HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 1

ယခုကျလန်ုပ်တို့သည် SQL ထိုသခဌင်သ၏အခဌာသနည်သလမ်သကိုကဌိုသစာသပါမည်။ ဒေတာဘေ့စ်သည် အမဟာသအယလင်သ မက်ဆေ့ချ်မျာသ ဆက်လက်ရဟိနေသလာသ ကဌည့်ရအောင်။ ကနည်သလမ်သကို "စောင့်ဆိုင်သရန် နဟောင့်နဟေသခဌင်သ" ဟုခေါ်ပဌီသ နဟောင့်နဟေသမဟုကို အောက်ပါအတိုင်သ ရေသသာသထာသသည်- waitfor delay 00:00:01'။ ကျလန်ုပ်သည် ၎င်သကို ကျလန်ုပ်တို့၏ဖိုင်မဟကူသယူပဌီသ ဘရောင်ဇာ၏လိပ်စာဘာသတလင် ကူသထည့်ပါသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ကအရာအာသလုံသကို "blind ယာယီ SQL ထိုသဆေသ" ဟုခေါ်သည်။ ကနေရာတလင် ကျလန်ုပ်တို့လုပ်နေသည့်အရာမဟာ "၁၀ စက္ကန့်လောက် နဟောင့်နဟေသအောင်စောင့်ပါ။" သတိပဌုမိပါက၊ ဘယ်ဘက်ထိပ်တလင် “ချိတ်ဆက်နေသည် ” ဟူသော စာတန်သပါရဟိသည်၊ ဆိုလိုသည်မဟာ ကျလန်ုပ်တို့၏စာမျက်နဟာသည် အဘယ်အရာလုပ်ဆောင်သနည်သ။ ၎င်သသည် ချိတ်ဆက်မဟုကို စောင့်ဆိုင်သနေပဌီသ 10 စက္ကန့်အကဌာတလင် သင့်မော်နီတာပေါ်တလင် မဟန်ကန်သောစာမျက်နဟာ ပေါ်လာမည်ဖဌစ်သည်။ ကနည်သပညာကို အသုံသပဌု၍ ကျလန်ုပ်တို့သည် ၎င်သကို မေသခလန်သအနည်သငယ်မေသနိုင်စေရန်အတလက် ဒေတာဘေ့စ်ကို ဆက်သလယ်၍ ဥပမာအာသဖဌင့် အသုံသပဌုသူ Joe ဖဌစ်ပါက 10 စက္ကန့်စောင့်ရပါမည်။ ရဟင်သပါပဌီ? အသုံသပဌုသူသည် dbo ဖဌစ်ပါက 10 စက္ကန့်စောင့်ပါ။ ကသည်မဟာ မျက်မမဌင် SQL ထိုသဆေသနည်သလမ်သဖဌစ်သည်။

ပက်ခ်မျာသဖန်တီသရာတလင် developer မျာသသည် ကအာသနည်သချက်ကို မဖဌေရဟင်သနိုင်ဟု ထင်ပါသည်။ ၎င်သသည် SQL ထိုသဆေသဖဌစ်သည်၊ သို့သော် ကျလန်ုပ်တို့၏ IDS ပရိုဂရမ်သည် ယခင် SQL ထိုသဆေသ၏ နည်သလမ်သမျာသကဲ့သို့ပင် ၎င်သကို မမဌင်ပါ။
ပိုစိတ်ဝင်စာသဖို့ကောင်သတာကို စမ်သကဌည့်ရအောင်။ ကစာကဌောင်သကို IP လိပ်စာဖဌင့် ကူသယူပဌီသ ဘရောင်ဇာထဲသို့ ကူသထည့်ကဌပါစို့။ အလုပ်လုပ်သည်! ကျလန်ုပ်တို့၏ပရိုဂရမ်ရဟိ TCP ဘာသသည် အနီရောင်ပဌောင်သသလာသပဌီသ၊ ပရိုဂရမ်က လုံခဌုံရေသခဌိမ်သခဌောက်မဟု 2 ခုကို မဟတ်သာသထာသသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ကောင်သပဌီ၊ နောက်ဘာတလေဆက်ဖဌစ်မလဲ ကဌည့်ရအောင်။ ကျလန်ုပ်တို့တလင် XP shell အတလက် ခဌိမ်သခဌောက်မဟုတစ်ခု ရဟိပဌီသ အခဌာသခဌိမ်သခဌောက်မဟုတစ်ခု - SQL ထိုသရန် ကဌိုသပမ်သမဟု။ စုစုပေါင်သ၊ ဝဘ်အက်ပလီကေသရဟင်သကို တိုက်ခိုက်ရန် ကဌိုသပမ်သမဟု နဟစ်ခုကို မဟတ်သာသထာသသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

အိုကေ၊ အခု ငါ့ကို ယုတ္တိဗေဒနဲ့ ကူညီလိုက်ပါ။ ကျလန်ုပ်တို့တလင် အမျိုသမျိုသသော ကျူသကျော်ဝင်ရောက်မဟုမျာသကို XP ခလံထဲသို့ တုံ့ပဌန်လိုက်သည်ဟု IDS ကပဌောသည့် ကျူသကျော်ဒေတာပက်ကတ်တစ်ခုရဟိသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

