Информационная безопасность - антивирусы
Антивирусы — инструмент информационной безопасности, который помогает обнаруживать, предотвращать и удалять вредоносное ПО. Основная задача — создать защитный барьер между устройством пользователя и потенциальными угрозами, как из интернета, так и из других источников.
Виды
Антивирусное ПО можно классифицировать по различным критериям, например:
По целевой аудитории:
Домашние решения — ориентированы на индивидуальных пользователей, обычно имеют упрощённый интерфейс и базовый набор функций.
Корпоративные решения — предназначены для защиты бизнес-инфраструктуры, включают централизованное управление, расширенную отчётность и интеграцию с корпоративными системами.
Специализированные решения — разработаны для защиты конкретных типов инфраструктуры (например, промышленные системы, медицинское оборудование).
По функциональным возможностям:
Базовые антивирусы — фокусируются на основных функциях обнаружения и удаления вредоносного ПО.
Интернет-безопасность — добавляют функции веб-защиты, антифишинга и безопасности онлайн-банкинга.
Комплексные решения безопасности — включают дополнительные компоненты, такие как файервол, родительский контроль, менеджер паролей.
По архитектуре развёртывания:
Локальные решения — традиционные антивирусы, устанавливаемые непосредственно на защищаемые устройства.
Облачные антивирусы — используют облачную инфраструктуру для анализа угроз, минимизируя нагрузку на локальные ресурсы.
Гибридные решения — комбинируют локальные и облачные компоненты для оптимального баланса между производительностью и эффективностью.
-
Техника выживания в мутной воде или как обуть антивирус
Первое (и самое простое), что приходит на ум– обработать файл каким-нибудь навесным упаковщиком/протектором, полностью уничтожающим все сигнатуры, и скормить его антивирусу. Нехай подавится. Что?! Не хочет давиться? Значит, антивирус успешно переварил упаковщик и дорвался до внутренностей оригинального файла
-
Защищенная ось без антивирусов и тормозов
Антивирусы в настоящее время практически полностью утратили былую значимость и усиленно пытаются отойти от пропасти на дне которой они находятся. Вирусы, заражающие исполняемые файлы, за последние несколько лет фактически перевелись, к тому же запретить запись в исполняемые файлами средствами операционной системы намного проще
-
Инструменты безопасности с открытым исходным кодом
Прежде всего Том создал несколько базовых средств для защиты своей сети от внешнего мира, чтобы затем спокойно заняться безопасностью серверов и внутренней части сети. Он настроил межсетевой экран для соединений с Интернетом, используя программу Turtle Firewall (рассмотренную в лекции 3). С помощью этой программы и старого сервера, который больше ни для чего не использовался, он сконфигурировал машину так, чтобы разрешить соединения с внешним миром только изнутри сети; все входящие соединения, не запрошенные изнутри, блокировались. Правда, он сделал несколько исключений для общедоступных серверов.
Затыкание дыр
Создание системы раннего предупреждения
Создание системы управления данными безопасности
Реализация защищенного беспроводного решения
Защита важных файлов и коммуникаций
Расследование вторжений
Практика информационной безопасности
Конфиденциальность
Целостность
Доступность
Состояние компьютерной преступности
Появление Интернет
Повсеместно распространенная, недорогая широкополосная сеть
Атаки "командных детишек"
"Черви", автосуперы и другие вредоносные программные средства
ки организаций, связанные с информационной безопасностью
Потеря данных
Отказ в обслуживании
Трудности/потеря заказчиков
Законодательная ответственность
Раскрытие корпоративных секретов и данных
Искажение записей
Потеря производительности
История ПО с открытыми исходными текстами
На сцену выходит Linux
Достоинства ПО с открытыми исходными текстами
Стоимость
Расширяемость
Безопасность
Независимость
Поддержка пользователей
Продолжительность жизни продукта
Обучение
Репутация
Когда ПО с открытыми исходными текстами может не соответствовать требованиям
Компания по созданию программных средств защиты данных
Полный аутсорсинг информационных технологий
Ограничительные корпоративные стандарты в области ИТ
Windows и ПО с открытыми исходными текстами
Лицензии для ПО с открытыми исходными текстами
Генеральная публичная лицензия GNU GPL
Лицензия BSD
Инструменты безопасности с открытым исходным кодом
Повышение безопасности системы защитных средств
Установка Bastille Linux
Запуск Bastille Linux
Traceroute (UNIX) или tracert (Windows): средства диагностики сети
Особенности повышения безопасности Windows
Установка и применение Sam Spade for Windows
Установка и запуск PuTTY
Инструменты безопасности с открытым исходным кодом
Основы архитектуры сетей
Физический уровень
Канальный уровень
Сетевой уровень
Транспортный уровень
Уровень сеанса
Уровень представления
Прикладной уровень
Сети TCP/IP
Бизнес-процессы безопасности
Установка Iptables
Использование Iptables
Написание командных файлов
Создание межсетевого экрана Iptables
IP-маскарад с помощью Iptables
Установка Turtle Firewall
Требования SmoothWall к оборудованию
