<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>Антихакинг в сети</title>
	<atom:link href="http://antihaking.ru/feed/" rel="self" type="application/rss+xml" />
	<link>http://antihaking.ru</link>
	<description>Как защититься от взлома сайтов</description>
	<pubDate>Wed, 01 Sep 2010 14:53:29 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Очистка файла подкачки при отключении</title>
		<link>http://antihaking.ru/64/</link>
		<comments>http://antihaking.ru/64/#comments</comments>
		<pubDate>Wed, 01 Sep 2010 14:53:29 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Безопасность узла Windows]]></category>

		<category><![CDATA[Система]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=64</guid>
		<description><![CDATA[Система управления виртуальной памятью (Virtual memory management, VMM) — прекрасная штука. Она защищает программы друг от друга и позволяет им пользоваться объемом памяти, который превосходит объем физический памяти, установленной в системе. Для реализации этого VMM использует то, что называется страничным файлом (своп-файлом, файлом подкачки).
По мере запуска все большего числа программ объем физической памяти исчерпывается. При [...]]]></description>
			<content:encoded><![CDATA[<p>Система управления виртуальной памятью (Virtual memory management, VMM) — прекрасная штука. Она защищает программы друг от друга и позволяет им пользоваться объемом памяти, который превосходит объем физический памяти, установленной в системе. Для реализации этого VMM использует то, что называется страничным файлом (своп-файлом, файлом подкачки).<br />
По мере запуска все большего числа программ объем физической памяти исчерпывается. При этом диспетчер памяти находит реже используемый участок памяти, относящийся к программам, которые в данный момент не проявляют никакой активности, и записывает его на жесткий диск (то есть в виртуальную память). Этот процесс называется подкачкой.<br />
Однако у этого процесса имеется один существенный недостаток: если запущена программа, обрабатывающая конфиденциальную информацию в «своем» пространстве памяти, то эта информация может оказаться на диске. Хорошо, если запущена операционная система и существуют средства защиты, предотвращающие возможность чтения файла подкачки, но как быть в случае, если эта система отключена или производится перезагрузка компьютера в другую операционную систему?<br />
Вот где становится необходимым данный трюк. Все, что необходимо сделать, — это попросить операционную систему при выключении заполнить файл подкачки нулями. Учтите, что это не сработает, если отключение производится извлечением сетевого кабеля из розетки или система выключается неверно; описываемая перезапись возможна только при корректном выключении компьютера.<br />
Для включения этой функции Windows необходимо внести изменения в системный реестр. Для этого откройте реестр и найдите ключ HKEY LOCAL МАСНINE SYSTEMCurrentControlSetControlSession ManagerMemory Management.  Найдите параметр ClearPageFileAtShutdown в правой панели и измените его значение на 1. Для того чтобы изменение вступило в силу, перезагрузите Windows, и теперь перед выключением компьютера ваш своп-файл будет очищаться. Единственный побочный эффект от использования этой функции заключается в том, что выключение Windows теперь будет занимать больше времени. Однако это очень сильно зависит от аппаратного обеспечения (то есть от чипсета контроллера диска, скорости вращения диска, скорости процессора и т. п.), что определяет длительность записи нулей в файл подкачки.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/64/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Автоматизация обновления системы</title>
		<link>http://antihaking.ru/49/</link>
		<comments>http://antihaking.ru/49/#comments</comments>
		<pubDate>Sat, 28 Aug 2010 12:48:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Защита узла Unix]]></category>

		<category><![CDATA[Обновление]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=49</guid>