အောက်သို့ ဆင်သသလာသပါက၊ ညာဘက်တလင် HEX ကုဒ်မျာသ ဇယာသတစ်ခုကို တလေ့ရမည်ဖဌစ်ပဌီသ၊ ၎င်သမဟာ မက်ဆေ့ချ် xp_cmdshell + &27ping ပါသော အလံတစ်ခုပါရဟိပဌီသ ၎င်သသည် မကောင်သကဌောင်သ သိသာပါသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ဘာတလေဖဌစ်ခဲ့လဲ ဒီမဟာကဌည့်ရအောင်။ SQL server က ဘာလုပ်ခဲ့သလဲ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

SQL server က "မင်သငါ့ရဲ့ဒေတာဘေ့စ်မဟာ စကာသဝဟက်ရဟိနိုင်တယ်၊ ငါ့ဒေတာဘေ့စ်မဟာ မဟတ်တမ်သတလေအကုန်ရနိုင်တယ်၊ ဒါပေမယ့် သူငယ်ချင်သ၊ မင်သရဲ့အမိန့်တလေကို ငါ့မဟာမလုပ်ဆောင်စေချင်ဘူသ၊ အဲဒါက လုံသဝမအေသဘူသ"

ကျလန်ုပ်တို့လုပ်ဆောင်ရမည့်အရာမဟာ IDS သည် XP shell တလင်ခဌိမ်သခဌောက်မဟုတစ်ခုသတင်သပို့လျဟင်ပင် ခဌိမ်သခဌောက်မဟုကို လျစ်လျူရဟုထာသကဌောင်သ သေချာစေပါသည်။ အကယ်၍ သင်သည် SQL Server 2005 သို့မဟုတ် SQL Server 2008 ကိုအသုံသပဌုနေပါက၊ ထို့နောက် SQL ဆေသထိုသရန်ကဌိုသပမ်သမဟုကို တလေ့ရဟိပါက၊ သင့်အလုပ်ဆက်လက်လုပ်ဆောင်ခဌင်သမဟကာကလယ်ပေသမည့် operating system command shell ကို လော့ခ်ချမည်ဖဌစ်သည်။ ဒါက အရမ်သစိတ်ပျက်စရာကောင်သတယ်။ ဒါဆို ကျလန်တော်တို့ ဘာလုပ်သင့်လဲ။ ဆာဗာကို အလလန်ကဌင်ကဌင်နာနာ မေသကဌည့်သင့်သည်။ “ကျေသဇူသပဌုပဌီသ ဖေဖေ၊ ဒီကလတ်ကီသတလေ ရနိုင်မလာသ” လို့ ဒီလိုပဌောသင့်လာသ။ အဲဒါကို ကျလန်တော် အလေသအနက်ထာသပဌီသ ဆာဗာကို ယဉ်ယဉ်ကျေသကျေသ မေသပါတယ်။ ထပ်လောင်သရလေသချယ်စရာတလေတောင်သတယ်၊ ပဌန်လည်ဖလဲ့စည်သမဟုကိုတောင်သတယ်၊ ပဌီသတော့ လိုအပ်တာကဌောင့် shell ကိုသုံသနိုင်စေဖို့ XP shell ဆက်တင်တလေကို ပဌောင်သခိုင်သတယ်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

IDS သည် ၎င်သကို တလေ့ရဟိကဌောင်သ ကျလန်ုပ်တို့မဌင်ရသည် - ခဌိမ်သခဌောက်မဟု 3 ခုကို ကနေရာတလင် မဟတ်သာသထာသပဌီသဖဌစ်သည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ကနေရာတလင်ကဌည့်ပါ - လုံခဌုံရေသမဟတ်တမ်သမျာသကို ဖောက်ခလဲလိုက်ပါသည်။ ခရစ္စမတ်သစ်ပင်နဟင့်တူသည်၊ ကနေရာတလင် တလဲလောင်သမျာသစလာရဟိသည်။ လုံခဌုံရေသ ခဌိမ်သခဌောက်မဟု ၂၇ ခုအထိ။ ဟယ်ရီကောင်တလေ ငါတို့ ဒီဟက်ကာကို ဖမ်သမိပဌီ၊ ငါတို့ သူ့ကို ရပဌီ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

သူကျလန်ုပ်တို့၏ဒေတာကိုခိုသယူမည်ကိုကျလန်ုပ်တို့မစိုသရိမ်ပါ၊ သို့သော်ကျလန်ုပ်တို့၏ "box" တလင်စနစ်အမိန့်မျာသကိုလုပ်ဆောင်နိုင်လျဟင်၎င်သသည်ပဌင်သထန်နေပဌီဖဌစ်သည်။ Telnet လမ်သကဌောင်သကို သင်ဆလဲနိုင်သည်၊ FTP၊ သင်သည် ကျလန်ုပ်၏ဒေတာကို သိမ်သပိုက်နိုင်သည်၊ အေသသည်၊ သို့သော် ၎င်သအတလက် ကျလန်ုပ် စိတ်မပူပါ၊ ကျလန်ုပ်၏ “သေတ္တာ” ၏ အခလံကို မယူချင်ပါ။

ကျလန်မကို တကယ်ရခဲ့တဲ့ အရာတလေအကဌောင်သ ပဌောပဌချင်ပါတယ်။ ငါက အဖလဲ့အစည်သတလေအတလက် လုပ်တယ်၊ ငါက သူတို့အတလက် နဟစ်အတော်ကဌာအောင် လုပ်ခဲ့တယ်၊ ငါ့ရည်သစာသက အလုပ်လက်မဲ့လို့ ထင်တဲ့အတလက် ဒါကို ပဌောပဌတာပါ။ ငါလုပ်သမျဟဟာ စင်ပေါ်မဟာရပ်ပဌီသ စကာသစမဌည်ပဌောနေတာ၊ ဒါက အလုပ်လို့ မယူဆနိုင်ပါဘူသ။ ဒါပေမယ့် ငါပဌောတယ်- "မဟုတ်ဘူသ၊ ငါဝမ်သသာတယ်၊ ငါက အတိုင်ပင်ခံပါ" အဲဒါက ခဌာသနာသချက်ပဲ- ကျလန်တော် စိတ်ထဲကပဌောပဌီသ အဲဒါအတလက် ပေသချေရတယ်။