Сравнение SmoothWall Express и SmoothWall Corporate
Установка SmoothWall
Администрирование межсетевого экрана SmoothWall
Создание виртуальной собственной сети с помощью межсетевого экрана SmoothWall
Дополнительные приложения SmoothWall
Межсетевые экраны на платформе Windows
Инструменты безопасности с открытым исходным кодом
Обзор сканеров портов
Соображения по поводу сканирования портов
Применение сканеров портов
Инвентаризация сети
Оптимизация сети/сервера
Выявление шпионского ПО, "троянских" программ и сетевых "червей"
Поиск неавторизованных или запрещенных сервисов
Установка Nmap в Linux
Установка Nmap для Windows
Сканирование сетей с помощью Nmap
Запуск Nmap из командной строки
Типы сканирования в Nmap
Опции раскрытия для Nmap
Опции времени для Nmap
Другие опции Nmap
Запуск Nmap в качестве службы
Вывод результатов Nmap
Установка Nlog
Использование Nlog
Дополнения для Nlog
Создание собственных расширений Nlog
Интересные применения Nlog и Nmap
Выявление малоупотребительных сервисов
Охота на незаконные/неизвестные Web-серверы
Сканирование с целью выявления серверов, выполняющихся на настольных системах
Охота на "троянские" программы
Проверка внешнего представления сети
Инструменты безопасности с открытым исходным кодом
Выявление дыр в безопасности ваших систем
Переполнение буфера
Слабые места маршрутизаторов и межсетевых экранов
Использование уязвимостей Web-серверов
Использование уязвимостей почтовых серверов
Серверы DNS
Использование уязвимостей баз данных
Управление пользователями и файлами
Подразумеваемые системные счета производителей
Пустые или слабые пароли
Ненужные сервисы
Утечка информации
Атаки на доступность
Сканеры уязвимостей спешат на помощь
Глубина тестирования
Архитектура клиент-сервер
Независимость
Встроенный язык сценариев атак
Интеграция с другими средствами
Интеллектуальное тестирование
База знаний
Множество форматов отчетов
Сеть надежной поддержки
Установка Nessus для систем Linux
Настройка Nessus
Входная страница Nessus
Вкладка встраиваемых модулей Nessus
Вкладка предпочтений Nessus
Вкладка Scan Options (Опции сканирования)
Вкладка Target Selection (Выбор цели)
Вкладка User (Пользователь)
Вкладка KB (Knowledge Base) (База Знаний)
Опции оперативного управления процессом сканирования
Установка NessusWX
Применение Windows-клиента NessusWX
Создание профиля сеанса
Отчеты NessusWX
Примеры конфигураций сканирования Nessus
Особенности сканирования уязвимостей
Не сканируйте без разрешения
Убедитесь, что все резервные копии актуальны
Планируйте время сканирования
Избегайте избыточного сканирования
Правильно размещайте сервер сканирования
Какие уязвимости тестирование не находит
Логические ошибки
Необнаруженные уязвимости
Индивидуальные приложения
Безопасность персонала
Атаки прошлые и текущие
Инструменты безопасности с открытым исходным кодом
Краткая история Ethernet
Особенности применения сетевых анализаторов
Всегда получайте разрешение
Разберитесь в топологии сети
Используйте жесткие критерии поиска
Установите эталонное состояние сети
Установка Tcpdump
Запуск Tcpdump
Заголовки пакетов TCP/IP
Выражения Tcpdump
Примеры применения Tcpdump
Установка WinDump
Применение WinDump
Установка Ethereal для Linux
Установка Ethereal для Windows
Применение Ethereal
Запуск сеанса перехвата
Опции отображения
Средства Ethereal
Сохранение вывода Ethereal
Приложения Ethereal
Инструменты безопасности с открытым исходным кодом
Пример 7.3
Примеры сигнатур сетевых систем обнаружения вторжений
Проблема ложных срабатываний сетевых систем обнаружения вторжений
Типичные причины ложных срабатываний
Как получить максимум пользы от системы обнаружения вторжений
Правильное конфигурирование системы
Настройка системы обнаружения вторжений
Средства анализа для систем обнаружения вторжений
Уникальные особенности Snort
Установка Snort
Запуск Snort
Конфигурирование Snort для достижения максимальной производительности
Отключение правил в Snort
Запуск Snort в качестве службы
Требования для использования Snort в Windows
Установка Snort для Windows
Настройка Snort для Windows
Хостовые системы обнаружения вторжений
Преимущества хостовых методов обнаружения вторжений
Недостатки хостовых методов обнаружения вторжений
Установка Tripwire
Конфигурирование Tripwire
Инициализация эталонной базы данных
Проверка целостности файлов
Обновление базы данных
Обновление файла политики
Инструменты безопасности с открытым исходным кодом
Установка Swatch
Конфигурирование и запуск Swatch
Конфигурационный файл Swatch
Использование баз данных и web-серверов для управления защитными данными
Настройка сервера MySQL
Настройка web-сервера Apache
Настройка PHP
ADOdb
PHPLOT
JpGraph
GD
Конфигурирование Snort для MySQL
Установка ACID
Конфигуриривание ACID
Основы применения ACID
Применение ACID для управления сетевыми системами обнаружения вторжений и их настройки
Другие способы проанализировать данные сигналов тревоги с помощью ACID
Ежедневное применение ACID
Графическое представление данных ACID
Обслуживание базы данных ACID
Установка NPI
Импорт результатов сканирования Nessus в NPI
Применение NPI
Рождение проекта с открытыми исходными текстами
Нет ли уже чего-то подходящего?
