如何應對“專業”黑客

我認為短暫的缺席是值得的🙂 這些天我比以往任何時候都更興奮地開始新項目,我想很快我就會向您提供有關我在Gentoo 中的進展的消息🙂 但這不是今天的主題。

計算機取證

前段時間我買了計算機取證課程,我發現了解當今處理數字犯罪所需的程序、措施和對策非常有趣。 在這方面擁有明確法律的國家已成為該主題的參考,其中許多流程應在全球範圍內應用,以確保信息的適當管理。

缺乏程序

鑑於當今攻擊的複雜性,重要的是要考慮我們的團隊缺乏安全監督可能帶來的後果。 這既適用於大公司,也適用於中小型公司,甚至適用於個人。 尤其是中小型企業, 沒有規定的程序 用於處理/存儲/傳輸關鍵信息.

“黑客”並不傻

對於“黑客”來說,另一個特別誘人的原因是金額小,但這是為什麼呢? 讓我們想像一下這個場景:如果我設法“破解”一個銀行帳戶,哪一個金額更驚人:提取 10 萬(您的貨幣)還是 10 中的一個? 顯然,如果我檢查我的帳戶,突然出現10(您的貨幣)的提款/發送/付款,則會出現警報,但如果它是10 之一,則可能會在數百筆小額付款中消失。 按照這個邏輯,只要有一點耐心,就可以在大約 100 個帳戶中復制“黑客”行為,這樣我們就可以達到與 10 個帳戶相同的效果,而不會發出警報。

業務問題

現在,假設這個帳戶是我們公司的帳戶,在支付給工人、材料、租金之間,這些付款很容易丟失,甚至可能需要很長時間而不知道錢到底去哪里或如何去。 但這不是唯一的問題,假設“黑客”已經進入我們的服務器,現在不僅可以訪問與其連接的帳戶,還可以訪問每個文件(公共或私人),每個現有連接,控制應用程序運行的時間或流經應用程序的信息。 當我們停下來思考時,這是一個非常危險的世界。

有哪些預防措施?

嗯,這是一個很長的話題,其實最重要的是 總是 防止 任何可能性,因為最好避免這個問題  從它的發生到必須承擔缺乏預防的後果。 而且很多公司認為安全就是3、4次審核的問題 。 這不僅是 虛幻,但它是均勻的 比什麼都不做更危險,因為有一個 錯誤的“安全感”.

我被“黑客攻擊”了,現在怎麼辦?

好吧,如果你剛剛遭受了 攻擊成功 對於獨立或簽約的黑客來說,有必要了解最低限度的操作協議。 這些都是最小的,但如果做得正確,它們將使您的響應更加有效。

證據類型

第一步是了解受影響的計算機,並將它們視為受影響的計算機 數字證據 它從服務器發送到網絡內排列的打印機。 真正的“黑客”可以使用易受攻擊的打印機侵入您的網絡,是的,您沒看錯。 這是因為此類固件很少更新,因此您可能多年來都沒有註意到設備存在漏洞。

因此,面對攻擊時有必要考慮到 文物比承諾的多 可以 重要證據.

急救人員

我找不到這個詞的正確翻譯,但是 急救人員 基本上他是第一個接觸設備的人。 很多時候這個人 不會是專門的人 並且可以是一個 系統管理員、工程師 經理,甚至是 的Gerente 當時他在現場並且沒有其他人來應對緊急情況。 因此,有必要考慮到 它們都不是唯一的,但您需要知道如何繼續。

設備在執行後可以處於兩種狀態 攻擊成功,現在只需強調一下 攻擊成功,通常發生在 許多 不成功的攻擊。 因此,如果他們已經成功竊取了您的信息,那是因為沒有 防禦和響應協議。 還記得要預防什麼嗎? 現在是該部分最有意義和最重要的地方。 但是,嘿,如果沒有必要的話,我不會過多地討論這個問題。 我們繼續吧。

計算機在受到攻擊後可能處於兩種狀態, 連接到互聯網 沒有連接。 這非常簡單但至關重要,如果計算機連接到互聯網的話 盛行 斷開它 立即地。 我如何斷開它? 您需要找到第一個上網路由器並拔掉網線, 不要把它關掉.

