mysphere1 Rozvoj systémů pro detekci průniků v síti WEBnet

Podobné dokumenty
IDS systémy a honeypoty. Jan Mach CESNET, z. s. p. o.

Rozvoj IDS s podporou IPv6

Rozvoj systémů pro detekci průniků v síti WEBnet

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Bezpečnost sítě CESNET2. Andrea Kropáčová, CESNET, z. s. p. o.

SÍŤOVÁ INFRASTRUKTURA MONITORING

Řešení bezpečnostních incidentů na ZČU

PB169 Operační systémy a sítě

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

Václav Bartoš, Martin Žádník. Schůze partnerů SABU

Flow Monitoring & NBA. Pavel Minařík

IT bezpečnost na ZČU včera, dnes a zítra Seminář CIV by Ing. Petr Žák

Václav Bartoš. Meeting projektu SABU , Vranovská ves

Základní principy obrany sítě

Technické aspekty zákona o kybernetické bezpečnosti

Zásady pro udělování a užívání značky Kraj Vysočina DOPORUČUJE PRO BEZPEČNÝ INTERNET verze červen 2012

Trnitá cesta Crypt0l0ckeru

Jak využít NetFlow pro detekci incidentů?

Flow monitoring a NBA

Bezpečnost webových stránek

IPFIXCOL MODULÁRNÍ KOLEKTOR SÍŤOVÝCH TOKŮ. Lukáš Huták CESNET. 4. listopad 2018 OpenAlt, Brno

FlowMon Monitoring IP provozu

Aplikační podpora národní inventarizace kontaminovaných míst

Kybernetické hrozby - existuje komplexní řešení?

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

Závěrečná zpráva projektu 475/2013 Fondu rozvoje CESNET

Role forenzní analýzy

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

Systém detekce a pokročilé analýzy KBU napříč státní správou

Monitoring provozu poskytovatelů internetu

Detekce zranitelnosti Heartbleed pomocí rozšířených flow dat

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

NetFlow a NBA? FlowMon 7 umí mnohem více! (NPM, APM, VoIPM, packet capture) Petr Špringl springl@invea.com

Bezpečnostní tým na VŠB-TUO

Střední odborná škola a Střední odborné učiliště, Hořovice

Inteligentní NetFlow analyzátor

Bezpečnostní monitoring SIEM (logy pod drobnohledem)

Střední odborná škola a Střední odborné učiliště, Hořovice

Střední odborná škola a Střední odborné učiliště, Hořovice

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Petr Velan. Monitorování sítě pomocí flow case studies

Sledování IP provozu sítě

Sledování IPv6 provozu v e-infrastruktuře CESNET možnosti spolupráce s uživateli

Xirrus Zajímavé funkce. Jiří Zelenka

Distribuovaný SSH honeypot

Výzkumný projekt automatizovaného zpracování útoků. Michal Drozd TrustPort a.s.

12. Bezpečnost počítačových sítí

Představení Kerio Control

Bezpečnost vzdáleného přístupu. Jan Kubr

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Sledování sítě pomocí G3

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

Monitorování datových sítí: Dnes

FlowMon. Představení FlowMon verze 7.0. Petr Špringl, Jan Pazdera, Pavel Minařík,

Firewally a iptables. Přednáška číslo 12

Perun na VŠUP. Jan Burian VŠUP v Praze

Co se skrývá v datovém provozu?

Audit bezpečnosti počítačové sítě

Kybernetické hrozby jak detekovat?

FoxStat. Change the Net.Work. Nástroj pro záznam a analýzu datového provozu

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

Elektronická podpora výuky předmětu Komprese dat

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Big Data a bezpečnost. Andrea Kropáčová, andrea@cesnet.cz CESNET, z. s. p. o.

Výzkum v oblasti kybernetické bezpečnosti

Bezpečné chování v síti WEBnet. Ing. Aleš Padrta Ph.D.

DNS provoz 150k přípojek Česká republika a Slovensko Různé typy připojení uživatelů

Datové centrum pro potřeby moderního města. Koncepce, stav projektu, budoucí rozvoj B.Brablc, 06/16/09

SQL injection princip a ochrana

Trnitá cesta Crypt0L0ckeru

FlowMon Vaše síť pod kontrolou

Řešení ochrany databázových dat

Linux na serveru. seminář Arcibiskupského gymnázia v Praze a gymnázia Boženy Němcové v Hradci Králové

Provedení penetračních testů pen-cypherfix2016

Novinky ve FlowMon 6.x/FlowMon ADS 6.x

Vulnerabilities - Zranitelnosti

IdM v prostředí ZČU v Plzni

Benefity a úskalí plošného souvislého sledování IP provozu na bázi toků při řešení bezpečnostních hlášení

Sdílené služby egov ČR 2016 a CMS 2.0. Ondřej Felix MV ČR Telč 2016

Proč prevence jako ochrana nestačí? Luboš Lunter

BEZPEČNOST. Andrea Kropáčová CESNET Praha

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

Nadpis 1 - Nadpis Security 2

FlowMon Vaše síť pod kontrolou!