Имеет ли ваша программа широкую область применения?
Разрешено ли вам выпускать свой продукт как открытое ПО?
Платформы для NCC
Установка NCC
Применение NCC
Добавление пользователей
Добавление целей
Составление расписания сканирований
Инструменты безопасности с открытым исходным кодом
Виды криптографии
Криптографические алгоритмы
Приложения криптографии
Криптографические протоколы
Криптографические приложения
Установка PGP и генерация пары ключей открытый/секретный
Применение PGP
Опции PGP
Установка GnuPG
Создание ключевых пар
Создание сертификата отзыва
Публикация открытого ключа
Шифрование файлов с помощью GnuPG
Расшифрование файлов
Подписывание файлов
Модель сети доверия PGP/GnuPG
Подписание ключей и управление доверием к ним
Установка и запуск сервера OpenSSH
Переправка портов посредством OpenSSH
Виртуальные защищенные сети
Установка и запуск FreeS/WAN
Применение FreeS/WAN
Установка в Windows
Установка в UNIX
Применение программы John the Ripper
Инструменты безопасности с открытым исходным кодом
Обзор технологий беспроводных ЛВС
Терминология Wi-Fi
Опасности беспроводных ЛВС
Прослушивание
Доступ к ПК с беспроводными платами
Доступ к ЛВС
Анонимный доступ в Интернет
Специфические уязвимости 802.11
Феномен "агрессивного объезда"
Оценивание безопасности беспроводной сети
Выбор оборудования
Установка NetStumbler
Применение NetStumbler
Опции NetStumbler
Сохранение сеансов NetStumbler
Установка StumbVerter
Применение StumbVerter
Установка сетевой интерфейсной платы и драйверов
Установка Kismet
Применение Kismet Wireless
Поддержка GPS в Kismet
Kismet как система обнаружения вторжений
Применение AirSnort
Установка AirSnort
Запуск AirSnort
Меры по повышению безопасности беспроводной ЛВС
Включите WEP
Применяйте беспроводное оборудование с улучшенным протоколом шифрования
Требуйте, чтобы беспроводные пользователи входили через туннель виртуальных защищенных сетей
Считайте свою беспроводную сеть недоверенной
Регулярно проверяйте свой беспроводной периметр
Переместите точки доступа
Должным образом сконфигурируйте беспроводную сеть
Обучите свой персонал
Инструменты безопасности с открытым исходным кодом
Применение компьютерных судебных средств
Очистка и восстановление
Уголовное расследование
Гражданский иск
Внутренние расследования
Жалобы поставщику Интернет-услуг
Выработка плана реагирования на инциденты
Предварительная подготовка для получения доброкачественных судебных данных
Степень подробности журналов
Используйте центральный сервер журналирования
Синхронизация времени серверов
Где искать судебные данные
Догматы надлежащего судебного анализа
Оперируйте с системой, отсоединенной от сети
Работайте с копиями свидетельств
Применяйте хэши для обеспечения свидетельств целостности
Применяйте доверенные загрузочные носители и исполнимые файлы
Средства судебного анализа
Установка Fport
Применение Fport
Установка lsof
Применение lsof
Просмотр файлов журналов
Создание копий судебных свидетельств
Установка dd
Применение dd
Установка Sleuth Kit
Установка Autopsy Forensic Browser
Применение Sleuth Kit и Autopsy Forensic Browser
Заведение и протоколирование дела
Добавление хоста
Добавление образа
Анализ данных
Установка The Forensic Toolkit
Применение The Forensic Toolkit
Инструменты безопасности с открытым исходным кодом
Ресурсы открытого ПО
Телеконференции USENET
Списки почтовой рассылки
Web-сайты
Присоединение к движению за открытое ПО
Поиск ошибок/бета-тестирование
Участие в дискуссионных группах и поддержка других пользователей
Предоставление ресурсов для проекта
Станьте постоянным клиентом организаций, использующих или поддерживающих открытое ПО
Еще о защитных средствах с открытыми исходными текстами
-
Контрразведка с soft-ice в руках