如果球隊是 沒有連接,我們面臨著一個已經妥協的攻擊者 物理 設施,在這種情況下 整個本地網絡都受到損害 這是必要的 封鎖互聯網出口 無需修改任何設備。

檢查設備

這很簡單 永遠,永遠,在任何情況下, 急救人員必須檢查受影響的設備。 唯一可以忽略這一點的情況(幾乎永遠不會發生)是如果第一響應者是受過專門訓練的人,可以在這種時刻做出反應。 但為了讓您了解在這些情況下會發生什麼。

Linux環境下

假設我們的 攻擊者 對攻擊中獲得的權限進行了微小的、無關緊要的更改。 改變了命令 ls 位於 /bin/ls 通過以下腳本:

#!/bin/bash
rm -rf /

現在如果我們不經意地執行了一個簡單的 ls 在受影響的計算機上,它將開始自毀所有類型的證據,擦除計算機上所有可能的痕跡並摧毀任何找到罪魁禍首的機會。

Windows環境下

好吧,邏輯遵循相同的步驟,更改system32中的文件名或相同的計算機記錄可以使系統無法使用,導致信息損壞或丟失,只有攻擊者的創造力可能會造成最有害的損害。

不要扮演英雄

這個簡單的規則可以避免許多問題,甚至開啟對此進行認真、真實調查的可能性。 如果所有可能的痕跡都被刪除,就無法開始調查網絡或系統,但顯然這些痕跡必須以某種方式留下 有預謀的,這意味著我們必須有協議 安全後備。 但如果到了我們必鬚麵對攻擊的地步 ,有必要 不要扮演英雄, 因為一個錯誤的舉動就會導致各種證據的徹底毀滅。 請原諒我重複了這麼多,但如果這個單一因素在很多情況下都能產生影響,你怎麼能不重複呢?

最後的想法

我希望這篇小文字可以幫助您更好地了解它是什麼 辯護人 你的東西🙂 這門課程非常有趣,我學到了很多關於這個和更多主題的知識,但我已經寫了很多所以我們今天就把它留在這裡😛 很快我會給你帶來關於我最新活動的消息。 問候,


發表您的評論

您的電子郵件地址將不會被發表。 必填字段標有 *

*

*

  1. 負責數據:MiguelÁngelGatón
  2. 數據用途:控制垃圾郵件,註釋管理。
  3. 合法性:您的同意
  4. 數據通訊:除非有法律義務,否則不會將數據傳達給第三方。
  5. 數據存儲:Occentus Networks(EU)託管的數據庫
  6. 權利:您可以隨時限制,恢復和刪除您的信息。

  1.   克拉 他說:

    我認為在攻擊後最重要的不是執行命令,而是不要重新啟動或關閉計算機,因為除非是勒索軟體,否則所有當前感染都會將資料保存在 RAM 中,

    將GNU/Linux 中的ls 命令更改為“rm -rf /”不會使任何事情變得複雜,因為任何具有最少知識的人都可以從已擦除的磁碟中恢復數據,我會更好地將其更改為“shred -f /dev/sdX”,即更專業一點,不需要像應用於 root 的 rm 命令那樣進行確認

    1.    克里斯·阿德 他說:

      你好克拉 🙂 非常感謝您的評論,而且非常真實,許多攻擊都是為了在資料仍在運行時將資料保留在 RAM 中而設計的。 這就是為什麼一個非常重要的方面是讓設備保持與發現時相同的狀態,無論是開啟還是關閉。

      至於另一件事,嗯,我不會太相信這一點😛,特別是如果注意到的人是一名經理,甚至是混合環境(Windows 和 Linux)中的 IT 成員,並且「負責」找不到Linux 伺服器,我曾經看到整個辦公室都癱瘓了,因為除了「專家」之外沒有人知道如何啟動Debian 伺服器代理...由於服務啟動而損失了3 個小時🙂

      所以我希望留下一個足夠簡單的例子讓任何人都能理解,但我同意你的觀點,可以做很多更複雜的事情來惹惱那些被攻擊的人😛

      問候

      1.    奇切羅 他說:

        如果使用勒索軟體以外的其他軟體重新啟動會發生什麼?

        1.    克里斯·阿德 他說:

          嗯,很多證據突然丟失,在這些情況下,正如我們所提到的,當電腦打開時,很大一部分命令或「病毒」保留在 RAM 中,重新啟動時,所有資訊都會丟失,這可能會成為必不可少的。 另一個遺失的元素是來自核心和 systemd 的循環日誌,其中包含可以解釋攻擊者如何在電腦上進行操作的資訊。 可能有一些例程會消除臨時空間,例如 /tmp,如果由於惡意檔案而位於此處,則將無法恢復它。 簡而言之,有一千零一個選擇需要考慮,因此最好不要移動任何東西,除非您確切知道該怎麼做。 問候並感謝分享 🙂

    2.    貢薩洛 他說:

      如果某人可以在 Linux 系統上擁有足夠的存取權限來更改腳本的命令,並且在需要 root 權限的位置而不是執行操作,那麼令人擔憂的是為某人保留哪些路徑可以執行此操作。

