{"id":96228,"date":"2020-10-09T19:42:19","date_gmt":"2020-10-09T17:42:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit"},"modified":"2020-10-09T19:42:19","modified_gmt":"2020-10-09T17:42:19","slug":"nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","title":{"rendered":"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/b57d6aa03463566d8f17c4b51246a07e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Viirusettev\u00f5tted, IBE eksperdid ja lihtsalt entusiastid loovad internetis l\u00f5ksus\u00fcsteeme \u2014 honeypote, et \"p\u00fc\u00fcda elusat\" uut viiruset\u00fc\u00fcpi v\u00f5i tuvastada ebatavalisi h\u00e4kkerite taktikaid. Honeypote on nii levinud, et k\u00fcberkurjategijatel on tekkinud omamoodi immuunsus: nad tuvastavad kiiresti, et nende ees on l\u00f5ks ja lihtsalt ignoreerivad seda. Uuringute l\u00e4biviimiseks t\u00e4nap\u00e4evaste h\u00e4kkerite taktikate kohta l\u00f5ime realistliku honeypoti, mis elas internetis seitse kuud, meelitades igasuguseid r\u00fcnnakuid. Kuidas see k\u00f5ik toimus, r\u00e4\u00e4kisime oma uuringus \"<noindex><a rel=\"nofollow\" href=\"https:\/\/documents.trendmicro.com\/assets\/white_papers\/wp-caught-in-the-act-running-a-realistic-factory-honeypot-to-capture-real-threats.pdf\">P\u00fc\u00fctud Tegutsemas: Realistliku Tehase Honeypoti K\u00e4itamine Reaalsete Ohte Tuvastamiseks<\/a><\/noindex>\u00bb. M\u00f5ned faktid uuringust \u2013 selles postituses. <\/i><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Honeypoti Arendamine: Kontrollnimekiri<\/h3>\n<p>\nPeamine eesm\u00e4rk meie superl\u00f5ksu loomisel oli v\u00e4ltida k\u00fcberkurjategijate avastamist, kes olid sellele huvi tundnud. Selleks tuli teha suur t\u00f6\u00f6: <\/p>\n<ol>\n<li>Luua realistlik ettev\u00f5tte legend, mis h\u00f5lmab t\u00f6\u00f6tajate nimesid ja pilte, telefoninumbrit ja e-kirju.<\/li>\n<li>Kujundada ja ellu viia t\u00f6\u00f6stusliku infrastruktuuri mudel, mis vastab meie ettev\u00f5tte tegevuse legendile. <\/li>\n<li>Otsustada, millised v\u00f5rguteenused on v\u00e4ljastpoolt saadaval, kuid mitte avada haavatavaid porte, et see ei n\u00e4eks v\u00e4lja nagu l\u00f5ks lihtsameelsetele. <\/li>\n<li>Luua mulje informatsiooni lekitamisest haavatava s\u00fcsteemi kohta ja levitada neid andmeid potentsiaalsete r\u00fcndajate seas.<\/li>\n<li>Teostada diskreetne j\u00e4lgimist\u00f6\u00f6 h\u00e4kkerite tegevuse \u00fcle meie l\u00f5ksu infrastruktuuris. <\/li>\n<\/ol>\n<p>\nJa n\u00fc\u00fcd k\u00f5igest j\u00e4rgem\u00f6\u00f6da.<\/p>\n<h3><b>Loome Legendi<\/b><\/h3>\n<p>\nK\u00fcberkurjategijad on juba harjunud kohtuma paljude honeypotidega, seet\u00f5ttu viib k\u00f5ige arenenum nende osa s\u00fcvitsi uurimise iga haavatava s\u00fcsteemi, et veenduda, et see ei ole l\u00f5ks. Sama p\u00f5hjusel p\u00fc\u00fcdsime saavutada mitte ainult honeypoti realistlikkust disaini ja tehniliste aspektide osas, vaid luua ka mulje t\u00f5elisest ettev\u00f5ttest.<\/p>\n<p>Asetades end h\u00fcpoteetilise kulh\u00e4kkeri rolli, t\u00f6\u00f6tasime v\u00e4lja kontrollalgoritmi, mis eristaks reaalse s\u00fcsteemi l\u00f5ksust. See h\u00f5lmas ettev\u00f5tte IP-aadresside otsimist maine s\u00fcsteemidest, IP-aadresside ajaloo tagasip\u00f6\u00f6ramist, ettev\u00f5tte ning tema partnerite nimede ja m\u00e4rks\u00f5nade otsimist ning palju muud. L\u00f5pptulemus oli \u00fcsna veenev ja atraktiivne.