Комплексная имитация атак�на реальные информационные системы
�Степанов Яков Владиславович�Наставник
Аннотация
В условиях, когда практически все люди используют компьютеры и интернет, кибербезопасность представляет собой реальную угрозу для многих из нас. Именно поэтому важности информационной безопасности нельзя недооценивать. Вот что вам нужно знать прежде всего о важности ИТ-безопасности.
Но для начала, давайте разберемся что же вообще из себя представляет информационная безопасность (ИБ). Простыми словами, это понятие включает в себя защиту данных от использования, раскрытия, уничтожения злоумышленниками, а также обеспечение целостности и конфиденциальности. Не только организации стремятся обеспечить защиту важной информации, но и все больше обычных людей обеспокоены этим. Почему так важна информационная безопасность? Когда речь идет о компаниях, то здесь все понятно. Ведь потеря важных данных для любой организации — это потеря денег и репутации.
Компании должны быть уверены, что у них есть надежная защита данных и что они могут защититься от кибератак. Слабая защита данных может привести к потере или краже ключевой информации и созданию плохого опыта для клиентов. Все это способно привести к потери бизнеса. Надежная информационная безопасность снижает риски атак, применяет меры безопасности для предотвращения несанкционированного доступа к конфиденциальным данным и многое другое.
Но почему информационная безопасность важна даже для обычных людей? Утечка данных простого человека тоже приводит к потере репутации и денег. Ведь никому не хочется, чтобы его данные от электронных кошельков или банковских карт были похищены злоумышленниками.
Основными проблемами в информационной безопасности являются: социальная инженерия, воздействие третьих лиц, управление исправлениями, вредоносные программы и общие уязвимости данных.
Цели курса
Обучить с нуля техническим и теоретическим основам ИБ каждого обучающегося используя индивидуальный подход
Ознакомить обучающихся со стандартами и НПА в области ИБ
Закрепить полученные обучающимися знания при помощи практических, игровых и соревновательных занятий по ИБ
Участники
Аксютин Никита Андреевич;
Королев Никита Григорьевич;
Макаров Алексей Иванович;
Кузнецов Аника Сергеевич;
Березанский Дмитрий Алексеевич.
Основные теоретические аспекты
Что же такое пентестинг?�Пентестинг - это тестирование системы безопасности, в ходе которого эксперты имитируют реальные атаки для выявления методов обхода выстроенной системы безопасности приложения, инфраструктуры или сети. Это зачастую включает в себя использование реальных атак на системы, которые находятся в промышленной эксплуатации, а также атаки с целью получения доступа к конфиденциальной информации с помощью инструментов и методов, обычно используемых хакерами. Пентест проводится на физическом и программном уровнях. Основная задача — проникнуть в систему или сеть, получить контроль над устройством или ПО, собрать информацию. Конкретные действия зависят от того, что именно тестируется.
PTES
Зачастую в проникновение. Он охватывает все, что касается теста на проникновение. Самое большое преимущество использования PTES в том, что в технических руководствах есть предложения по рассмотрению и оценке среды в рамках стандартных отраслевых инструментов.
Kali Linux
Большинство пентестеров используют в качестве платформы для своей деятельности операционную систему Kali Linux.
Kali Linux - это дистрибутив для тестирования на проникновения и этичного хакинга. Проще говоря, этот дистрибутив содержит множество инструментов, связанных с безопасностью и сетями, которые ориентированы на экспертов в компьютерной безопасности.
Виртуальная машина
Виртуальная машина – это виртуальная среда, работающая как настоящий компьютер, но внутри другого компьютера. Если выражаться проще, то это приложение, которое имитирует компьютер с полноценной операционной системой и аппаратным обеспечением. Она запускается на изолированном разделе жесткого диска, установленного в компьютере-хосте (так называют системы, в рамках которых запускают ВМ). Благодаря виртуальным машинам пользователи могут тестировать программное обеспечение в различных окружениях (системах, конфигурациях и т.п.) на своем ПК без необходимости запускать и настраивать отдельное устройство. В дальнейшем, нами будет разработана собственная уязвимая виртуальная машина.
Основные результаты
Были проведены комплексные имитации атак на виртуальные машины различных уровней сложности. Также обучающимися были созданы собственные уязвимые виртуальные машины Далее будет продемонстрированы результаты имитации атаки одного из самых выдающихся участников на виртуальную машину высокого уровня сложности.
Описание целевого объекта комплексной имитации атаки
VulnOSv2 - это серия уязвимых операционных систем предназначенных для улучшения навыков тестирования, на проникновение которые созданы с помощью Virtualbox.
Задание, придуманное автором - проверить веб-сайт компании на проникновение, получить root-права и прочитать последний флаг.
Пошаговый отчет по результатам эмитации атаки�
В первую очередь обучающийся выявил IP-адрес виртуальной машины при помощи утилиты arp-scan.
Затем обучающийся просканировал найденный им IP-адрес на наличие открытых портов, с помощью утилиты nmap и обнаружил 22 порт с сервисом SSH и 80 порт с сайтом.
С помощью утилиты Nikto был просканирован обнаруженный сайт, в результате чего был выявлен файл robots.txt. Также было выявлено то, что целевой сайт сделан на базе технологии Drupal.
Далее обучающийся при помощи утилиты metasploit смог использовать уязвимость drupalgeddon2 упомянутой технологии.
Далее была создана оболочку tty.
Следом обучающийся перешел в родительский каталог, и в нем отыкал файл config.php.
Далее Благодаря утилите MySQL, была найдена таблица с хешем пароля от пользователя webmin.
С помощью декриптора хеша обучающийся смог получить пароль от пользователя webmin: webmin1980
Теперь обучающийся получил все необходимые данные, благодаря которым возможно установить SSH соединение через ранее обнаруженный открытый 22 порт. Далее он устанавливаем соединение
После подключения обучающийся выявил, что ядро целевой виртуальной машины достаточно старо, а значит вероятнее всего уязвимо. При помощи открытых источников информации удалось выявить что можно будет воспользоваться уязвимостью CVE 2015-1328. Данная уязвимость позволяет повысить привилегии пользователя на целевой виртуальной машине.
Воспользовавшись сайтом https://www.exploit-db.com обучающийся смог найти информацию о том, как можно проэскплуатировать указанную уязвимость. Далее он провел все необходимые манипуляции для ее успешной эксплуатации.
После проведённых манипуляций, обучающийся смог получить права супер пользователя (root-права) и обнаружил файл с флагом, который свидетельствует об успешном прохождении уязвимой виртуальной машины.
Итог�
В результате практического применения знаний в совокупности с необходимыми инструментами обучающиеся смогли выявить и использовать уязвимости целевой уязвимой виртуальной машины для демонстрации недочетов конфигураций безопасности информационной системы потенциального Заказчика. В последствие, устранение найденных уязвимостей поможет повысить защищенность информационной системы потенциального Заказчика.
Обучающиеся продемонстрировали отличное усвоение полученных знаний, что продемонстрировали при успешных комплексных имитациях атак на виртуальные машины различных уровней сложности.
Конец