		<description><![CDATA[Периодическое обновление системы и исправление ее недочетов — это один из основных шагов, предпринимаемых для защиты вашей системы от использования только что найденных уязвимых мест системы безопасности. К сожалению, решение этих задач обычно откладывается и предпочтение отдается «экстренным» проблемам, таким как тонкая настройка производительности, обслуживание аппаратного и отладка программного обеспечения. Некоторые администраторы   считают это напрасной [...]]]></description>
			<content:encoded><![CDATA[<p>Периодическое обновление системы и исправление ее недочетов — это один из основных шагов, предпринимаемых для защиты вашей системы от использования только что найденных уязвимых мест системы безопасности. К сожалению, решение этих задач обычно откладывается и предпочтение отдается «экстренным» проблемам, таким как тонкая настройка производительности, обслуживание аппаратного и отладка программного обеспечения. Некоторые администраторы   считают это напрасной тратой времени и сил, что не способствует выполнению основной функции системы. Приоритетным становится требование руководства повысить производительность системы, поэтому ее поддержание в обновленном состоянии зачастую откладывается в долгий ящик.<br />
Обновление системы может быть очень скучным и отнимающим много времени занятием, если не использовать сценарии автоматизации. К счастью, большинство дистрибутивов Linux позволяет загружать пакеты обновления непосредственно со стандартного адреса в сети. Можно наблюдать за появлением обновлений на этом ресурсе, что позволяет автоматически определять и загружать новые обновления сразу, как только они появятся. Для демонстрации этой возможности на базе RPM-дистрибутива воспользуемся инструментом AutoRPM (http://www.autorpm.org).<br />
AutoRPM — это мощный Perl-сценарий, позволяющий обнаруживать изменения на FTP-сайтах. Этот сценарий может автоматически обнаружить, загрузить и установить измененные пакеты либо оповестить о необходимости сделать это. Помимо просмотра отдельных FTP-сайтов, можно просматривать пул «зеркал» сайтов, чтобы гарантировать получение обновлений, невзирая на загрузку одного FTP-сервера. Эта функция очень полезна потому, что AutoRPM учитывает, сколько попыток обращения к определенному FTP-серверу было предпринято. На основе этого составляется внутренний рейтинг серверов. Для установки AutoRPM загрузите из Сети свежий пакет и установите его:<br />
# rpm -ivh autorpm-3.3-l.noarch.rpm<br />
ХОТЯ AutoRPM имеется и в tar-архиве, но его установка более сложна, чем с помощью традиционных mate и mate install, поэтому рекомендуется устанавливать этот сценарий из RPM-пакета.<br />
По умолчанию AutoRPM настраивается на наблюдение обновленных пакетов для версии Red Hat ОС Linux. При желании можно настроить наблюдение за любым хранилищем файлов, например, версий SuSe или Mandrake.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/49/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Параметры IPsec</title>
		<link>http://antihaking.ru/402/</link>
		<comments>http://antihaking.ru/402/#comments</comments>
		<pubDate>Thu, 19 Aug 2010 14:50:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Защита каналов]]></category>

		<category><![CDATA[Файл]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=402</guid>
		<description><![CDATA[Файл содержит раздел настройки (config) и раздел соединения (conn). В разделе настройки указываются основные параметры IPsec, такие как доступные интерфейсы и специальные директивы, передаваемые в pluto. Раздел соединения описывает различные соединения, которые допустимы в VPN. Существует глобальный раздел соединения (conn %default), в котором указываются общие для обоих разделов значения, такие как время жизни (lifetime) ключа [...]]]></description>
			<content:encoded><![CDATA[<p>Файл содержит раздел настройки (config) и раздел соединения (conn). В разделе настройки указываются основные параметры IPsec, такие как доступные интерфейсы и специальные директивы, передаваемые в pluto. Раздел соединения описывает различные соединения, которые допустимы в VPN. Существует глобальный раздел соединения (conn %default), в котором указываются общие для обоих разделов значения, такие как время жизни (lifetime) ключа и способ обмена ключами.<br />
В представленном далее ipsec.conf на вашем шлюзе шифруется вся информация для Интернета с конечной точкой VPN:<br />