<\/p>\n<p>Otsustasime, et l\u00f5ksu tehas positsioneeritakse v\u00e4ikese, t\u00f6\u00f6stusliku protot\u00fc\u00fcpimise butiigina, mis teenindab v\u00e4ga suuri anon\u00fc\u00fcmseid kliente kaitse- ja lennundussektoris. See vabastas meid juriidilistest probleemidest, mis olid seotud olemasoleva br\u00e4ndi kasutamisega.<\/p>\n<p>J\u00e4rgmisena pidime v\u00e4lja m\u00f5tlema organisatsiooni visiooni, missiooni ja nime. Otsustasime, et meie ettev\u00f5te saab olema idufirma v\u00e4hese t\u00f6\u00f6tajate arvuga, kus iga\u00fchel on kaasasutaja staatus. See lisas usku legendi meie \u00e4ri spetsialiseerumise kohta, mis v\u00f5imaldab meil tegeleda delikaatsete projektidega suurte ja oluliste klientide jaoks. Soovisime, et meie ettev\u00f5te n\u00e4eks v\u00e4lja haavatav k\u00fcberkaitse seisukohalt, kuid samas oleks selge, et t\u00f6\u00f6leme oluliste varadega sihts\u00fcsteemides.<\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/cefb9d754e08689bc4cedc91efa53bdc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Screenshot MeTechi honeypot veebisaidist. Allikas: Trend Micro<\/i><\/p>\n<p>Ettev\u00f5tte nimeks valisime s\u00f5na MeTech. Veebileht loodi tasuta mallil. Pildid v\u00f5eti fotopankadest, kasutades k\u00f5ige v\u00e4hem populaarseid ja muutes neid, et teha need v\u00e4hem tuntuks. <\/p>\n<p>Soovisime, et ettev\u00f5te n\u00e4eks v\u00e4lja ehtne, seega oli vaja lisada t\u00f6\u00f6tajad professionaalsete oskustega, mis vastavad tegevusprofiilile. V\u00e4ljam\u00f5eldud nimede ja isikute p\u00f5hjal valisime seej\u00e4rel fotopankadest sobivad pildid vastavalt etnilisele kuuluvusele. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/3b7fa0a8287500349c0a25aa464fee2a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i><i>Screenshot MeTechi honeypot veebisaidist. Allikas: Trend Micro<\/i><\/i><\/p>\n<p>Kuna me ei soovinud end paljastada, otsisime hea kvaliteediga grupifotosid, kust saaksime sobivad n\u00e4od valida. Kuid loobusime sellest valikust, kuna potentsiaalne h\u00e4kker v\u00f5is kasutada piltide tagasip\u00f6\u00f6ramist ja avastada, et meie \"t\u00f6\u00f6tajad\" elavad ainult fotopankades. L\u00f5puks kasutasime fotode loomisel n\u00e4rviv\u00f5rke, mis genereerivad mitteeksisteerivaid inimesi.<\/p>\n<p>Veebisaidil avaldatud t\u00f6\u00f6tajate profiilid sisaldasid olulist teavet nende tehniliste oskuste kohta, kuid me v\u00e4ltisime konkreetsete haridusasutuste ja linnade nimetamise.<br \/>\nMe kasutasime postkastide loomiseks hostimise teenusepakkuja serverit ning seej\u00e4rel rendisime mitmeid telefoninumbrid Ameerika \u00dchendriikides ja sidusime need virtuaalsesse PBX-i koos h\u00e4\u00e4lmen\u00fc\u00fc ja k\u00f5neautomaatiga.<\/p>\n<h3><b>Haniipoti infrastruktuur<\/b><\/h3>\n<p>\nKuna soovime v\u00e4ltida paljastamist, otsustasime kasutada kombinatsiooni t\u00f5elisest t\u00f6\u00f6stuslikust varustusest, f\u00fc\u00fcsilistest arvutitest ja kaitstud virtuaalmasinatest. Kiirelt \u00f6eldes verifitseerisime meie j\u00f5upingutuste tulemused otsingumootori Shodan abil, ja see n\u00e4itas, et haniipot n\u00e4eb v\u00e4lja nagu t\u00f5eline t\u00f6\u00f6stuss\u00fcsteem.