Report z 39. konference europen.cz

Podobné dokumenty
EGI Security Challenge 5:

Instalace a konfigurace OpenAdmin tool na M$ a Linuxu

ZOS CV1 Základy operačních systémů

Česká společnost uživatelů otevřených systémů EurOpen.CZ Czech Open System Users Group konference

EU peníze středním školám digitální učební materiál

Kdo jsme Čím se zabýváme Nabídka služeb pro veřejnou správu Ověřeno v praxi u tisíce uživatelů v podnikatelské a bankovní sféře Plně využitelné u

EGI Security challenge 5: Lehce na cvičišti...

Compression of a Dictionary

GUIDELINES FOR CONNECTION TO FTP SERVER TO TRANSFER PRINTING DATA

User manual SŘHV Online WEB interface for CUSTOMERS June 2017 version 14 VÍTKOVICE STEEL, a.s. vitkovicesteel.com

BI-AWD. Administrace Webového a Databázového serveru Instalace webového serveru Apache httpd

Why PRIME? 20 years of Erasmus Programme Over 2 million students in total Annually

CODE BOOK NEISS 8. A code book is an identification tool that allows the customer to perform a test result evaluation using a numeric code.

Bitdefender GravityZone

Technologie, vlastnosti, uplatnění. Martin Suchan

Střední odborná škola stavební a Střední odborné učiliště stavební Rybitví

Výukový materiál zpracovaný v rámci projektu EU peníze do škol. illness, a text

POPIS TUN TAP. Vysvetlivky: Modre - překlad Cervene - nejasnosti Zelene -poznamky. (Chci si ujasnit o kterem bloku z toho schematu se mluvi.

POSLECH. Cinema or TV tonight (a dialogue between Susan and David about their plans for tonight)

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

UNIVERSITY OF MUMBAI RESULT OF THE REVALUATION CASES FOR EXAMINATION OF FACULTY OF ENGINEERING 1ST HALF' 2015

Střední průmyslová škola strojnická Olomouc, tř.17. listopadu 49

IBM Tivoli Storage Manager 6.2 a IBM Tivoli Storage Manager FastBack 6.1.1

VY_32_INOVACE_06_Předpřítomný čas_03. Škola: Základní škola Slušovice, okres Zlín, příspěvková organizace

Enabling Intelligent Buildings via Smart Sensor Network & Smart Lighting

Číslo materiálu: VY 32 INOVACE 29/18. Číslo projektu: CZ.1.07/1.4.00/

Martin Kuba, Daniel Kouřil seminář řešitelů, Žďár n.s. 1

Gymnázium, Brno, Slovanské nám. 7 WORKBOOK. Mathematics. Teacher: Student:

Introduction to MS Dynamics NAV

POWERSHELL. Desired State Configuration (DSC) Lukáš Brázda MCT, MCSA, MCSE

EGI jako základ celoevropského výzkumného prostoru (ERA) Luděk Matyska CESNET. EGI_DS Project Director

Střední průmyslová škola strojnická Olomouc, tř.17. listopadu 49

VYUŽITÍ DATA DRIVEN PAGES

Reporting a Monitoring

USING VIDEO IN PRE-SET AND IN-SET TEACHER TRAINING

Náhradník Náhradník 5.A

CZ.1.07/1.5.00/

Produktové portfolio

Invitation to ON-ARRIVAL TRAINING COURSE for EVS volunteers

CFEngine 3 Nástroj pro hromadnou správu

Potřebujete mít vaše IS ve shodě s legislativou? Bc. Stanislava Birnerová

Souhrnný monitoring médií CFA Society Forecasting Dinner. Sledované období: Zpracováno dne:

VY_12_INOVACE_ / Vyprávíme a překládáme příběh

POSLECH. Kate and Jim are friends. It's Thursday afternoon and they are talking about their free time activities.

Tento materiál byl vytvořen v rámci projektu Operačního programu Vzdělávání pro konkurenceschopnost.

MĚSTA (RODNÉ MĚSTO A DALŠÍ DŮLEŽITÁ MĚSTA) MICHAL KADLEC, DIS

Kybernetická bezpečnost od A do Z

Czech Republic. EDUCAnet. Střední odborná škola Pardubice, s.r.o.

Microsoft Lync WEB meeting

Jak importovat profily do Cura (Windows a

Uvádění pixelového detektoru experimentu ATLAS do provozu

MetaCentrum. Miroslav Ruda. Skalský Dvůr, Miroslav Ruda (MetaCentrum) MetaCentrum Skalský Dvůr, / 11

SLOVNIK CIZICH SLOV PDF

První brněnská strojírna Velká Bíteš, a.s. was founded in E.g. sales people, purchasing clerks, development workers, designers.

Hacking Team - exploity a zranitelnosti v programech. Petr Hanáček Fakulta informačních technologií, VUT v Brně

EGI a česká NGI aktuální informace o stavu a plánech. Luděk Matyska CESNET, z.s.p.o. Masarykova universita

Náhradník Náhradník 9.A

Jak Vám partnerské programy pomohou v rozvoji podnikání. Víte, že můžete získat software v hodnotě tisíců USD za zlomek ceny?