# /etc/ipsec.conf<br />
# установка параметров настройки config setup<br />
interfaces=Udefaultroute<br />
# отладочные параметры. Установите в "all" для получения подробной информации klipsdebug=none<br />
plutodebug=none<br />
# стандартная настройка Pluto plutoload=Usearch</p>
<p>plutostart=Ssearch<br />
# гарантирует отсутствие проблем PMTU Discovery dverridemtu=1443<br />
# установка настройки по умолчанию conn %default<br />
# быть агрессивным в попытках повторного обмена ключами keymgtries=0<br />
# использовать IKE keyexchange=ike keylife=12h<br />
# использовать общие секреты authby^secret<br />
# настройка VPN в Internet conn wire1ess_connectionl<br />
type=tunnel<br />
# левая - сторона клиента left=192.168.0.104<br />
# правая - шлюз Интернета nght=192.168.0.1 nghtsubnet-0.0.0.0/0<br />
# автоматическое установление соединения auto-start<br />
Теперь добавьте в ipsec.seerets совместно используемын «секрет»; 192.168.D.104 192.168.0.1: PSK "supersecret"<br />
Вот и все. После настройки шлкш попробуйте «прозвонить» (ping) шлюз по умолчанию. Pluto запустится автоматически и установит соединение. Если шлюз недоступен, просмотрите сообщения в журнале событий syslog на клиентской стороне и на шлюзе.<br />
Настройка шлюза в значительной степени схожа с настройкой клиента. Если вы имеете представление о ipsec.conf, это не составит никакого труда, Нам придется внести лишь незначительные изменения. Если шлюз имеет' более одной сетевой Ethernet-карты, то необходимо жестко настроить IPsec на использование конкретного сетевого интерфейса:<br />
# assume internal ethernet interface is ethO interfaces-"TpsecO-ethO"<br />
После этого необходимо будет добавить соединение для каждого внутреннего клиента. Это можно сделать различными способами в зависимости от масштабов сети; представленная далее настройка будет работать для умеренного количества клиентов:<br />
conn wireless_connection2 type-tunnel lef1=192.168.0,105 right=192.168.0.1 rightsubnet=0.0.0.0/0 auto=start</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/402/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Включение трафика к DNS-серверу</title>
		<link>http://antihaking.ru/524/</link>
		<comments>http://antihaking.ru/524/#comments</comments>
		<pubDate>Tue, 03 Aug 2010 08:32:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Сетевая безопасность]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=524</guid>
		<description><![CDATA[Для включения трафика к DNS-серверу, имеющему адрес 192.168.1.18, необходимо добавить следующее правило:
pass in on $FXT_IF proto tcp from ary to 192.168.1.18 port 53  modulate state flags SSA
При этом межсетевой экран по-прежнему осуществляет блокировку UDP DNS-трафика. Для его включения добавьте следующее правило:
pass in on $B(T_F proto udp from ary to 192.168.1.18 port 53  keep [...]]]></description>
			<content:encoded><![CDATA[<p>Для включения трафика к DNS-серверу, имеющему адрес 192.168.1.18, необходимо добавить следующее правило:<br />
pass in on $FXT_IF proto tcp from ary to 192.168.1.18 port 53  modulate state flags SSA<br />
При этом межсетевой экран по-прежнему осуществляет блокировку UDP DNS-трафика. Для его включения добавьте следующее правило:<br />
pass in on $B(T_F proto udp from ary to 192.168.1.18 port 53  keep state<br />
Обратите внимание на то, что, хотя это правило для UDP-пакетов, мы все равно используем ключевое слово state. В этом случае PF будет отслеживать соединение, используя IP-адреса источника и пункта назначения, а также пары портов.  Поскольку UDP-дейтаграммы не содержат последовательного номера, ключевое слово modulate не применяется. Вместо этого используется слово keep state, которое определяет, как указать инспекцию состояния, когда ISN не модулируются. Кроме того, UDP-дейтаграммы не содержат флагов; мы их просто опускаем.<br />
Теперь можно разрешить, чтобы соединение, инициируемое из внешней сети, проходило через межсетевой экран. Для этого необходимо добавить следующие правила, разрешающие трафик во внутреннем интерфейсе межсетевого экрана:<br />
pass in on $INT_IF from $INTr_IF:network to any<br />
pass out on $INT_IF from ary to $INT_IF:network<br />
pass out on $FXT_IF proto tcp all modulate state flags SSA<br />
pass out on $FXT_IF proto { icmp, udp } all keep state<br />