<\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/77ff6f72dacafcf9326161f2150c91b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Haniipoti skaneerimise tulemus Shodaniga. Allikas: Trend Micro<\/i><\/p>\n<p>Meie l\u00f5ksu \u00abriistvara\u00bb olid neli PLC-d:<\/p>\n<ul>\n<li> Siemens S7-1200,<\/li>\n<li>kaks Allen-Bradley MicroLogix 1100,<\/li>\n<li>Omron CP1L.<\/li>\n<\/ul>\n<p>\nNeed PLC-d valiti nende populaarsuse t\u00f5ttu \u00fclemaailmses juhtimisseadmete turul. Samuti kasutab iga\u00fcks neist oma protokolli, mis lubas meil testida, milline PLC j\u00e4\u00e4b sagedamini r\u00fcnnakute alla ja kas need huvitavad kedagi \u00fcldse. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/f575a4cabd0b38f1af43b8d20cc0a8d4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Meie \u00abtehase\u00bb l\u00f5ksu varustus. Allikas: Trend Micro<\/i><\/p>\n<p>Me ei pannud lihtsalt seadmeid paika ja ei \u00fchendanud neid internetti. Iga kontroller oli programmeeritud l\u00e4bi viima \u00fclesandeid, sealhulgas<\/p>\n<ul>\n<li>segamine,<\/li>\n<li>p\u00f5lemise ja konveijerilindi juhtimine,<\/li>\n<li>paletiseerimine robotmanipulaatori abil.<\/li>\n<\/ul>\n<p>\nKuna tootmisprotsess pidi olema realistlik, programmeerisime loogika tagasiside parameetrite juhuslikuks muutmiseks, mootorite k\u00e4ivitamise ja peatamise simuleerimiseks, p\u00f5lemise sisse- ja v\u00e4ljal\u00fclitamiseks.<\/p>\n<p>Meie tehases oli kolm virtuaalset arvutit ja \u00fcks f\u00fc\u00fcsiline. Virtuaalarvuteid kasutati tehase, paletiseerimise roboti juhtimiseks ja PLC insener-programmeerija t\u00f6\u00f6koha jaoks. F\u00fc\u00fcsiline arvuti toimis failiserverina.<\/p>\n<p>Lisaks r\u00fcnnakute j\u00e4lgimise PLC-de suhtes soovisime j\u00e4lgida ka meie seadmetesse laaditud programmide seisukorda. Selle saavutamiseks l\u00f5ime liidese, mis v\u00f5imaldas kiiresti kindlaks teha, kuidas olid muudetud meie virtuaalsete t\u00e4itevmehhanismide ja seadistuste olekud. Juba planeerimise etapis avastasime, et on palju lihtsam seda rakendada juhtprogrammi kaudu kui otsese programmimise kaudu kontrolleri loogika jaoks. Seadmestiku juhtimise liidesele meie honeypotis andsime juurdep\u00e4\u00e4su VNC kaudu ilma paroolita.<\/p>\n<p>T\u00f6\u00f6stusrobotid on kaasaegse nutika tootmise v\u00f5tmekomponent. Seet\u00f5ttu otsustasime lisada robotit ja ARM-i selle haldamiseks meie l\u00f5ksufabriika seadmete hulka. Selleks, et \"tehast\" realistlikumaks muuta, paigaldasime robotihalduse ARM-ile t\u00f5elise tarkvara, mida insenerid kasutavad roboti loogika graafiliseks programmeerimiseks. Kuna t\u00f6\u00f6stusrobotid asuvad tavaliselt isoleeritud sisev\u00f5rgus, otsustasime j\u00e4tta VNC kaudu kaitsmata juurdep\u00e4\u00e4su ainult robotihalduse ARM-ile.