MBI - technologická realizace modelu

Popis logování v aplikačním serveru

Analýza nákazy v domácí síti. Robin Obůrka

DDoS a IDS/IPS ochrana u WEDOS

Jiří Kadavý Technický specialista pro školství Microsoft Česká republika

Případová studie: Adresářové řešení pro webhosting pomocí ApacheDS. Lukáš Jelínek

Informační technologie. Název oboru: Školní rok: jarní i podzimní zkušební období 2017/2018

Uživatelský manuál. Kerio Technologies

Bezpečnostní týmy typu CSIRT/CERT obecně a v CZ.NIC

Systémová administrace portálu Liferay

Datasys ELISA. Log management řízený Zabbixem. Lukáš Malý, DiS. IT konzultant bezpečnost a monitoring.

Hosting a doména. Pavel Urbánek. srovnání providerů a WP požadavky.

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Transkript:

mysphere1 Rozvoj systémů pro detekci průniků v síti WEBnet Projekt FR Cesnet Radoslav Bodó <bodik@civ.zcu.cz> Aleš Padrta <apadrta@civ.zcu.cz>

Agenda O projektu Zkoušené nástroje Výstupy projektu Závěr

O projektu FR Cesnet č. 230/2007 CIV, ZČU Plzeň Motivace WIRT chtěl nástroj pro detekci napadených PC Začít incidentům předcházet Naučit se problematiku Zlepšit stávající nástroje Zvýšit bezpečnost sítě WEBnet Cíle

Řešení projektu Výchozí stav snort, nepenthes Bez reportingu, procesní reakce, znalostí Cílový stav Získat znalosti (literatura, konference) Prostředky (Xen server) Provozně 2 3 systémy Nids: snort, labrea, nepenthes, honeytrap, pehunter Wids: php hop, GGH Reporting a reakce Výměna získaných dat

Metody (N)IDS Analýza provozu Vyhodnocování toků Statistické modely (baseline) Vyhledávání vzorů Inspekce paketů Logy (HIDS) Honeypoty S nízkou interakcí emulátory S vysokou interakcí tvrzené stroje

LaBrea Tarpit honeypot (cesnet-cirt) Reakce na lavinu CodeRed Pokus o zpomalení LaBrea užívá možností TCP pro řízení toku Nedokončí spojení Ohlašuje nemožnost přijímat (zero window) Pozdrží exekuci viru zaměstnává škodiče Log > Reporting

LaBrea Reporting labrea_report.pl Geolokace Net::Whois::Iana Vypnuto

LaBrea Pohled labrea.loadup >

LaBrea Velikost: 253 adres Výsledky za období 03/08 03/09 Celkem 37 628 útočníků (146/den) WEBnet/Cesnet2 8:8 Špičky VNC, MS, Web Pokračujeme

Nepenthes (láčkovka) Nejen síť Emulátor Windows Zachycuje nabízený malware C++, problematický výstup Debug log Prelude IDS: Python, DB, GUI Not this time SurfIDS: + IDMEF, Pluginy, HIDS Pluginy, PostgreSQL Zvolili jsme vlastní dočasné řešení

Nepenthes Vlastní modul log-grep nepe_report2.pl malware ClamAV Public DB http://www.nothink.org/binaries/malware-archive.html http://www.cyber-ta.org/releases/malware-analysis/public/ http://nepenthes.carnivore.it/analysis:norman

Nepenthes Pohled nepe.loadup >

Nepenthes Velikost: 150 adres Výsledky za období 03/08 03/09 Celkem 28 485 útočníků (156/den) WEBnet/Cesnet2 12:4 Špičky MS Malware Žádný z ownnetu Celkem 450 unikátních vzorků Pokračujeme >> dionaea?