Как видим, OpenBSD имеет очень мощную и гибкую систему разделения сетей. В ней имеется слишком много возможностей и функций, которые мы здесь рассмотреть не можем. Дополнительную информацию можно найти в удобной документации по PF, находящейся в сети или в справке pfconf manpage.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/524/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Ведите учет объектов сети</title>
		<link>http://antihaking.ru/102/</link>
		<comments>http://antihaking.ru/102/#comments</comments>
		<pubDate>Wed, 28 Jul 2010 10:32:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Сетевая безопасность]]></category>

		<category><![CDATA[Взлом]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=102</guid>
		<description><![CDATA[Nmap (http://www.nsecure.org/nmap/), это бесплатное средство, которое может использоваться для выполнения различного типа сканирования сетей. Обычно Nmap рассматривается как программа, которая используется для различного рода сетевой разведки или подготовки к атаке. Но, как и все мощные средства, Nmap может использоваться не только для нарушения работы сетей. Например, простое сканирование TCP-подключений может выполняться без наличия root-привилегий:
$ nmap [...]]]></description>
			<content:encoded><![CDATA[<p>Nmap (http://www.nsecure.org/nmap/), это бесплатное средство, которое может использоваться для выполнения различного типа сканирования сетей. Обычно Nmap рассматривается как программа, которая используется для различного рода сетевой разведки или подготовки к атаке. Но, как и все мощные средства, Nmap может использоваться не только для нарушения работы сетей. Например, простое сканирование TCP-подключений может выполняться без наличия root-привилегий:<br />
$ nmap rigel<br />
Starting nmap 3.48 ( http://www.insecure.org/nmap/ ) at 2003-12-15 17:42 MST Interesting ports on rigel (192.168.0.61):<br />
(The 1595 ports scanned but not shown below are in state: filtered) Nmaр run completed - 1 IP address (1 host up) scanned in 75.992 seconds<br />
Проверять состояние собственных машин крайне полезно. Возможно, вы догадались, что это сканирование было выполнено на Solaris-машине. Nmap может также сканировать диапазоны IP-адресов, указанных в CIDR-нотации:<br />
nmaр 192.168.0.1-254 nmap 192,168.0.0/24<br />
Nmap может предоставить еще больше сведений, если будет запущена с root-привилегиями. В этом случае при использовании флага -0 могут использоваться специальные пакеты, позволяющие определить ОС на удаленной машине. Кроме того, с помощью флага -sS можно выполнять полуоткрытое TCP-сканирование. При этом Nmap посылает на удаленный узел SYN-пакет и ожидает приема от него АСК-пакета. Если получен АСК, значит, порт открыт. В этом состоит отличие такого сканирования от нормального трехэтапного ТСР-«рукопожатия», при котором клиент посылает SYN-пакет, а затем отправляет обратно на сервер полученный от него начальный АСК-пакет. Взломщики обычно используют эту возможность для того, чтобы избежать попадания в протокол удаленной машины. Попробуйте сами:<br />
# nmaр -sS -0 rigel<br />
Starting nmap V.  3.00 ( www.insecure.org/nmap/ ) Interesting ports on rigel.nnc (192.168.0.61):<br />
(The 1578 ports scanned but not shown below are in state: filtered) Remole operating system guess: Solaris 9 Beta through Release on SPARC Uptime 44.051 days (since Sat Nov 1 16:41:50 2008) Nmap run completed — 1 IP address (1 host up) scamed in 166 seconds При возможности определения ОС Nmap подтвердила, что операционной системой является Solaris, но теперь известно, что это, скорее всего, девятая версия, выполняемая на SPARC-процессоре.<br />
Одна из мощнейших функций, которая может помочь в отслеживании работы сети, — это возможность вывода результатов в XML. Она активизируется с помощью ключа -оХ # nmap -sS -0 -оХ scandata.xml rigel<br />
Эта функция особенно полезна при сканировании диапазона IP-адресов по всей сети, поскольку с ее помощью можно собрать все сведения в один XML-файл, который затем можно анализировать и добавить в базу данных. Вот как представлен в XML один открытый порт: &lt;port protocol="tcp" portjd="22"&gt; &lt;state state='open" /&gt;<br />