<\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/157e4891ccf19fb93d3b925309543c9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>RobotStudio keskkond koos meie roboti 3D mudeliga. Allikas: Trend Micro<\/i><\/p>\n<p>Robotihalduse virtuaalmasinas paigaldasime ABB Roboticsi programmeerimiskeskkonna RobotStudio. RobotStudio seadistades avasime seal simulatsioonifaili meie robotiga nii, et selle 3D-pilt oleks ekraanil n\u00e4htav. Seet\u00f5ttu saavad Shodan ja muud otsingumootorid, avastades kaitsmata VNC-serveri, selle ekraanipildi ja n\u00e4itavad seda neile, kes otsivad t\u00f6\u00f6stusroboteid, kellel on avatud juhtimise juurdep\u00e4\u00e4s. <\/p>\n<p>Selle detailide j\u00e4lgimise m\u00f5te oli luua atraktiivne ja v\u00f5imalikult realistlik sihtm\u00e4rgiks kurjategijatele, kes tuvastasid selle ja naasid sinna pidevalt tagasi.<\/p>\n<p><b><\/p>\n<h3>Inseneri ARM<\/h3>\n<p><\/b><br \/>\nPLC loogika programmeerimiseks lisasime infrastruktuuri inseneri arvuti. Sellele paigaldati t\u00f6\u00f6stustarkvara PLC programmeerimiseks:<\/p>\n<ul>\n<li>TIA Portal Siemensile,<\/li>\n<li>MicroLogix Allen-Bradley kontrollerile,<\/li>\n<li>CX-One Omronile.<\/li>\n<\/ul>\n<p>\nOleme otsustanud, et inseneri t\u00f6\u00f6koht ei ole v\u00e4ljaspool v\u00f5rgus kergesti k\u00e4ttesaadav. Selle asemel oleme sellele seadnud sama administraatori konto parooli, nagu on internetist ligip\u00e4\u00e4setavatel roboti juhtimise ja tehase juhtimise ARM-del. See konfiguratsioon on paljudes ettev\u00f5tetes piisavalt levinud.<br \/>\nKahjuks, vaatamata meie k\u00f5igile pingutustele, ei ole \u00fckski r\u00fcndaja inseneri ARM-ile saanud ligi.<\/p>\n<h3>Failiserver<\/h3>\n<p>\nSee oli vajalik meelitada kurjategijaid ning varundada meie enda \"t\u00f6\u00f6d\" l\u00f5ksutehases. See v\u00f5imaldas meil faile vahetada meie honeypoti ja USB-seadmete abil, j\u00e4tmata j\u00e4lgi l\u00f5ksu v\u00f5rgus. Failiserveri operatsioonis\u00fcsteemiks paigaldasime Windows 7 Pro, kus tegime jaotatud kausta, mis oli k\u00f5igile lugemiseks ja kirjutamiseks avatud.<\/p>\n<p>Alguses me ei loonud failiserveris mingit kaustade ja dokumentide hierarhiat. Kuid hiljem selgus, et r\u00fcndajad uurivad aktiivselt seda kausta, mist\u00f5ttu otsustasime seda erinevate failidega t\u00e4ita. Selleks kirjutasime Python-skripti, mis genereeris juhuslikus suuruses faili m\u00f5ne antud laiendiga, moodustades nime s\u00f5nastiku p\u00f5hjal. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/5c1ec2c139d04200849443771b48872a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Skript atraktiivsete faili nimede genereerimiseks. Allikas: Trend Micro<\/i><\/p>\n<p>P\u00e4rast skripti k\u00e4ivitamist saime vajaliku tulemuse kaustana, mis oli t\u00e4idetud v\u00e4ga huvitavate nimedega failidega. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/a1842a978ecb400e4390274e202af6f0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Skripti t\u00f6\u00f6 tulemus. Allikas: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>J\u00e4lgimis\u00fcmbrus<\/h3>\n<p><\/b><br \/>\nP\u00e4rast nii palju pingutusi realistliku ettev\u00f5tte loomisel ei saanud me lihtsalt endale lubada, et meie j\u00e4lgimis\u00fcmbrus meie \"k\u00fclaliste\" j\u00e4lgimisel eba\u00f5nnestuks. Me pidime saama k\u00f5ik andmed reaalajas viisil, et r\u00fcndajad ei m\u00e4rkaks, et neid j\u00e4lgitakse. <\/p>\n<p>Rakendasime seda nelja USB-Ethernet-adapteri, nelja SharkTap Ethernet jaoturi, Raspberry Pi 3 ja suure v\u00e4lise ketta abil. Meie v\u00f5rgu skeem n\u00e4gi v\u00e4lja selline: <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/2288c39fa3c4ceee6f5f30dd012de269.