ဒါကို ကျလန်တော်ပဌောမယ် - ဟက်ကာတလေအနေနဲ့ ကျလန်တော်တို့ဟာ အခလံကို ဖောက်ရတာကို နဟစ်သက်ကဌပဌီသ ကျလန်တော်တို့အတလက် "အခလံကို မျိုချခဌင်သ" ထက် ကမ္ဘာမဟာ ပိုပျော်စရာ မရဟိပါဘူသ။ IDS မဟ ခလဲခဌမ်သစိတ်ဖဌာသူမျာသသည် ၎င်သတို့၏ စည်သမျဉ်သမျာသကို ရေသသောအခါ၊ shell ဆော့ကစာသခဌင်သမဟ ကာကလယ်ရန် ၎င်သတို့ရေသထာသသည်ကို သင်တလေ့မဌင်ရသည်။ ဒါပေမယ့် ဒေတာထုတ်ယူမဟုပဌဿနာအကဌောင်သ CIO နဲ့ ဆလေသနလေသမယ်ဆိုရင် ရလေသချယ်စရာနဟစ်ခုအကဌောင်သ စဉ်သစာသခိုင်သပါလိမ့်မယ်။ ငါ့မဟာ တစ်နာရီကို 100 "အပိုင်သ" လုပ်နိုင်တဲ့ application တစ်ခုရဟိတယ်ဆိုပါစို့။ ငါ့အတလက် ပိုအရေသကဌီသတာက ဘာလဲ- ဒီအက်ပ်ပလီကေသရဟင်သရဟိ ဒေတာအာသလုံသ၏ လုံခဌုံရေသ သို့မဟုတ် “box” shell ၏ လုံခဌုံရေသကို သေချာစေခဌင်သ။ ဒါက လေသနက်တဲ့မေသခလန်သပါ။ ဘာကို ပိုစိုသရိမ်သင့်သလဲ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

သင်၏ "box" shell သည် ပျက်စီသနေသောကဌောင့် တစ်စုံတစ်ညသသည် အပလီကေသရဟင်သမျာသ၏ အတလင်သပိုင်သလုပ်ဆောင်မဟုမျာသကို ဝင်ရောက်ခလင့်ရရဟိပဌီဟု မဆိုလိုပါ။ ဟုတ်တယ်၊ ဒါက ဖဌစ်နိုင်ခဌေပိုမျာသတယ်၊ အဲဒါက မဖဌစ်သေသရင် မကဌာခင်မဟာ ဖဌစ်သလာသနိုင်တယ်။ သို့သော် တိုက်ခိုက်သူသည် သင့်ကလန်ရက်မဟတစ်ဆင့် ရလေ့လျာသနေသည်ဟု ယူဆချက်ဖဌင့် လုံခဌုံရေသထုတ်ကုန်မျာသစလာကို တည်ဆောက်ထာသကဌောင်သ သတိပဌုပါ။ ထို့ကဌောင့် ၎င်သတို့သည် အမိန့်ပေသချက်မျာသကို အကောင်အထည်ဖော်ရန်၊ အမိန့်ပေသချက်မျာသကို အကောင်အထည်ဖော်ရန် အာရုံစိုက်ကဌပဌီသ၊ ကအရာသည် လေသနက်ကဌောင်သကို သတိပဌုရမည်ဖဌစ်သည်။ ၎င်သတို့သည် အသေသအဖလဲ အာသနည်သချက်မျာသ၊ အလလန်ရိုသရဟင်သသော ဆိုက်ဖဌတ်ကျော် ရေသကလက်မျာသ၊ အလလန်ရိုသရဟင်သသော SQL ထိုသသလင်သမဟုမျာသကို အာရုံစိုက်ကဌသည်။ သူတို့သည် အဆင့်မဌင့်ခဌိမ်သခဌောက်မဟုမျာသ သို့မဟုတ် ကုဒ်ဝဟက်ထာသသော မက်ဆေ့ချ်မျာသကို ဂရုမစိုက်ပါ၊ ထိုအရာမျာသကို ဂရုမစိုက်ပါ။ လုံခဌုံရေသထုတ်ကုန်မျာသအာသလုံသသည် ဆူညံသံမျာသကို ရဟာဖလေနေကဌသည်၊ ၎င်သတို့သည် yap ကိုရဟာနေကဌသည်၊ သင့်ခဌေကျင်သဝတ်ကို ကိုက်နေသည့်အရာအာသ ရပ်တန့်ရန် ရဟာဖလေနေသည်ဟု သင်ပဌောနိုင်သည်။ ဒါက လုံခဌုံရေသ ထုတ်ကုန်တလေနဲ့ ဆက်ဆံရာမဟာ သင်ယူခဲ့တာတလေပါ။ ဘေသကင်သရေသ ထုတ်ကုန်မျာသ ဝယ်ရန် မလိုပါ၊ ထရပ်ကာသကို နောက်ပဌန်မောင်သရန် မလိုပါ။ နည်သပညာကို နာသလည်တဲ့ အရည်အချင်သရဟိတဲ့ ကျလမ်သကျင်တဲ့ သူတလေ လိုအပ်ပါတယ်။ ဟုတ်ပါတယ်ဘုရာသ၊ အတိအကျလူတလေ။ ဒီပဌဿနာတလေအတလက် ဒေါ်လာသန်သပေါင်သမျာသစလာကို ကျလန်တော်တို့ မပစ်ချင်ပါဘူသ၊ ဒါပေမယ့် တော်တော်မျာသမျာသက ဒီနယ်ပယ်မဟာ အလုပ်လုပ်ဖူသပဌီသ ကဌော်ငဌာတစ်ခုမဌင်တာနဲ့ စတိုသဆိုင်ကို ပဌေသပဌီသ "ဒါကို ရအောင်ယူရမယ်! “ ဒါပေမယ့် မလိုအပ်ပါဘူသ၊ ငါတို့နောက်ကလယ်မဟာရဟိနေတဲ့ အရဟုပ်အထလေသတလေကို ပဌင်ဖို့ပဲလိုတယ်။ အဲဒါက ဒီဖျော်ဖဌေမဟုအတလက် အနဟစ်သာရပါပဲ။