&lt;service name="ssh" method='table" conf="3" /&gt; &lt;/port&gt;<br />
Nmap — очень мощное средство. При выводе результатов в XML, написании небольшого сценария и использовании базы данных вы можете создать более серьезное средство, которое будет наблюдать за появлением в сети несанкционированных служб и машин.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/102/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Поиск владельца сети</title>
		<link>http://antihaking.ru/221/</link>
		<comments>http://antihaking.ru/221/#comments</comments>
		<pubDate>Mon, 26 Jul 2010 11:17:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Восстановление и ответные действия]]></category>

		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=221</guid>
		<description><![CDATA[Просматривая протоколы IDS, можно заметить много странного трафика, поступающего из другой сети, подключенной через Интернет. При просмотре IP-адреса в DNS он разрешается как, например, dhcp-103.badguydomain.com. С кем связаться, чтобы он помог отследить человека, отправляющего такой трафик? Вероятно, вы уже знаете, что для нахождения контактной информации о владельцах доменных имен Интернета можно использовать команду whois. Если [...]]]></description>
			<content:encoded><![CDATA[<p>Просматривая протоколы IDS, можно заметить много странного трафика, поступающего из другой сети, подключенной через Интернет. При просмотре IP-адреса в DNS он разрешается как, например, dhcp-103.badguydomain.com. С кем связаться, чтобы он помог отследить человека, отправляющего такой трафик? Вероятно, вы уже знаете, что для нахождения контактной информации о владельцах доменных имен Интернета можно использовать команду whois. Если вы еще не пользовались ею, то просто введите whois:<br />
$ whois baclguyclomain.com Registrant:<br />
Dewey Cheatum<br />
Registered through: GoDaclcly.com Domain Name: BADGOYDOMAIN. COM<br />
Domain servers in listed order:<br />
PARK13.SECORESERVER.NET<br />
PARK14.SEC0RESERVER.NET For complete domain details go to: http://whoi s. godaddy.com<br />
К сожалению, эта запись whois не столь полезна, какой могла бы быть. Обычно здесь перечисляются контактные сведения об администраторах и технических службах, дополненные телефонными номерами и адресами электронной почты. Очевидно, что godaddy.com предоставляет эти сведения только по web-интерфейсу, чтобы избежать спама. Но если в качестве имени лица, зарегистрировавшего домен, указано Оэлеу Qieatum2, насколько верной является остальная информация<br />
0 домене? Хотя при регистрации домена необходимо указывать достоверную информацию, могу сказать, по своему опыту, что использование whois помогает отследить лишь честных людей.<br />
Поскольку такой подход вам не помог, что еще можно сделать? Можно снова использовать whois, но для определения регистра номеров блока IP-адресов, в который входит «раздражающий» адрес. Регистры номеров — это элементы, с которыми должен зарегистрироваться владелец большого блока IP-адресов и которые должен разделить в соответствии с географическим местоположением. Основная сложность заключается в отборе для запроса верного регистра, но лучше всех справляется с этим WHOIS-сервер ARIN (American Registry for Internet Numbers) — он сообщит верный регистр, если IP-адрес не найден в его БД.<br />
Parent:    NET-208-192-0-0-1<br />
NetType:    Reallocated<br />
Comnent:<br />
RegDate:    1996-09-12<br />
Updated:    2002-08-23<br />
OrgTechHandle: NETW0144-ARIN OrgTechName:    Network Operations OrgTechPhone: +1-707-522-1000 OrgTechEmal 1:   noc&amp;som с. net<br />
# ARIN WHOIS database, last updated 2004-01-18 19:15<br />
§ Enter ? for additional hints on searching ARlN's WHOIS database. Здесь мы видим, что теперь имеется контактный телефон и электронный адрес. Скорее всего, это данные провайдера Интернета, которыми воспользовался злоумышленник. Теперь у вас есть контактная информация того, кто должен сказать, кто скрывается под именем badguydomajn.com. Вы можете известить его о наблюдаемом подозрительном трафике и разрешить ситуацию.<br />
