакетов, после получения определенного числа пакетов, например 10, выполните (см. рис. 12)

snort -v -n 10

Рис. 12. Результат выполнения команды snort -v -n 10

2.3.4 Режим регистратора пакетов

Режим регистратора пакетов позволяет вам записывать поток информации на диск. Это полезно при проведении анализа за определенный интервал времени или проверки изменений в настройках и политике безопасности. Указателем режима регистратора пакетов является наличие в командной строке опции –l. Так же нужно указать существующий каталог для логов[6]

snort -dev -l C:\Snort\log

В каталоге log (см. рис.13) появится файл с информацией о пакетах, который будет сохранен в формате tcpdump.

Рис. 13. Каталог log

Для того чтобы прочитать информацию из snort.log.1331245353 введите команду (см. рис. 14)

snort –dev –r C:\Snort\log\snort.log.1331245353

Рис. 14. Окно информации из snort.log.1331245353

2.3.5 Режим обнаружения сетевых вторжений

Третий режим Snort, это режим обнаружения сетевых вторжений (Network Intrusion Detection, NIDS). Snort работает с предварительно заданными шаблонами вредоносного трафика, называемыми правилами (rules), которые позволяют определить, какой трафик в сети является вредоносным, а какой - нет. Это похоже на антивирусные программы, так как правила нужно периодически обновлять. Snort может обнаружить только известные атаки, так что необходимо регулярно обновлять базы правил.

Правила имеют достаточно простой синтаксис

<action> <protocol> <first host> <first port> <direction> <second host> <second port> (<rule options>;)

2.3.6 Создание собственных правил Snort

1. Создайте в папке C:\Snort\rules файл MyRule.rules

2. Откройте его с помощью любого текстового редактора и запишете свое правило по описанному выше алгоритму, к примеру

alert icmp any any -> 192.168.1.36 any (msg: "Да это же ping!";sid:1000001;)

Это правило ждёт ICMP-пакеты с любого узла, направленные на маршрутизатор (в нашем случае 192.168.1.1), и при появлении таковых выводит сообщение "Да это же ping!"

3. Сохраните изменения в файле и откройте с помощью текстового редактора C:\Snort\etc\snort.config, найдите в нем строчку

# site specific rules

4. Допишите после этой строчки следующее

include $RULE_PATH/MyRule.rules

5. В командой строке выполните

snort –c C:\Snort\etc\snort.conf –l C:\Snort\log

После этого запуститься режим обнаружения сетевых вторжений. Завершается он аналогично первым двум режимам.

6. Результаты будут записаны в файл C:\Snort\log\alert.ids (см. рис. 15а).

Рис.15а. Результаты создания правил Snort

2.3.7 Написание контекстных правил (подключение препроцессоров)

Контекстная обработка пакетов осуществляется специальными модулями snort, которые имеют название препроцессоры (preprocessors). Специфика функционирования препроцессоров заключается, прежде всего, в том, что они имеют возможность запоминать предыдущий трафик (в определенном аспекте и объеме). Другой важной особенностью препроцессоров является возможность модифицировать данные, которые поступают на модуль бесконтекстного анализа пакетов (например, выполнять дефрагментацию пакетов). Каждое контекстное правило, в сущности, является директивой подключения того или иного препроцессора. Общий формат этих директив:

preprocessor <name>: <options>

где name — имя препроцессора.

Формат options для каждого препроцессора определяется отдельно

2.3.8 Подключение препроцессора Portscan

Препроцессор Portscan обнаруживает и регистрирует сеансы сканирования портов (см. рис. 15). TCP-сканирование (см. рис. 16) с полным или неполным установлениям соединений и UDP-сканирования (см. рис. 17) определяются по критерию, который можно сформулировать как “поступление с одного узла попыток подключения к n или более портов объекта защиты за T секунд”. Параметры n и T задаются в секции options директивы препроцессора Portscan (см. рис. 18). TCP stealth-сканирования определяется по поступлению хотя бы одного TCP-пакета соответствующего формата. Формат директивы:

preprocessor portscan: <monitor network> <number of ports> <detection period> <file path>

Где monitor network (см. рис.19)– это IP-адрес сети, которая рассматривается как возможный объект сканирования, number of ports – указанный выше параметр n, detection period – указанный выше параметр T, file path – имя файла для регистрации. Пример (см. рис. 20):

preprocessor portscan: 192.168.1.0/24 5 7 log /portscan.log

Рис. 15б. Результат сканирования портов

Рис. 16. Результаты теста на безопасность

Рис. 17. Результаты теста на безопасность

Рис. 18. Подключение теста на безопасность при включенных внешних интернет соединениях

Рис. 19. Результат теста на безопасность

Рис. 20. Результат сканирования портов после включения

Источник: https://studfile.net/preview/16567691/