Обычно, малварь создает свой собственный процесс (реже— внедряется в чужие), при этом у нее возникает вполне естественное желание скрыть этот процесс, убрав его из "Диспетчера Задач" и прочих системных утилит. Как это она делает? Для предоставления информации о процессах NT поддерживает два механизма: набор документированных процедур
Введение
Время тоже оставляет отпечатки
поиск файлов, созданных
исследование даты создания файлов при помощи FAR'а
Дерево процессов
soft-ice показывает процесс sysrtl, отсутствующий в "Диспетчере Задач"
Допрос потоков
карта памяти "Блокнота", отображенная отладчиком OllyDbg
карта памяти "Блокнота", отображенная утилитой PE-TOOLS
Листинг1 исходный код демонстрационной
Листинг2 информация о потоках, сообщенная soft-ice (приводится в сокращенном виде)
Process Explorer от Марка
Листинг3 информация о четырех потоках, выданная OllyDbg
Листинг4 код потока 558h, находящегося в пределах страничного имиджа
Листинг5 на дне пользовательского
Листинг6 на дне пользовательского
Листинг7 карта памяти процесса
Листинг8 поток 578h хранит свой стартовый адрес не в третьем, а во втором двойном слове!
содержимое дна стека
Восстановление SST
Листинг 9 функция ZwQuerySystemInformation
механизм реализации системных вызовов
Листинг10 протокол работы с soft-ice, демонстрирующий получение адреса системного сервиса 97h
Листинг11 копия таблицы системных вызовом, хранящаяся внутри NTOSKRNL.EXE
Листинг12 неинициализированная SDT-таблица, хранящаяся в NTOSKRNL.EXE
поиск SST в файле NTOSKRNL.EXE по перекрестным ссылкам
и результат ее работы на зараженной малварью машине
Листинг13 просмотр IDT в soft-ice
Заключение
Врезка ссылки на программы, упомянутые в статье
-
Сrackme, прячущий код на API-функциях
Законченная модель перехватчика содержится в файле kpnc-hack-uni.c, который по сути представляет самый настоящий crackme, выводящий диалоговое окно с заголовком "not-hacked yet" на экран
Введение или руководящая идея
Классический перехват API-функций
Универсальный перехватчик API-функций
Создаем jump на thunk
Врезка как это отлаживают?
Перехват одиночной API-функции
Перехват произвольной API-функции
Врезка тупой, тупой компилятор MS VC
Устанавливаем и удаляем thunk
Врезка защита от Microsoft
Демонстрация перехватчика или попытки взлома
Врезка маскировка VirtualProtect
Глобализация перехвата
Заключение
-
Старые антиотладочные приемы на новый лад
В ms-dos код отладчика и системные данные (например, таблица векторов прерываний) находились в одном адресном пространстве с отлаживаемой программой, что открывало большой простор для методов борьбы. Можно было проскандировать память и убить отладчик или просто задействовать отладочные вектора (int01h и int 03h) под нужны защитного механизма
Введение
древнейший отладчик debug.com
Программа, которая трассирует себя сама
диалоговое окно, появляющееся при попытке выполнения кода в стеке
Листинг1 простейший анти-отладочный прием, распознающий трассировку под некоторыми отладчиками
Листинг2 универсальный антиотладочный прием распознающий трассировку под большинством отладчиков
Листинг3 пример простейшей самотрассирующейся программы под ms-dos
Доступ к физической памяти
Листинг 4 просмотр списка установленных (псевдо)устройств утилитой objdir
Листинг5 открытие псевдоустройства PhysicalMemory
Листинг6 проецирование физической памяти на виртуальное адресное пространство
Листинг7 простейший (но ненадежный) алгоритм трансляции адресов
Врезка как работает Win2K/XP SDT Restore
Заключение
-
Так ли открыты открытые исходники
Существует понятие "тайны", например, государственной или коммерческой. Это вполне нормальное явление (особенно в информационную эпоху). Античные мастера обладали множеством продвинутых технологий, передающихся из поколение в поколение или умирающих вместе с их обладателем. Многие секреты оказались безвозвратно утеряны во времени
Введение
О тайнах и секретах
Свободное несвободное Open Source
Закрытая открытость Open Source
Заключение