<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Прослушивание сетей</title>
	<atom:link href="http://www.microfinance.uz/category/ataki-na-potok-dannyx/passivnye-ataki/proslushivanie-setej/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Прослушивание сетей</title>
		<link>http://www.microfinance.uz/proslushivanie-setej/</link>
		<comments>http://www.microfinance.uz/proslushivanie-setej/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 07:19:55 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Пассивные атаки]]></category>
		<category><![CDATA[Прослушивание сетей]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/proslushivanie-setej/</guid>
		<description><![CDATA[Другое название пассивных атак — прослушивание сети, или сниффинг (англ. sniffing). Различают два вида прослушивания — межсегментный (когда хосты, обменивающиеся данными, находятся в различных сегментах сети) и внутрисегментный (когда информационный поток идет между двумя хостами внутри одного сегмента). В первом случае злоумышленник должен разместить устройство прослушивания в таком месте, где он сможет гарантированно иметь возможность [...]]]></description>
			<content:encoded><![CDATA[<p>Другое название пассивных атак — прослушивание сети, или сниффинг (англ. sniffing). Различают два вида прослушивания — межсегментный (когда хосты, обменивающиеся данными, находятся в различных сегментах сети) и внутрисегментный (когда информационный поток идет между двумя хостами внутри одного сегмента).<span id="more-87"></span><br />
В первом случае злоумышленник должен разместить устройство прослушивания в таком месте, где он сможет гарантированно иметь возможность копирования — у выхода из первого сегмента (у шлюза), у входа во второй сегмент, либо у одного из передающих промежуточных устройств (при условии, что сетевой трафик не имеет альтернативных каналов доставки). Поскольку в этом случае трафик не может миновать злоумышленника, его задача облегчается — он может анализировать на выбор любой из уровней сетевой модели (обычно от сетевого и выше).<br />
Немного остановимся на рассуждениях о том, какой уровень сетевой модели наиболее интересен для злоумышленника. Больше всего значимой информации расположено на верхнем, прикладном уровне. Скажем, если злоумышленник имеет возможность перехватывать пакеты незащищенных Telnet-сессий, то скорее всего, рано или поздно, он получит аутентифика-ционные данные (идентификатор и пароль) пользователя, работающего с Telnet-сервером. Анализ транспортных пакетов предоставит возможность узнать, какие службы функционируют на взаимодействующих хостах. Рассмотрение сетевого уровня может дать картину адресного пространства сегментов.<br />
Поскольку основным средством защиты от прослушивания является шифрование, необходимо определиться, на каком уровне производить применение криптографических механизмов. Скажем, если исходящие из сегментного шлюза пакеты направлены только Веб-серверу (возможно еще DNS и почтовому серверу), а сам шлюз выполняет функцию сокрытия адресов, то применять шифрацию можно только на прикладном уровне. А если идет взаимодействие между управляющим и управляемым хостами (например, по протоколу SNMP), то защиту необходимо применять на сетевом уровне.<br />
Во втором случае злоумышленнику не обязательно находиться на одном кабеле с хостом, он может использовать свойства работы протоколов канального уровня (например, Ethernet). В сетях подобной топологии сразу несколько (обычно около 10—20) сетевых карт подключено к одному и тому же носителю информации — сетевому кабелю. Каждый пакет, переданный в сети, поступает таким образом на вход каждой сетевой карты. Только после сравнения физического адреса карты получателя (так называемый МАС-адрес, от англ. Media Access Controller — контроллер доступа к среде передачи), указанного в заголовке пакета, с собственным МАС-адресом сетевая карта принимает решение — ей ли предназначался этот пакет. Один из служебных регистров драйвера сетевой карты определяет, должна ли она передавать на более высокий уровень только пакеты, предназначенные ей (штатный режим), либо же все пакеты, прошедшие по сети (англ. promiscuous mode — дословно &#8220;неразборчивый режим&#8221;). Программы-снифферы переводят сетевую карту во второй режим и, таким образом, получают все пакеты, проходящие по подключенному сетевому кабелю.<br />
Казалось бы, в этом случае невозможно определить — установлен ли сниф-фер в данном сегменте сети или нет, т. е. ведется ли пассивная атака на хосты сегмента. Однако специалистами по безопасности было найдено довольно красивое решение — сниффер-детектор (англ. sniffer-detector), о котором следует рассказать, как о примере направления развития мыслей специалистов по безопасности для обеспечения необходимой защиты сетевых ресурсов. Для того чтобы прийти к такому решению, необходимо соответствующее знание принципов работы сети, программы-сниффера и техническая сообразительность.<br />
Как уже упоминалось, компьютер со сниффером отличается от других тем, что принимает к обработке все канальные кадры вне зависимости от указанного МАС-адреса. Идея заключается в том, чтобы сформировать набор кадров с некорректным МАС-адресом, который должен быть проигнорирован обычным сетевым узлом. Внутри кадры должны содержать сетевые пакеты, на которые обязаны будут отреагировать служебные сервисы сетевого уровня (например, это может быть ping-пакет протокола ICMP). Таким образом, получение от какого-либо хоста ответа на подобный сетевой пакет, означает, что он (кадры, его составляющие) был принят к обработке данным узлом и передан на сетевой уровень, который и ответил на служебный запрос. Следовательно, сетевая карта переведена в режим promiscuous mode и на данном хосте установлена программа-сниффер.<br />
Другой, не столь красивый вариант решения, заключается в том, что сегмент должен быть заполнен большим количеством некорректных сетевых кадров, которые будут проигнорированы всеми узлами, кроме прослушивающего. Тогда наличие сниффера можно обнаружить по существенному замедлению работы данного хоста (например, в замедлении реакции на ту же команду ping).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/proslushivanie-setej/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