Vánoční sety Christmas sets

Jak resetovat heslo administrátora Rychlý průvodce HIKVISION TECHNICAL SUPPORT TEAM

IBM Connections pro firmy s Lotus Notes/Domino. Petr Kunc


Přečtěte si následující inzerát na seznámení. Doplňte chybějící výrazy a vypracujte následné otázky.

Čtvrtý Pentagram The fourth Pentagram

Škola: Střední škola obchodní, České Budějovice, Husova 9. Inovace a zkvalitnění výuky prostřednictvím ICT

VYSOKÁ ŠKOLA HOTELOVÁ V PRAZE 8, SPOL. S R. O.

CZ.1.07/1.5.00/

LOGBOOK. Blahopřejeme, našli jste to! Nezapomeňte. Prosím vyvarujte se downtrade

VŠEOBECNÁ TÉMATA PRO SOU Mgr. Dita Hejlová

VY_22_INOVACE_60 MODAL VERBS CAN, MUST

Vysoká škola zemědělská Praha, Provozně ekonomická fakulta, Katedra zemědělské ekonomiky, Praha 6 - Suchdol tel. 02_ , fax.

Číslo projektu: CZ.1.07/1.5.00/ Název projektu: Inovace a individualizace výuky

NetFlow a NBA? FlowMon 7 umí mnohem více! (NPM, APM, VoIPM, packet capture) Petr Špringl springl@invea.com

Copyright by Silca S.p.A All Rights Reserved. products quality.

Digitální učební materiály

ČTENÍ. M e t o d i c k é p o z n á m k y k z á k l a d o v é m u t e x t u :

Present Perfect x Past Simple Předpřítomný čas x Minulý čas Pracovní list

III/ 2- Inovace a zkvalitnění výuky prostřednictvím ICT

ALERGICI A ASTMATICI VE ŠKOLE 21. STOLETÍ

Verb + -ing or infinitive

Anotace Mgr. Filip Soviš (Autor) Angličtina, čeština Speciální vzdělávací potřeby - žádné -

Internet a technologie 09

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

Řešení ochrany databázových dat

Aktivita CLIL Chemie I.

ÚJMA NA ŽIVOTNÍM PROSTŘEDÍ POŠKOZENÍM LESA

Náhradník Náhradník 5.A

Vondřich I.: Potlačení ekzému kortikoidní terapií (KAZUISTIKA 4/2010)

My Year Manager is Vedoucí našeho ročníku je. P.E. is on Tělocvik mám v

Introduction to Navision 4.00 Jaromír Skorkovský, MS., PhD.

Going to aneb Pl anuji, ˇ ze seknu s pl anov an ım. Luk aˇs R uˇ ziˇ cka 2013 Luk aˇ s R uˇ ziˇ cka Going to

Flow Monitoring & NBA. Pavel Minařík

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

PŘEDPŘÍTOMNÝ průběhový ČAS (PRESENT PERFECT continuous TENSE) - cvičení

Digital Electronics. Jaroslav Bernkopf. 17 October 2008

Úvod do datového a procesního modelování pomocí CASE Erwin a BPwin

Budějovice Název materiálu: Reported Speech. Datum (období) vytvoření: Srpen Autor materiálu: PhDr. Dalibor Vácha PhD. Zařazení materiálu:

PRAVIDLA ZPRACOVÁNÍ STANDARDNÍCH ELEKTRONICKÝCH ZAHRANIČNÍCH PLATEBNÍCH PŘÍKAZŮ STANDARD ELECTRONIC FOREIGN PAYMENT ORDERS PROCESSING RULES

POSLECH. M e t o d i c k é p o z n á m k y k z á k l a d o v é m u t e x t u :

ČTENÍ. M e t o d i c k é p o z n á m k y k z á k l a d o v é m u t e x t u :

Transkript:

Report z 39. konference europen.cz Pavel Růžička <ruza@ruza.eu> Lightning talks, 10/2011

Co je konference EurOpen Česká společnost uživatelů otevřených systémů EurOpen.CZ * jarní a podzimní konference (nedělní tutoriál, Po-St přednášky) * nezisková organizace * cílem je seznamovat odbornou veřejnost s otevřenými systémy a podporovat jejich používání * sborníky v brmlabí knihovničce, k dispozici i jako pdf

39. Europen, program Formáty pro zaručený elektronický podpis (Libor Dostálek) Sledování rozsáhlé počítačové infrastruktury (Pavel Tuček) Uzamčená firemní síť (Ondřej Ševeček) IPsec na Linuxu (Pavel Šimerda) Šifrování disků nejen v Linuxu (Milan Brož) PKI, sen nebo noční můra? (Luděk Smolík) Elektronické pasy v praxi (Zdeněk Říha) Správa revokovaných certifikátů v elektronickém platebním systému (Vít Bukač) Moderné spôsoby návrhu distribuovaných a ťažko odhaliteľných červov (Norbert Szetei) Sledování uživatelů prostřednictvím webových technologií (Jaromír Dobiáš) SSC5 EGI Security challenge: Lehce na cvičišti... (Radoslav Bodó) Bezpečnosť a vývoj Rich Internet Application (Juraj Michálek)