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Honeypoti v\u00f5rgu skeem j\u00e4lgimisseadmetega. Allikas: Trend Micro<\/i><\/p>\n<p>Paigaldasime kolm SharkTap jaoturit nii, et j\u00e4lgida kogu v\u00e4list liiklust PLC-dele, mis on kergesti k\u00e4ttesaadavad ainult sisemiselt. Neljas SharkTap j\u00e4lgis r\u00fcndaja haavatava virtuaalkine liiklust. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/9440a392352b104c27056ee00bc3b2a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Ethernet jaotur SharkTap ja marsruuter Sierra Wireless AirLink RV50. Allikas: Trend Micro<\/i><\/p>\n<p>Raspberry Pi tegi igap\u00e4evast liikluse j\u00e4lgimist. Interneti\u00fchenduse korraldasime Sierra Wireless AirLink RV50 mobiilse marsruuteri abil, mida kasutatakse sageli t\u00f6\u00f6stusettev\u00f5tetes. <\/p>\n<p>Kahjuks ei v\u00f5imaldanud see marsruuter r\u00fcnnakute selektiivset blokeerimist, mis ei vastanud meie plaanidele, seega lisasime v\u00f5rku Cisco ASA 5505 tulem\u00fc\u00fcri l\u00e4bipaistvas re\u017eiimis, et blokeerimist teostada minimaalsete m\u00f5jude korral v\u00f5rku. <\/p>\n<p><b><\/p>\n<h3>Liikluse anal\u00fc\u00fcs<\/h3>\n<p><\/b><br \/>\nTshark ja tcpdump on sobivad kiirete probleemide lahendamiseks, kuid meie puhul polnud nende v\u00f5imalused piisavad, kuna meil oli palju gigabaites liiklust, mille anal\u00fc\u00fcsiga tegeles mitu inimest. Kasutasime AOL-i v\u00e4lja t\u00f6\u00f6tatud avatud l\u00e4htekoodiga analyut Molochit. Selle funktsionaalsus on v\u00f5rreldav Wiresharkiga, kuid see pakub rohkem v\u00f5imalusi koost\u00f6\u00f6ks, pakettide kirjeldamiseks ja m\u00e4rgistamiseks, eksportimiseks ja muude \u00fclesannete jaoks.<\/p>\n<p>Kuna me ei soovinud kogutud andmeid t\u00f6\u00f6delda honeypoti arvutites, eksportisime PCAP-dumpe igap\u00e4evaselt AWS-i salvestusse, kust me impordisime need juba Molochiga masinasse. <\/p>\n<h3><b>Ekraani salvestamine <\/b><\/h3>\n<p>\nH\u00e4kkerite tegevuse dokumenteerimiseks meie honeypotis kirjutasime skripti, mis m\u00e4\u00e4ratud intervallide j\u00e4rel tegi virtuaalmasinast ekraaniv\u00f5tteid ja v\u00f5rreldes eelneva ekraanipildiga tuvastas, kas seal toimub midagi v\u00f5i mitte. Tegevuse tuvastamisel k\u00e4ivitas skript ekraani salvestamise. See l\u00e4henemine osutus k\u00f5ige t\u00f5husamaks. \u00dcritasime ka anal\u00fc\u00fcsida VNC-liiklust PCAP-dumpist, et m\u00f5ista, millised muudatused s\u00fcsteemis toimusid, kuid l\u00f5puks osutus meie rakendatud ekraanisalvestus lihtsamaks ja selgemaks. <\/p>\n<p><b><\/p>\n<h3>VNC-seansside j\u00e4lgimine<\/h3>\n<p><\/b><br \/>\nSelle jaoks kasutasime Chaosreaderit ja VNCLoggerit. M\u00f5lemad t\u00f6\u00f6riistad extraktsivad PCAP-dumpist klahvivajutusi, kuid VNCLogger k\u00e4sitleb tagasi ja Enter-klahve korrektsemalt.