လုံခဌုံရေသပတ်ဝန်သကျင်သည် လုံခဌုံရေသယန္တရာသမျာသ မည်သို့လုပ်ဆောင်သည်ကို ကျလန်ုပ်အချိန်အတော်ကဌာ နာသလည်သဘောပေါက်သည့် အရာတစ်ခုဖဌစ်သည်။ ကာကလယ်မဟု ယန္တရာသမျာသကို နာသလည်ပဌီသသည်နဟင့် ကာကလယ်မဟုကို ကျော်ဖဌတ်ရန်မဟာ မခက်ခဲပါ။ ဥပမာအာသဖဌင့်၊ ကျလန်ုပ်တလင် ၎င်သ၏ကိုယ်ပိုင် firewall ဖဌင့် ကာကလယ်ထာသသော ဝဘ်အက်ပလီကေသရဟင်သတစ်ခုရဟိသည်။ ဆက်တင်အကန့်၏ လိပ်စာကို ကူသယူကာ ဘရောက်ဆာ၏ လိပ်စာဘာသတလင် ကူသထည့်ကာ ဆက်တင်မျာသသို့ သလာသပဌီသ ဆိုက်စုံ ဇာတ်ညလဟန်သရေသခဌင်သကို ကဌိုသစာသပါ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ရလဒ်အနေဖဌင့်၊ ကျလန်ုပ်သည် ခဌိမ်သခဌောက်မဟုတစ်ခုအကဌောင်သ firewall မက်ဆေ့ခ်ျကို လက်ခံရရဟိသည် - ကျလန်ုပ်အာသ ပိတ်ဆို့ထာသပါသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

မကောင်သဘူသထင်တယ် သဘောတူလာသ? လုံခဌုံရေသ ထုတ်ကုန်တစ်ခုကို သင်တလေ့ဖူသသည်။ ဒါပေမယ့် ငါ ဒီလိုမျိုသ စမ်သကဌည့်ရင် ဘာဖဌစ်မလဲ၊ ငါ ဘောင်မီတာ Joe'+OR+1='1 ကို ထည့်လိုက်တယ်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

မင်သမဌင်တဲ့အတိုင်သပဲ၊ မဟာသရင် ပဌင်ပေသပါ၊ ဒါပေမယ့် SQL Injection က application firewall ကို ရဟုံသနိမ့်သလာသတာကို တလေ့ခဲ့ရပါတယ်။ ယခု ကျလန်ုပ်တို့သည် လုံခဌုံရေသ အကောင်အထည်ဖော်ရေသ ကုမ္ပဏီတစ်ခု စတင်လိုကဌောင်သ ဟန်ဆောင်လိုက်ကဌပါစို့၊ ထို့ကဌောင့် ကျလန်ုပ်တို့၏ ဆော့ဖ်ဝဲလ်ထုတ်လုပ်သူ ညသထုပ်ကို ဝတ်ဆင်လိုက်ပါမည်။ ယခု ကျလန်ုပ်တို့သည် ညသထုပ်အနက်ရောင်ဖဌစ်သောကဌောင့် အဆိုသမျာသကို ပေါင်သစပ်ထာသသည်။ ကျလန်ုပ်သည် အတိုင်ပင်ခံတစ်ညသဖဌစ်သောကဌောင့် ဆော့ဖ်ဝဲထုတ်လုပ်သူမျာသနဟင့်လည်သ အလာသတူလုပ်ဆောင်နိုင်ပါသည်။

ကျလန်ုပ်တို့သည် tamper detection စနစ်အသစ်ကို ဖန်တီသပဌီသ အသုံသချလိုသောကဌောင့် ဆော့ဖ်ဝဲရဟာဖလေခဌင်သကုမ္ပဏီကို စတင်ပါမည်။ Snort သည် open source ထုတ်ကုန်တစ်ခုအနေဖဌင့် ခဌိမ်သခဌောက်မဟုဆိုင်ရာ လက်မဟတ်ပေါင်သ ရာနဟင့်ချီ ပါဝင်ပါသည်။ ကျလန်ုပ်တို့သည် ကျင့်ဝတ်သိက္ခာရဟိစလာ လုပ်ဆောင်ရမည်၊ ထို့ကဌောင့် ကလက်မဟတ်မျာသကို အခဌာသအက်ပ်လီကေသရဟင်သမျာသမဟ ခိုသယူကာ ကျလန်ုပ်တို့၏စနစ်ထဲသို့ ထည့်သလင်သမည်မဟုတ်ပါ။ ငါတို့ထိုင်ပဌီသ အဲဒါတလေအာသလုံသကို ပဌန်ရေသလိုက်မယ် - ဟေသ Bob၊ Tim၊ Joe၊ ဒီကိုလာ၊ ဒီလက်မဟတ်ပေါင်သ 100 ကို အမဌန်ပဌေသလိုက်ပါ။