(Radoslav Bodó) Zapojená i ČR (ZČU, CESNET Metacentrum) Resource Centres ~350 Participating countries ~50 CPU Cores ~250.000-330.000 Disk (PB) 106.7 Tape (PB) 112.8 Jobs 2010-2011 (usage) 949,000 Zdroj: http://www.egi.eu/infrastructure/figures_and_utilisation/

Definice CSIRT Computer Security Incident Response Team Týmy typu CERT a CSIRT jsou týmy řešící a koordinují řešení bezpečnostních incidentů v definovaném poli působnosti (síť definovaná rozsahem adres, autonomní systém apod.). Národní CSIRT České republiky http://www.csirt.cz/page/885/faq/

EGI software Nagios (www.nagios.org) Pakiti (http://pakiti.sf.net) ATLAS PanDA (Production ANd Distributed Analysis system) Další info: https://wiki.egi.eu/wiki/egi_csirt:monitoring

Nagios (Network Monitoring Tool)

Pakiti (a Patching Status Monitoring Tool)

https://wiki.egi.eu/wiki/egi_csirt:security_challenges http://www.nikhef.nl/grid/ndpf/files/global-security-exercises/first2011 SSC5 as it was seen from a site administrator s lair Eygene Ryabinkin, rea@grid.kiae.ru National Research Centre Kurchatov Institute http://goo.gl/xeb0l

tcpdump, netflow, natstate, ipcs dd /dev/kmem ps, ls -la /proc/$pid/exe file (not-stripped), ldd, strings, readelf objdump VM, strace, tcpdump (*.switch.vexocide.org)

Let s look at the workdir of the job: ROOT.py jobo.eee190ce-0f5c-4441-9975-24cf82e6ca86.tar.gz pakiti-ssc-client ratatosk.sh tmp.stderr.c1756e3f-7027-48c2-801d-326e4c5f557b tmp.stdout.f692706c-0838-44a8-9627-284a86401cb9 wopr_build_centos64.analy_glasgow And what s in the.tar file: $ tar tf jobo.eee190ce-0f5c-4441-9975-24cf82e6ca86.tar.wopr_build_centos64.analy_glasgow wopr_build_v6_debian32.analy_glasgow ratatosk.sh pakiti-ssc-client

We have a script named job_setup.sh in the PandaJob directory: <init stuff>./rungen-00-00-02 -j "" --sourceurl https://voatlas177 -p "%22ratatosk.sh %22" -a jobo.eee190ce-0f5c-4441-9975-24cf82e6ca86.tar.gz -r --lfchost lfcatlas.grid.sara.nl --inputguids 1>prun_stdout.txt 2>prun_stderr.txt

tcpdump, netflow, natstate, ps VM, strace, tcpdump (*.switch.vexocide.org), file (not-stripped)

strace + tcpdump "7\336\215\201\206Z\366\373\305@u\177-\210\207\301\340u\vp\236\ \346I\372O\\237\33s\311\16\234\3309-09a0-4e82-a258-80a425cb1fed\", \ \"version\": 6, \"payload\": { \"hostname\": \ \"xxxxx.grid.kiae.ru\", \"network\": { \"lo\": [ { \"family\": \ \"AF_INET\", \"ip\": \"127.0.0.1\", * It terribly reminds JSON; * But it has 32 bytes (or 256 bits) of junk at the beginning and UUID-like stuff just after it;

First of all, let s understand what type of binary we have. $ file wopr_build_centos64.analy_glasgow wopr_build_centos64.analy_glasgow:\ ELF 64-bit LSB executable,\ x86-64, version 1 (SYSV), statically linked,\ for GNU/Linux 2.6.9, not stripped

Let s try the simple tools first: $ nm wopr_build_centos64.analy_glasgow grep crypt 00000000004047f0 T aes_decrypt 0000000000403720 T aes_encrypt 000000000040ba80 T evbuffer_decrypt 000000000040bb80 T evbuffer_encrypt looks like AES encryption was used for the first 32 bytes of JSON.

Running strings over the binary shows that it uses libevent, perhaps some library called scar_log that analyzes environment variable SCAR_DEBUG_LEVEL, it uses json-c and it has the string omgwtfbbqidkfaiddqd Heh?

IDA Pro, OllyDbg omg wtf bbq idkfa iddqd used for encryption %x in switch.vexocide.org is just the current time(). return codes from the library functions are not really checked author is relying on the fact that the incoming string will always be larger than 32 bytes.

Let s try the simple tools first: $ nm wopr_build_centos64.analy_glasgow grep crypt 00000000004047f0 T aes_decrypt 0000000000403720 T aes_encrypt 000000000040ba80 T evbuffer_decrypt 000000000040bb80 T evbuffer_encrypt looks like AES encryption was used for the first 32 bytes of JSON.

Adobe, elektronický podpis Softwareově prosazováno firmou Adobe jako standart Podepisovací tablet

40. konference EurOpen Česká společnost uživatelů otevřených systémů EurOpen.CZ Vaše příspěvky na jarní konferenci vítany Více info na http://www.europen.cz