      1.    克里斯·阿德 他說:

        你好貢薩洛,這也是非常正確的,但我給你留下了一個鏈接,
        [1] https://www.owasp.org/index.php/Top_10_2017-Top_10

        正如您所看到的,最重要的問題包括注入漏洞、弱控制訪問,以及最重要的配置錯誤。

        現在,以下情況如下,這在當今是“正常”的,許多人沒有正確配置他們的程序,許多人保留默認權限(root),一旦發現,很容易利用“據稱”的東西他們都已經被“迴避”了。 🙂

        好吧,現在當應用程式允許您存取資料庫(間接)或存取系統(即使它是非root)時,很少有人關心系統本身,因為您總是可以找到一種方法來在最小存取權限後提升權限已完成。

        問候並感謝分享 🙂

  2.   哈維朗多 他說:

    非常有趣的 ChrisADR,順便問一下:您購買的安全課程是什麼?在哪裡可以購買?

    1.    克里斯·阿德 他說:

      你好哈維隆多,

      我在 Stackskills[1] 上買了一個優惠,幾個月前我買的時候有幾門課程是促銷包,其中我現在正在做的一門來自 cybertraining365 🙂 它們實際上都很有趣。 問候

      [1] https://stackskills.com

  3.   吉列爾莫·費爾南德斯 他說:

    你好,我已經關注你有一段時間了,我在博客上祝賀你。 恕我直言,我認為這篇文章的標題不合適。 駭客不是那些破壞系統的人,對我來說,停止將駭客這個詞與網路犯罪分子或造成傷害的人聯繫起來似乎很重要。 黑客則完全相反。 只是一個意見。 問候和感謝。 來自烏拉圭的吉列爾莫。

    1.    克里斯·阿德 他說:

      你好威廉 🙂

      非常感謝您的評論,並表示祝賀。 好吧,我同意你對這個問題的看法,而且,我想我會嘗試寫一篇關於這個主題的文章,因為正如你提到的,黑客不一定是罪犯,但要小心必然,我認為這是整篇文章的主題🙂 我這樣命名是因為儘管這裡的許多人閱讀時已經對該主題有了先驗知識,但有一個很好的部分沒有它,也許他們更好地將術語“黑客”(雖然不應該是這樣),但很快我們將使主題變得更清晰:)

      問候和感謝分享

      1.    吉列爾莫·費爾南德斯 他說:

        非常感謝您的回答。 一個擁抱並堅持下去。 威廉。

  4.   阿斯普羅斯 他說:

    駭客不是罪犯,相反,他們是告訴您您的系統有錯誤的人,這就是為什麼他們進入您的系統來提醒您系統很脆弱,並告訴您如何改進它們。駭客永遠不應該與電腦竊賊混淆。

    1.    克里斯·阿德 他說:

      你好aspros,你不應該認為黑客與“安全分析師”相同,這是一個有點常見的頭銜,專門用於報告系統是否有錯誤,他們進入你的系統告訴你他們容易受到攻擊等等。 . 真正的黑客不僅僅是你日常生活中的“交易”,而是一種職業,它促使你了解絕大多數人類永遠無法理解的事情,而知識提供力量,這將被用來做善事和壞事,具體取決於黑客。

      如果你在互聯網上搜索地球上最著名的黑客的故事,你會發現他們中的許多人一生都犯下了“計算機犯罪”,但這並沒有產生對黑客可能或可能做什麼的誤解。不是。 ,應該讓我們思考我們對計算有多少信任和投入。 真正的駭客是那些學會不信任普通計算的人,因為他們知道它的局限性和缺陷,並且有了這些知識,他們可以平靜地「克服」系統的局限性,以獲得他們想要的東西,無論是好是壞。 「正常」人害怕他們無法控制的人/程序(病毒)。

      說實話,許多駭客對「安全分析師」的看法很差,因為他們致力於使用自己創建的工具來獲取金錢,而不創建新工具,或真正進行調查,或為社區做出貢獻。... ……只是生活每天都說系統 X 容易受到漏洞攻擊 黑客X發現…腳本小子風格…

  5.   爵士樂 他說:

    有免費課程嗎?我說,對於初學者來說,除了這個之外,最重要的是(注意,我才剛開始學習) DesdeLinux,所以我沒有看過其他電腦安全帖子,所以我不知道他們所涵蓋的主題是初學者還是高級😛)
    問候

  6.   努里亞·馬丁斯 他說:

    這個頁面很棒,內容很多,關​​於駭客你必須有強大的防毒軟體才能避免被駭客攻擊

    https://www.hackersmexico.com/