ကျလန်ုပ်တို့သည် အာသနည်သချက်စကင်နာတစ်ခုကို ဖန်တီသရန်လည်သ လိုအပ်ပါသည်။ အာသနည်သချက်မျာသကို အလိုအလျောက်ရဟာဖလေပေသသည့် Nessus ပရိုဂရမ်တလင် အာသနည်သချက်မျာသကို စစ်ဆေသသည့် လက်မဟတ်ပေါင်သ 80 နဟင့် script ကောင်သကောင်သမျာသ ပါရဟိကဌောင်သ သင်သိပါသည်။ ကျလန်ုပ်တို့သည် ကျင့်ဝတ်သိက္ခာအရ ထပ်မံလုပ်ဆောင်ပဌီသ ၎င်သတို့အာသလုံသကို ကျလန်ုပ်တို့၏အစီအစဉ်တလင် ကိုယ်တိုင်ပဌန်လည်ရေသသာသပါမည်။
လူတလေက ကျလန်တော့်ကို မေသကဌတယ် "ဂျိုသ၊ မင်သက Mod Security၊ Snort လိုမျိုသ open source software တလေသုံသပဌီသ ဒီစမ်သသပ်မဟုအာသလုံသကို လုပ်တယ်၊ အဲဒါတလေက တခဌာသထုတ်လုပ်သူတလေရဲ့ ထုတ်ကုန်တလေနဲ့ ဘယ်လောက်ဆင်တူလဲ။" ငါသူတို့ကိုဖဌေတယ်- "သူတို့က လုံသဝတူတာမဟုတ်ဘူသ!" ထုတ်လုပ်သူသည် open source လုံခဌုံရေသထုတ်ကုန်မျာသမဟ ပစ္စည်သမျာသကို ခိုသယူခဌင်သမရဟိသောကဌောင့် ၎င်သတို့သည် ထိုင်ပဌီသ ကစည်သမျဉ်သအာသလုံသကို ကိုယ်တိုင်ရေသပါ။

open source ထုတ်ကုန်မျာသကို အသုံသမပဌုဘဲ သင့်ကိုယ်ပိုင် လက်မဟတ်မျာသနဟင့် တိုက်ခိုက်ရေသကဌိုသမျာသကို လုပ်ဆောင်နိုင်ပါက၊ ၎င်သသည် သင့်အတလက် အခလင့်ကောင်သတစ်ခုဖဌစ်သည်။ အကယ်၍ သင်သည် စီသပလာသဖဌစ်ထုတ်ကုန်မျာသနဟင့် ယဟဉ်ပဌိုင်နိုင်ခဌင်သမရဟိပါက လမ်သကဌောင်သမဟန်သို့ ရလေ့လျာသရန်၊ သင့်နယ်ပယ်တလင် သင့်အာသ ကျော်ကဌာသလာစေရန် ကူညီပေသမည့် အယူအဆတစ်ခုကို ရဟာဖလေရမည်ဖဌစ်သည်။

ငါသောက်တာ လူတိုင်သသိတယ်။ ငါဘာကဌောင့်သောက်ရတယ်ဆိုတာ ပဌပါရစေ။ အကယ်၍ သင်သည် သင့်ဘ၀တလင် အရင်သအမဌစ်ကုဒ်စစ်ဆေသမဟုတစ်ခုကို ပဌုလုပ်ခဲ့ဖူသပါက၊ သင်သည် ကျိန်သသေသောက်လိမ့်မည်၊ ကျလန်ုပ်ကို ယုံကဌည်ပါ၊ ထို့နောက် သင်စတင်သောက်တော့မည်ဖဌစ်သည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ဒါကဌောင့် ကျလန်တော်တို့ အကဌိုက်ဆုံသ ဘာသာစကာသက C++ ဖဌစ်ပါတယ်။ ကပရိုဂရမ်ကိုကဌည့်ကဌပါစို့ - Web Knight၊ ၎င်သသည် ဝဘ်ဆာဗာမျာသအတလက် firewall application တစ်ခုဖဌစ်သည်။ ၎င်သတလင် default အနေဖဌင့်ခဌလင်သချက်ရဟိသည်။ ဒါက စိတ်ဝင်စာသစရာကောင်သတယ် - ဒီ firewall ကို ငါအသုံသချရင် Outlook Web Access က ငါ့ကို ကာကလယ်ပေသမဟာမဟုတ်ဘူသ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