<\/p>\n<p>VNCLoggeril on kaks puudust. Esiteks: see suudab klahve ekstrakti ainult siis, kui see \u201ekuuleb\u201d liiklust liidesel, seega pidime selle jaoks VNC-seanssi simuleerima tcpreplay abil. Teine puudus on VNCLoggeril sama nagu Chaosreaderil: need ei n\u00e4ita vahem\u00e4lu sisu. Selle jaoks pidime kasutama Wiresharki. <\/p>\n<p><b><\/p>\n<h3>Meelitame h\u00e4kkerid<\/h3>\n<p><\/b><br \/>\nMe l\u00f5ime honeypoti selleks, et sellele r\u00fcnnata. Selle saavutamiseks simuleerisime teabe leket, et k\u00f6ita potentsiaalsete h\u00e4kkerite t\u00e4helepanu. Honeypotis olid avatud j\u00e4rgmised pordid: <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/0defa27d76010837c00aa7b97e993ac0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nRDP port tuli peagi p\u00e4rast t\u00f6\u00f6 k\u00e4ivitamist sulgeda, kuna meie v\u00f5rgus tekkisid j\u00f5udluse probleemid tohutu skaneerimistaktika t\u00f5ttu.<br \/>\nVNC terminalid t\u00f6\u00f6tasid alguses ainult vaatamisre\u017eiimis ilma paroolita, kuid siis \u201ekogemata\u201d l\u00fclitasime need t\u00e4ieliku juurdep\u00e4\u00e4su re\u017eiimi. <\/p>\n<p>R\u00fcndajate t\u00f5mbamiseks postitasime kaks postitust \u201elekkinud\u201d teave kohta saadaval oleva t\u00f6\u00f6stuss\u00fcsteemi kohta PasteBini.<\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/2db7cc5aa60da13a6bf70a6f5e88a934.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\u00dcks postitus, mis pandi \u00fcles PasteBini r\u00fcnnakute meelitamiseks. Allikas: Trend Micro<\/i><\/p>\n<p><b><\/p>\n<h3>R\u00fcnnakud<\/h3>\n<p><\/b><br \/>\nHoneypot j\u00e4i internetti umbes seitse kuud. Esimene r\u00fcnnak toimus kuu aega p\u00e4rast honeypoti online\u2019i tulekut. <\/p>\n<p><b>Skannerid<\/b><\/p>\n<p>K\u00fclastas palju skaneerimise liiklust tuntud ettev\u00f5tetelt \u2014 ip-ip, Rapid, Shadow Server, Shodan, ZoomEye ja teised. Nende arv oli nii suur, et pidime need anal\u00fc\u00fcsist v\u00e4lja j\u00e4tma: <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/lir\/ipv4\/\"   title=\"IP-aadressid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"676\">IP-aadressid<\/a> 610 9452-st v\u00f5i 6,45% k\u00f5ikidest unikaalsetest IP-aadressidest kuulusid t\u00e4iesti seaduslikele skanneritele.<\/p>\n<p><b>Petturid<\/b><\/p>\n<p>\u00dcks suurimaid riske, millega silmitsi seisime, oli meie s\u00fcsteemi kasutamine kuritegelikel eesm\u00e4rkidel: nutitelefonide ostmine abonendi arvelt, lennufirma miilide sularaha v\u00e4ljav\u00f5tmine kinkekaartidega ja muud pettused.<\/p>\n<p><b>Kaevurid<\/b><\/p>\n<p>\u00dcks esimesi k\u00fclastajaid meie s\u00fcsteemis oli kaevur. Ta laadis \u00fcles Monero kaevandamise tarkvara. Meie konkreetse s\u00fcsteemi puhul ei olnud tal palju kasu madala j\u00f5udluse t\u00f5ttu. Kuid kui \u00fchendada mitme k\u00fcmne v\u00f5i isegi saja sellise s\u00fcsteemi j\u00f5ud, v\u00f5iks tulemuseks olla \u00fcsna hea. <\/p>\n<p><b>Lunarid <\/b><\/p>\n<p>Hani poti t\u00f6\u00f6 ajal oleme korduvalt kokku puutunud t\u00f5eliste lunavaradega. Esimesel juhul oli see Crysis. Selle operaatorid p\u00e4\u00e4sesid s\u00fcsteemi sisse VNC kaudu, kuid seej\u00e4rel installisid nad TeamViewer'i, mille kaudu tegid nad edasisi toiminguid. Oodates lunavara s\u00f5numit, kus n\u00f5utakse v\u00e4ljapressimise summat 10 tuhat dollarit BTC-s, astusime suhtlemisse kurjategijatega, paludes neil dekr\u00fcpteerida meile \u00fcks fail. Nad t\u00e4itsid meie soovi ja kordasid lunavara n\u00f5udmist. Meil \u00f5nnestus kaubelda summa 6 tuhande dollari peale, peale mida lihtsalt t\u00f6\u00f6tlime s\u00fcsteemi virtuaalkeskkonda, kuna saime kogu vajaliku teabe. <\/p>\n<p>Teiseks