Webové honeypoty Nejen síť a Windows Web, atraktivní cíl (WAF) PHP HoP, GHH Neudržovány Nepěkné HIHAT Vyrobit honeypot z jakékoliv PHP aplikace Logovací preambule Výsledek je vysoce interaktivní

HIHAT s nízkou interakcí Wget mirror předlohy Filtr výkonného kódu Scramble obsahu Logovací preambule Registrace v GYM Transparent linking Původní multivirtualhost vyhodnocen jako linkfarma Výsledná velikost jedna doména, 10 aplikací PHP

HIHAT s nízkou interakcí Webové rozhraní, clean_spiders.sh

HIHAT s nízkou interakcí Velikost: 1 doména, 10 php app, 24 instancí phpbb, phpmyadmin, phpnuke, mambo, wordpress,... Výsledky za období 07/08 05/09 Celkem 147 130 útoků WEBnet/Cesnet2 0:0 Detekovaný typ Hádání hesla Pokračujeme Počet 135 691 RFI 7 047 Manager upload 1 628 SQL Injection 2 712 Directory traversal Directory traversal + LFI 48 4 Ostatní 33 923 Útoků 147130 Celkem požadavků 181 053

J2EE HIHAT Nejen síť, Windows a PHP J2EE aplikační a webové servery Tomcat manager JBoss jmx-console Velikost: 150 IP, 2 aplikace Nelinkován do GYM

J2EE HIHAT Za období 08/08 05/09 Celkem 46 útočníků, 31 761 blind útoků manager 46, jmx-console 0 WEBnet/Cesnet 0:0 No GYM > čistá sada generických pokusů HIHAT neumí multipart/form-data > tcpdump FexShell WinWorm JShell/job remote shell/admin Pokračujeme

job

Job vs r57 Jscript Jdbc type 4 Traceback

Apache RFI Nejen honeypoty Analýza logů produkčních 2 webserverů apache_rfi.* Grep Download Report Za období 03/2008 03/2009 Celkem 31 228 (WEBnet:0, Cesnet2:18 :) Získaných vzorků 5 234 Pokračujeme, natrénovat podle J2EE HIHAT

Apache RFI apache_rfi_report.sh fp

Vzorky Apache RFI Vytřídili bayesovským klas. dbacl + ruční korekce a třídy Info, (Web mail ) dropzone Iframe injection Backdoor tool Bot exec Pbot, pbotmap

pbotmap IRC graphviz 30 kanálů 1300 klientů Servery lžou

Snort Snort signaturový IDS Množina signatur (snort + emergingthreats) Nasazení na páteřní lince Ztráty a výkon (100Eth vs DWDM) Velikost DB SSL BASE searchp2p.sh Pokračujeme doplňkově ET MALWARE Suspicious 220 Banner on Local Port ATTACK-RESPONSES id check returned root

PE Hunter Dynamický preprocesor pro Snort Ve streamech hledá PE soubory Pro páteř potřebuje patch Za období 01/09 04/09 Celkem 3 111 PE souborů Pouze 3 malware (ClamAV) Opustili jsme, umístíme na lepší místo

spamsearch.pl Nejen honeypoty 2 Analýza dat NetFlow SQL počet spojení na 25/tcp Více než 300 > report Za období 02/09 05/09 WEBnet/Cesnet2 99:0 Pokračujeme, rozšíříme (ssh,win,...) Karanténa (walled garden)

Rekapitulace V provozu 5 IDS Labrea, nepenthes, hihat, apache rfi, spamsearch.pl Snort, p0f? PE Hunter, honeytrap Incidentů řešeno WEBnet:Cesnet2 107:10 p0f

Architektura

Výstupy Nasazené systémy zapojeny do incidentů WIRT Prostředí pro další rozvoj Xen server Data, skripty Publikace Europen.cz Buffer overflow Europen.cz Bezpečnost dnes v 7:00 ráno BlackHat report (civ, cesnet csirt-forum) Knihy Meziknihovní VS Řešené incidenty

Dosažené cíle Výchozí stav snort, nepenthes Bez reportingu, procesní reakce, znalostí Cílový stav Získat znalosti (literatura, konference) Prostředky (Xen server) Provozně 2 3 systémy Reporting a reakce Výměna získaných dat

Plány Integrace (IDMEF) Centrální reporting i pohled Výměna dat (cesnet, dshield, honeynet) Vylepšení vyhledávání v NetFlow sshsearch2.pl, winsearch.pl Automatické odpojování LaBrea IPv6 Vizualizace (Conti...)

Závěr FR Cesnet č. 230/2007 CIV, ZČU Plzeň Motivace WIRT chtěl nástroj pro detekci napadených PC Začít incidentům předcházet Naučil se problematiku Zlepšil stávající nástroje Zvýšil bezpečnost sítě WEBnet Cíle

Radoslav Bodó <bodik@civ.zcu.cz> Aleš Padrta <apadrta@civ.zcu.cz> Otázky? +.....