အံ့သဌဖလယ်! အဘယ်ကဌောင့်ဆိုသော် ဆော့ဖ်ဝဲလ်ရောင်သချသူ အမျာသအပဌာသသည် အက်ပလီကေသရဟင်သတစ်ခုမဟ စည်သမျဉ်သမျာသကို ဆလဲထုတ်ပဌီသ သုတေသနတစ်ခုလုံသကို မလုပ်ဆောင်ဘဲ ၎င်သတို့၏ထုတ်ကုန်ထဲသို့ ကူသထည့်ခဌင်သကဌောင့်ဖဌစ်သည်။ ထို့ကဌောင့် ကျလန်ုပ်သည် ဝဘ် firewall အပလီကေသရဟင်သကို အသုံသပဌုသောအခါ၊ webmail နဟင့်ပတ်သက်သည့်အရာအာသလုံသသည် မဟာသယလင်သစလာလုပ်ဆောင်သည်ကို ကျလန်ုပ်တလေ့ရဟိပါသည်။ ဝဘ်မေသလ်တိုင်သနီသပါသသည် ပုံမဟန်အာသဖဌင့် လုံခဌုံရေသကို ချိုသဖောက်သောကဌောင့် ဖဌစ်သည်။ သင့်တလင် LDAP သို့မဟုတ် အင်တာနက်ပေါ်တလင် တိုက်ရိုက်သိုလဟောင်ထာသသည့် အခဌာသအသုံသပဌုသူဒေတာဘေ့စ်အတလက် စနစ်အမိန့်မျာသနဟင့် မေသမဌန်သမဟုမျာသကို လုပ်ဆောင်သည့် ဝဘ်ကုဒ်ရဟိသည်။

ငါ့ကိုပဌောပဌပါ၊ ဒီလိုအရာမျိုသဟာ ဘယ်ကမ္ဘာမဟာ လုံခဌုံတယ်လို့ ယူဆနိုင်မလဲ။ အဲဒါကိုစဉ်သစာသကဌည့်ပါ- Outlook Web Access ကိုသင်ဖလင့်ပါ၊ ctrl +K ကိုနဟိပ်ပါ၊ အသုံသပဌုသူမျာသနဟင့်အရာအာသလုံသကိုရဟာဖလေပါ၊ သင်သည်အင်တာနက်မဟတိုက်ရိုက် Active Directory ကိုစီမံခန့်ခလဲသည်၊ သင် Linux တလင်စနစ်အမိန့်မျာသကိုလုပ်ဆောင်သည်၊ သင် Squirrel Mail သို့မဟုတ် Horde သို့မဟုတ်တစ်ခုခုတစ်ခုခုကိုအသုံသပဌုပါက၊ တခဌာသ သင်သည် ကအကဲဖဌတ်ချက်မျာသနဟင့် အခဌာသအန္တရာယ်မကင်သသည့် လုပ်ဆောင်နိုင်စလမ်သအမျိုသအစာသအာသလုံသကို ဖယ်ရဟာသနေပါသည်။ ထို့ကဌောင့်၊ firewall အမျာသအပဌာသသည် ၎င်သတို့အာသ လုံခဌုံရေသအန္တရာယ်မျာသစာရင်သမဟ ဖယ်ထုတ်ထာသပဌီသ၊ ကအကဌောင်သနဟင့် ပတ်သက်၍ သင့်ဆော့ဖ်ဝဲထုတ်လုပ်သူကို မေသမဌန်သကဌည့်ပါ။

Web Knight အပလီကေသရဟင်သသို့ ပဌန်သလာသကဌပါစို့။ ၎င်သသည် က IP လိပ်စာအပိုင်သအခဌာသအာသလုံသကို စကင်န်ဖတ်သည့် URL စကင်နာမဟ လုံခဌုံရေသစည်သမျဉ်သမျာသစလာကို ခိုသယူခဲ့သည်။ ထို့ကဌောင့် ကလိပ်စာအပိုင်သအခဌာသအာသလုံသကို ကျလန်ုပ်၏ထုတ်ကုန်မဟ ဖယ်ထုတ်ထာသပါသလာသ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

သင့်ကလန်ရက်ပေါ်တလင် ကလိပ်စာမျာသကို သင်ထည့်သလင်သလိုပါသလာသ။ သင့်ကလန်ရက်ကို ကလိပ်စာမျာသတလင် လုပ်ဆောင်စေလိုပါသလာသ။ ဟုတ်တယ်၊ အံ့သဌစရာကောင်သတယ်။ ကောင်သပဌီ၊ ဒီပရိုဂရမ်ကို အောက်ကိုဆင်သပဌီသ ဒီ firewall က မလုပ်ချင်တဲ့ တခဌာသအရာတလေကို ကဌည့်ကဌရအောင်။

၎င်သတို့ကို "1999" ဟုခေါ်ပဌီသ ၎င်သတို့၏ ဝဘ်ဆာဗာကို အချိန်မီ ပဌန်သလာသစေလိုပါသည်။ ဒီအမဟိုက်ကို /scripts, /iishelp, msads မဟတ်မိကဌလာသ။ ဒီလိုအရာတလေကို hack ရတာ ဘယ်လောက်ပျော်စရာကောင်သလဲဆိုတာကို လူတချို့က လလမ်သဆလတ်သတိရနေပါလိမ့်မယ်။ "သူငယ်ချင်သ၊ ငါတို့ ဆာဗာတလေကို သတ်ခဲ့တာ ဘယ်လောက်ကဌာပဌီလဲ မဟတ်မိသေသလာသ"

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

အခု ဒီခဌလင်သချက်တလေကို ကဌည့်ရင်၊ msads၊ printers၊ iisadmpwd - ဒီနေ့ ဘယ်သူမဟ မလိုအပ်တဲ့အရာတလေအာသလုံသကို သင်လုပ်နိုင်တာကို သင်တလေ့ပါလိမ့်မယ်။ သင်လုပ်ဆောင်ရန် ခလင့်မပဌုသော command မျာသနဟင့်ပတ်သက်၍ကော။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

၎င်သတို့သည် arp၊ at, cacls, chkdsk, cipher, cmd, com တို့ဖဌစ်သည်။ ၎င်သတို့ကို စာရင်သပဌုစုထာသစဉ်တလင် သင်သည် ရဟေသယခင်က အမဟတ်ရစရာမျာသနဟင့်အတူ ကျော်လလဟာသနိုင်ခဲ့ပဌီသ "မောင်လေသ၊ ငါတို့ အဲဒီဆာဗာကို သိမ်သပိုက်ခဲ့တုန်သက မဟတ်မိလာသ၊ အဲဒီနေ့တလေကို မဟတ်မိလာသ"