Между прочим, при запросе некоторых новых TLD (таких, как .us, .biz, .info и т. п.) с помощью whois могут возникнуть проблемы. Одним из наиболее правильных вариантов автоматического поиска whois-сервера является использование whois-прокси на geektools.com. Он автоматически перенаправит запросы соответствующему whois-серверу, основываясь на запрашиваемом TLD. Я указываю в моем профиле .profile представленный далее псевдоним, чтобы всегда использовать прокси geektools.com:<br />
alias whois-whois -h whois.geektools.com<br />
Теперь, когда я запускаю whois из командной строки, мне не надо помнить адрес одного whois-сервера. Парни на geektools имеют и другие отличные средства, облегчающие работу системного администратора. Познакомьтесь с ними на http://geektools.com.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/221/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Два варианта приема данных от Sebek</title>
		<link>http://antihaking.ru/251/</link>
		<comments>http://antihaking.ru/251/#comments</comments>
		<pubDate>Thu, 17 Jun 2010 13:10:47 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Обнаружение сетевого вторжения]]></category>

		<category><![CDATA[Apache]]></category>

		<category><![CDATA[MySQL]]></category>

		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=251</guid>
		<description><![CDATA[Существует два варианта приема данных от Sebek. Самый простой — запустить Sebek-сервер, который будет улавливать информацию и автоматически извлекать ее для вас. Если вы предпочитаете собирать данные вручную, то можете использовать анализатор на узле, который вы указали в сценарии sbkjnstall.sh, а позже с помощью специальной утилиты извлечения данньж Sebek «вытягивать» данные из хранилища пакетов.
Для установки [...]]]></description>
			<content:encoded><![CDATA[<p>Существует два варианта приема данных от Sebek. Самый простой — запустить Sebek-сервер, который будет улавливать информацию и автоматически извлекать ее для вас. Если вы предпочитаете собирать данные вручную, то можете использовать анализатор на узле, который вы указали в сценарии sbkjnstall.sh, а позже с помощью специальной утилиты извлечения данньж Sebek «вытягивать» данные из хранилища пакетов.<br />
Для установки сервера загрузите его дистрибутив из Сети, распакуйте его, перейдите в созданный при этом каталог и запустите команду<br />
$ ./configure &amp;&amp; mate<br />
После завершения компиляции получите root-полномочия и запустите make install. При этом будут установлены sbkextract, sbk_ksjog.pl и sbkjjpload.pl. Для извлечения сведений из «приманки» используется sbk_extract. Его можно запустить в режиме анализатора (sniffer mode), задав параметры -i и -р, указывающие, какой интерфейс «слушать» и какой порт назначения искать соответственно. Если хотите обрабатывать пакеты, уже перехваченные с помощью средств перехвата пакетов, для указания размещения файла-хранилища пакетов используйте ключ -£ После извлечения данньж просмотр действий атакующего осуществляется с помощью sbk_ks_log.pl.<br />
Sebek имеет также дополнительный web-интерфейс, использующий РНР и MySQL, что позволяет выполнять более сложные запросы о собранных данньж. Помимо протоколирования нажатий клавиш, web-интерфейс может извлекать файлы, которые были загружены на «приманку». Сценарий sbk_upload.pl загружает протоколы в web-интерфейс. Установка web-интерфейса довольно сложна и требует наличия сервера Apache, РНР и БД MySQL 4. Дополнительные сведения можно получить на домашней страничке Sebek, расположенной по адресу: http://www.honeynet.org/tools/sebek/.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/251/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Сканирование системы HFNetChk</title>
		<link>http://antihaking.ru/544/</link>
		<comments>http://antihaking.ru/544/#comments</comments>
		<pubDate>Sat, 05 Jun 2010 09:08:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Безопасность узла Windows]]></category>

		<category><![CDATA[Сканирование]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=544</guid>
		<description><![CDATA[В ходе сканирования системы HFNetChk сначала проверяет ключи реестра, связанные с большинством обновлений, доступных для текущей конфигурации системы. Если какие-либо из ключей пропущены или не соответствуют содержанию XML-файла, будет установлен флаг необходимости их обновления. Если ключ существует и его содержание соответствует XML-файлу, то HFNetChk проверит наличие указанного файла, а также его версию и контрольную сумму. [...]]]></description>