lunavaraks osutus Phobos. Selle paigaldanud h\u00e4kker vaatas tunni jooksul hani poti failis\u00fcsteemi ja skaneeris v\u00f5rku ning seej\u00e4rel l\u00f5puks installeeris lunavara. <br \/>\nKolmas lunavara r\u00fcnne osutus valeh\u00e4ireks. Tundmatu \"h\u00e4kker\" laadis meie s\u00fcsteemi failihaha.bat, p\u00e4rast mida j\u00e4lgisime m\u00f5nda aega, kuidas ta p\u00fc\u00fcab seda t\u00f6\u00f6tama panna. \u00dcks katsetest oli nimetada haha.bat \u00fcmber haha.rnsmwr. <\/p>\n<p><img decoding=\"async\" alt=\"\u00dcksk\u00f5ik kui \u00e4ratuntav: kuidas me l\u00f5ime honeypoti, mida ei saa paljastada\" src=\"\/wp-content\/uploads\/2020\/10\/cab8571ce84fd25eed10d3f14ed3bff6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\"H\u00e4kker\" suurendab bat-faili kahjulikkust, muutes selle faililaiendit .rnsmwr. Allikas: Trend Micro<\/i><\/p>\n<p>Kui bat-fail l\u00f5puks k\u00e4ivituma hakkas, muutis \"h\u00e4kker\" seda, t\u00f5stes lunap\u00e4ringu 200 dollarilt 750 dollarini. P\u00e4rast seda \"dekr\u00fcpteeris\" ta k\u00f5ik failid, j\u00e4ttis lauale lunavara s\u00f5numi ja haihtus, muutes meie VNC paroolid. <\/p>\n<p>Paari p\u00e4eva p\u00e4rast naasis h\u00e4kker ja, et end meelde tuletada, k\u00e4ivitas bat-faili, mis avas arvukalt aknaid pornsaitiga. Ilmselt p\u00fc\u00fcdis ta sel viisil t\u00e4helepanu juhtida oma n\u00f5udmisele.<\/p>\n<p><b><\/p>\n<h3>Summary<\/h3>\n<p><\/b><br \/>\nUuringu k\u00e4igus selgus, et niipea kui haavatavuse kohta andmed avaldati, t\u00f5mbas hani poti t\u00e4helepanu, kusjuures aktiivsus kasvas p\u00e4ev-p\u00e4evalt. Et l\u00f5ks t\u00e4helepanu p\u00e4lviks, tuli lubada palju turvaprobleeme meie v\u00e4ljam\u00f5eldud ettev\u00f5ttes. Kahjuks ei ole selline olukord sugugi haruldane paljude reaalses elus olevate ettev\u00f5tete seas, kellel ei ole oma IT- ja turvaosakondi.<\/p>\n<p>\u00dcldiselt peaksid organisatsioonid j\u00e4rgima v\u00e4himate privileegide p\u00f5him\u00f5tet, samas kui meie rakendasime t\u00e4ielikku vastandit, et meelitada kurjategijaid. Ja mida kauem me r\u00fcnnakute \u00fcle vaatasime, seda keerukamaks need muutusid v\u00f5rreldes standardsete n\u00f5rkuste testimise meetoditega.<\/p>\n<p>Ja mis k\u00f5ige t\u00e4htsam: k\u00f5ik need r\u00fcnnakud oleksid eba\u00f5nnestunud, kui v\u00f5rgu seadistamisel oleksid rakendatud adekvaatsed turvameetmed. Organisatsioonid peavad tagama, et nende seadmed ja t\u00f6\u00f6stuslikud infrastruktuuri komponendid ei oleks Interneti kaudu ligip\u00e4\u00e4setavad, nagu me spetsiaalselt tegime oma l\u00f5ksus. <\/p>\n<p>Kuigi me ei registreerinud \u00fchtegi r\u00fcnnakut inseneri ARM-ile, vaatamata sellele, et k\u00f5ikides arvutites kasutati sama kohaliku administraatori parooli, tasuks sellisest praktikast loobuda, et minimeerida sissetungimise v\u00f5imalusi. L\u00f5ppude l\u00f5puks on n\u00f5rk turvalisus lisakutse r\u00fcnnakute jaoks t\u00f6\u00f6stuss\u00fcsteemidesse, mis on juba pikka aega \u00e4ratanud k\u00fcberkurjategijate huvi.