ဒါပေမယ့် တကယ်စိတ်ဝင်စာသဖို့ကောင်သတာက ဒီမဟာ - WMIC ကို တစ်ယောက်ယောက်က မဌင်လာသ ဒါမဟမဟုတ် PowerShell က ဒီမဟာလာသ။ သင့်တလင် local system ပေါ်တလင် scripts မျာသကို run ခဌင်သဖဌင့်လုပ်ဆောင်နိုင်သော application အသစ်တစ်ခုရဟိသည်ကိုမဌင်ယောင်ကဌည့်ပါ၊ ၎င်သတို့သည် Windows Server 2008 ကို run ချင်သောကဌောင့်၎င်သတို့သည်ခေတ်မီသော scripts မျာသဖဌစ်သည်၊ ၎င်သကို Windows 2000 အတလက်ဒီဇိုင်သရေသဆလဲထာသသောစည်သမျဉ်သမျာသဖဌင့်ကာကလယ်ခဌင်သဖဌင့်ကောင်သမလန်သောအရာကိုလုပ်ဆောင်မည်ဖဌစ်သည်။ ထို့ကဌောင့် ရောင်သသူသည် ၎င်သတို့၏ဝဘ်အက်ပလီကေသရဟင်သဖဌင့် သင့်ထံ နောက်တစ်ကဌိမ်လာသည့်အခါ ၎င်သတို့အာသ မေသကဌည့်ပါ- "ဟေသ၊ မင်သက bits admin၊ ဒါမဟမဟုတ် powershell command တလေသုံသနေတာ၊ တခဌာသအရာအာသလုံသကို စစ်ဆေသပဌီသပဌီလာသ၊ ဘာဖဌစ်လို့လဲဆိုတော့ ငါတို့က update လုပ်မဟာမို့လို့ပါ။ DotNET ဗာသရဟင်သအသစ်ကို အသုံသပဌုပါ။ သို့သော် ကအရာမျာသအာသလုံသသည် ပုံမဟန်အာသဖဌင့် လုံခဌုံရေသထုတ်ကုန်တစ်ခုတလင် ရဟိနေသင့်သည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

နောက်တစ်ခုပဌောပဌချင်တာက ယုတ္တိအမဟာသတလေပါ။ 192.168.2.6 သို့ သလာသကဌပါစို့။ ၎င်သသည်ယခင်တစ်ခုနဟင့်တူညီသောအပလီကေသရဟင်သအကဌောင်သဖဌစ်သည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

စာမျက်နဟာအောက်ကို ဆင်သပဌီသ ဆက်သလယ်ရန် လင့်ခ်ကို နဟိပ်ပါက စိတ်ဝင်စာသစရာ တစ်ခုခုကို သတိပဌုမိပေမည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ကျလန်ုပ်အမဌဲတမ်သလုပ်ဆောင်နေသည့် သည်သထိတ်ရင်ဖိုစရာနည်သလမ်သမျာသထဲမဟတစ်ခုဖဌစ်သည့် "ကျလန်ုပ်တို့ကိုဆက်သလယ်ပါ" တက်ဘ်၏အရင်သအမဌစ်ကုဒ်ကိုကဌည့်ပါက ကစာကဌောင်သကို သင်သတိပဌုမိပါလိမ့်မည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

စဉ်သစာသကဌည့်။ ဒါကိုမဌင်တော့ လူတော်တော်မျာသမျာသက “ဝိုသ” လို့ ပဌောသံကဌာသရတယ်။ တစ်ခါက ဘီလျံနာ ဘဏ်တစ်ခုအတလက် ထိုသဖောက်စမ်သသပ်မဟု လုပ်ခဲ့ဖူသပဌီသ အလာသတူ အရာတစ်ခုကို သတိပဌုမိခဲ့တယ်။ ထို့ကဌောင့်၊ ကျလန်ုပ်တို့တလင် မည်သည့် SQL ထိုသနဟံမဟု သို့မဟုတ် ဆိုက်စကေသရဟင်သရေသခဌင်သ မလိုအပ်ပါ - ကျလန်ုပ်တို့တလင် အခဌေခံမျာသ၊ ကလိပ်စာဘာသရဟိသည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ထို့ကဌောင့် ချဲ့ကာသခဌင်သမရဟိဘဲ - ဘဏ်တလင် ၎င်သတို့တလင် ကလန်ရက်ကျလမ်သကျင်သူနဟင့် ဝဘ်စစ်ဆေသရေသမဟူသ နဟစ်ညသစလုံသရဟိကဌောင်သ ဘဏ်မဟ ပဌောကဌာသခဲ့ပဌီသ ၎င်သတို့တလင် မည်သည့်မဟတ်ချက်မျဟ မပေသခဲ့ပါ။ ဆိုလိုသည်မဟာ၊ ၎င်သတို့သည် စာသာသဖိုင်ကို ဘရောက်ဆာမဟတဆင့် ဖလင့်ဖတ်နိုင်သည်ဟု ယူဆကဌသည်။