			<content:encoded><![CDATA[<p>В ходе сканирования системы HFNetChk сначала проверяет ключи реестра, связанные с большинством обновлений, доступных для текущей конфигурации системы. Если какие-либо из ключей пропущены или не соответствуют содержанию XML-файла, будет установлен флаг необходимости их обновления. Если ключ существует и его содержание соответствует XML-файлу, то HFNetChk проверит наличие указанного файла, а также его версию и контрольную сумму. В случае несовпадения контрольной суммы будет установлен флаг необходимости обновления. Все флаги необходимости обновления будут выведены в отчете вместе со ссылками на пункт базы Microsoft Knowledge Base, содержащей дополнительные сведения о необходимом обновлении.<br />
Для установки HFNetChk сначала необходимо загрузить и установить Baseline Security Analyzer. Для запуска HFNetChk в режиме командной строки необходимо указать каталог, созданный в ходе установки (по умолчанию C:Program Flles Microsoft Baseline Security Analyzer). Для проверки необходимости обновления локальной системы выполните команду<br />
С:&gt; Program FilesVMicrosoft Baseline Security Analyzer&gt; mbsacli /hf Microsoft Baseline Security Analyzer Version 1.1.1<br />
Powered by HFNetChk Technology - Version 3.82.0.1 Copyright (C) Shavlik Technologies. 2001-2003 Developed for Microsoft by Shavlik Technologies, LLC info@shavlik.com  (www.shavlik.com)</p>
<p>При сканировании локальной системы требуются полномочия администратора. При сканировании удаленной машины требуются полномочия администратора удаленной машины. Существует несколько вариантов сканирования удаленных компьютеров. Для сканирования одиночной удаленной системы в качестве значения ключа -h должно быть указано NetBIOS-имя. Точно так же в качестве значения ключа -1 может быть указан IP-адрес системы. Например, для сканирования машины PLUNDER с другой машины можно использовать любую из представленных команд: mbsacli /hf -h PLUNDER mbsacli /hf -i 192.168.0.65</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/544/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Шифрование IMAР и POP с помощью SSL</title>
		<link>http://antihaking.ru/112/</link>
		<comments>http://antihaking.ru/112/#comments</comments>
		<pubDate>Wed, 26 May 2010 12:03:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Сетевая безопасность]]></category>

		<category><![CDATA[IMAP]]></category>

		<category><![CDATA[POP]]></category>

		<category><![CDATA[Web]]></category>

		<category><![CDATA[Шифрование]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=112</guid>
		<description><![CDATA[Размещение электронной почты на ШАР-сервере — это самый разумный вариант, когда необходимо иметь возможность обращаться к ней из разных мест. В отличие от POP, протокол IMАР хранит всю почту и любые создаваемые папки на  сервере, поэтому вы можете обращаться к любой своей корреспонденции независимо от используемого почтового клиента (программы обмена почтой). Можно даже воспользоваться web-интерфейсом, [...]]]></description>
			<content:encoded><![CDATA[<p>Размещение электронной почты на ШАР-сервере — это самый разумный вариант, когда необходимо иметь возможность обращаться к ней из разных мест. В отличие от POP, протокол IMАР хранит всю почту и любые создаваемые папки на  сервере, поэтому вы можете обращаться к любой своей корреспонденции независимо от используемого почтового клиента (программы обмена почтой). Можно даже воспользоваться web-интерфейсом, что делает почту доступной практически с любой машины, имеющей браузер и соединение с Интернетом. Но, скорее всего, при этом вам придется пройти через ненадежные сети. Как защитить пароль электронной почты и саму почту от нежелательных посягательств? Конечно же, с помощью шифрования!<br />
Если у вас уже установлен ШАР- или POP-демон, не имеющий возможности использовать SSL в чистом виде, то можно воспользоваться stunnel, чтобы создать оболочку для службы в виде SSL-канала. Если вы начинаете «с нуля», то можете насладиться выбором демона, имеющего SSL-подержку, скомпилированную непосредственно в двоичный файл.<br />