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0418\u0411-\u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u044b \u0432\u044b\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u044b-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438 \u2014 \u0445\u0430\u043d\u0438\u043f\u043e\u0442\u044b, \u0447\u0442\u043e\u0431\u044b \u00ab\u043f\u043e\u0439\u043c\u0430\u0442\u044c \u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb \u0441\u0432\u0435\u0436\u0443\u044e \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0438\u0440\u0443\u0441\u0430 \u0438\u043b\u0438 \u0432\u044b\u044f\u0432\u0438\u0442\u044c \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0443\u044e \u0442\u0430\u043a\u0442\u0438\u043a\u0443. \u0425\u0430\u043d\u0438\u043f\u043e\u0442\u044b \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e, \u0447\u0442\u043e \u0443 \u043a\u0438\u0431\u0435\u0440\u043f\u0440\u0435\u0441\u0442\u0443\u043f\u043d\u0438\u043a\u043e\u0432 \u0432\u044b\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0441\u044f \u0441\u0432\u043e\u0435\u043e\u0431\u0440\u0430\u0437\u043d\u044b\u0439 \u0438\u043c\u043c\u0443\u043d\u0438\u0442\u0435\u0442: \u043e\u043d\u0438 \u0431\u044b\u0441\u0442\u0440\u043e \u0432\u044b\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u043f\u0435\u0440\u0435\u0434 \u043d\u0438\u043c\u0438 \u043b\u043e\u0432\u0443\u0448\u043a\u0430 \u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0433\u043d\u043e\u0440\u0438\u0440\u0443\u044e\u0442 \u0435\u0451. \u0427\u0442\u043e\u0431\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u0442\u0438\u043a\u0443 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u043e\u0432, \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0440\u0435\u0430\u043b\u0438\u0441\u0442\u0438\u0447\u043d\u044b\u0439 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:19+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 \u00dcksk\u00f5ik kui ahvatlev: kuidas me l\u00f5ime l\u00f5ksu, mida ei saa paljastada | ProHoster","description":"Viiruset\u00f5rje.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0435\u0432\u044b\u0440\u0430\u0437\u0438\u043c\u043e \u043f\u0440\u0438\u0432\u043b\u0435\u043a\u0430\u0442\u0435\u043b\u0435\u043d: \u043a\u0430\u043a \u043c\u044b \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u0445\u0430\u043d\u0438\u043f\u043e\u0442, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435\u043b\u044c\u0437\u044f \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c | ProHoster","og:description":"\u0410\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/nevyrazimo-privlekatelen-kak-my-sozdali-hanipot-kotoryj-nelzya-razoblachit","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:19+00:00","article:modified_time":"2020-10-09T17:42:19+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:48:22","updated":"2026-02-08 20:24:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/96228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=96228"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/96228\/revisions"}],"predecessor-version":[{"id":157867,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/96228\/revisions\/157867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/96229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=96228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=96228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=96228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}