Одним из демонов, которые изначально поддерживают SSL, является демон University of Washington's IMAP, известный также под именем UW-IMAP (http://www. washington.edu/imap/). IMAP-демон включен в пакет установки программного обеспечения IMAP.<br />
Для компиляции и установки ШАР-демона загрузите из Сети tar-архив и запустите команды:<br />
$ tar xfz imap.tar.Z $ cd imap-2002e<br />
$ mak Inp SSLDIR=/usr SSLCERTS=/usr/share/ssl/certs<br />
Аргумент Makefile указывает, для системы какого типа идет компоновка. В нашем случае Inp — это сокращение от Linux-PAM. Другими популярными системами являются bsf — FreeBSD, bso — OpenBSD, osx — Mac OS X, sol — Solaris и gso — Solaris with GCC. Переменная SSLDIR используется для установки базового каталога для установки OpenSSL. По умолчанию Makefile настроен на использование каталога /usr/local/ssl с помещением библиотек в /usr/local/ssl/lib, а заголовочных файлов — в /usr/local/ssl/include. Если OpenSSL установлена вместе с операционной системой и вы хотите продолжить ее эксплуатировать, необходимо использовать SSLDIfWusr (как в примере). Переменная SSLCERTS применяется для указания демонам imapd и popd местонахождения SSL-сертификатов.<br />
Если компиляция прервется с ошибками, найдите сообщение, подобное этому:<br />
In file included from /usr/include/openssl/ssl.h:179. from osdep.c:218:<br />
/usr/include/openssl/kssl.h:72:18: krb5.h: No such file or directory In file included from /usr/include/openssl/ssl.h:179. from osdep.c:218:<br />
Это означает, что компилятор не может найти заголовочные файлы системы Kerberos, что является распространенной проблемой в новых версиях Red Hat Linux. Ошибка возникает по причине того, что файлы расположены в каталоге /usr/kerberos/include, нестандартном для системы.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/112/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Сценарии инициализации Nagios</title>
		<link>http://antihaking.ru/408/</link>
		<comments>http://antihaking.ru/408/#comments</comments>
		<pubDate>Wed, 12 May 2010 15:04:03 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Наблюдение и выявление тенденций]]></category>

		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://antihaking.ru/?p=408</guid>
		<description><![CDATA[Как и обычно, это поведение можно изменить с помощью ключа --prefix. По завершении работы сценария настройки выполните компиляцию Nagios запуском команды make all. После этого получите root-полномочия и запустите nrte install. Кроме того, с помощью команды nrte install -init можно установить сценарии инициализации Nagios.
Если теперь заглянуть в каталог /usr/local/nagios, то в нем можно увидеть четыре [...]]]></description>
			<content:encoded><![CDATA[<p>Как и обычно, это поведение можно изменить с помощью ключа --prefix. По завершении работы сценария настройки выполните компиляцию Nagios запуском команды make all. После этого получите root-полномочия и запустите nrte install. Кроме того, с помощью команды nrte install -init можно установить сценарии инициализации Nagios.<br />
Если теперь заглянуть в каталог /usr/local/nagios, то в нем можно увидеть четыре подкаталога. Каталог bin содержит один файл, nagios, являющийся основой пакета. Именно он выполняет мониторинг. Каталог sbin содержит CGI-сценарии, используемые при обращении к программе по web-интерфейсу. В каталоге share находятся HTML-файлы и документация. И наконец, в каталоге var приложение Nagios будет сохранять полученные в ходе работы сведения.<br />
Для использования Nagios потребуется парочка настроечных файлов. Эти файлы помещаются в каталог etc, который создается при выполнении команды  install-config. Эта команда также создает пример каждого файла настройки и помещает их в каталог etc.<br />
На этом установка Nagios завершена. Однако в таком состоянии это приложение не очень полезно по причине отсутствия действительных приложений наблюдения. Эти приложения, проверяющие правильность функционирования конкретной наблюдаемой службы, называются надстройками (plug-ins). Nagios имеет стандартный набор надстроек, но их необходимо отдельно загружать из Сети и устанавливать.</p>
]]></content:encoded>
			<wfw:commentRss>http://antihaking.ru/408/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