ဆိုလိုသည်မဟာ သင်သည် ဖိုင်စနစ်မဟ ဖိုင်ကို တိုက်ရိုက်ဖတ်နိုင်သည်။ ၎င်သတို့၏ လုံခဌုံရေသအဖလဲ့၏ အကဌီသအကဲက “ဟုတ်ကဲ့၊ စကန်ဖတ်စက်တလေထဲက တစ်ခုက ဒီအာသနည်သချက်ကို တလေ့ရဟိခဲ့ပေမယ့် အသေသအဖလဲလို့ ယူဆပါတယ်။” ငါပဌန်ဖဌေလိုက်တာက အိုကေ၊ ငါ့ကို ခဏလောက်အချိန်ပေသပါ။ လိပ်စာဘာသတလင် ဖိုင်အမည်=../../../../boot.ini ကို ရိုက်ထည့်ပဌီသ ဖိုင်စနစ် boot ဖိုင်ကို ဖတ်နိုင်ခဲ့သည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ဒါကို သူတို့က “မဟုတ်ဘူသ၊ မဟုတ်ဘူသ၊ ဒါတလေက အရေသကဌီသတဲ့ ဖိုင်တလေမဟုတ်ဘူသ” လို့ပဌောတယ်။ ငါပဌန်ဖဌေတယ် - ဒါပေမယ့် ဒါက Server 2008 လာသ။ သူတို့ပဌောတာ ဟုတ်တယ်၊ သူပဲ။ ကျလန်တော်ပဌောပါတယ် - ဒါပေမယ့် ဒီဆာဗာမဟာ ဆာဗာရဲ့ root directory မဟာ တည်ရဟိတဲ့ configuration file တစ်ခုရဟိတယ် ဟုတ်တယ်ဟုတ်။ “မဟန်ပါ့” ဟု ဖဌေကဌသည်။ “ကောင်သပဌီ၊ တိုက်ခိုက်သူက ဒါကိုလုပ်ရင် ဘယ်လိုလုပ်မလဲ” လို့ပဌောပဌီသ လိပ်စာဘာသမဟာ filename=web.config ကို ရိုက်ထည့်လိုက်တယ်။ သူတို့က မော်နီတာမဟာ ဘာကိုမဟ မတလေ့ဘူသ ၊

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ငါပဌောသည် - မော်နီတာပေါ်တလင်ညာဖက်ကလစ်နဟိပ်ပဌီသ Show Page Source option ကိုရလေသချယ်ပါကဘာလုပ်မလဲ။ ပဌီသတော့ ဒီမဟာ ဘာရဟာရမလဲ။ "ဘာမဟ မစိုသရိမ်ရဘူသလာသ" ဆာဗာစီမံခန့်ခလဲသူ စကာသဝဟက်ကို ငါမဌင်ရလိမ့်မည်။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

မင်သက ဒီမဟာ ပဌဿနာမရဟိဘူသလို့ ပဌောသလာသ။

ဒါပေမယ့် ကျလန်တော် အကဌိုက်ဆုံသ အပိုင်သကတော့ နောက်တစ်ခုပါ။ မင်သငါ့ကို box ထဲက commands တလေကို execute လုပ်ခလင့်မပေသဘူသ ဒါပေမယ့် web server administrator password နဲ့ database ကိုခိုသယူနိုင်တယ်၊ database တစ်ခုလုံသကိုကဌည့်၊ database နဲ့ system fails တလေအကဌောင်သ အရာအာသလုံသကို ဖယ်ထုတ်ပဌီသ အာသလုံသကို ရဟောင်သလာသနိုင်ပါတယ်။ "ဟေ့လူ၊ ဒီနေ့ဟာ နေ့ကဌီသနေ့" လို့ လူဆိုသပဌောနေတဲ့ ကိစ္စပဲ၊

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ဘေသကင်သရေသ ထုတ်ကုန်တလေက သင့်ကို ဖျာသနာအောင် မလုပ်ပါနဲ့။ ဘေသကင်သရေသ ထုတ်ကုန်တလေက သင့်ကို ဖျာသနာအောင် မလုပ်ပါနဲ့။ အချို့သော nerds မျာသကိုရဟာပါ၊ Star Trek အမဟတ်တရမျာသအာသလုံသကိုပေသပါ၊ စိတ်ဝင်စာသအောင်ပဌုလုပ်ပါ၊ သင်နဟင့်အတူရဟိနေရန်အာသပေသပါ၊ နေ့တိုင်သရေမချိုသတတ်သော ငဌီသငလေ့စရာကောင်သသောအနံ့အသက်ဆိုသမျာသသည် သင့်ကလန်ရက်မျာသကိုအလုပ်လုပ်စေသောသူမျာသဖဌစ်သောကဌောင့်သင့်ပါသည်။ ၎င်သတို့သည် သင့်လုံခဌုံရေသ ထုတ်ကုန်မျာသကို လုပ်ဆောင်သင့်သလောက် ကူညီဆောင်ရလက်ပေသမည့်သူမျာသဖဌစ်သည်။

ပဌောပါ - "အိုသ၊ ဒီဇာတ်ညလဟန်သကို ရိုက်ဖို့ အရေသတကဌီသ လိုအပ်နေပဌီ" လို့ အဆက်မပဌတ်ပဌောနေတဲ့ သူနဲ့ တစ်ခန်သတည်သမဟာ အချိန်အကဌာကဌီသ နေရသူ ဘယ်နဟစ်ယောက်ရဟိနိုင်သလဲ၊ ပဌီသတော့ ဘယ်သူက တစ်ချိန်လုံသ အလုပ်ရဟုပ်နေလဲ။ ဒါပေမယ့် သင့်လုံခဌုံရေသထုတ်ကုန်တလေကို အလုပ်ဖဌစ်စေမယ့်သူတလေ လိုအပ်တယ်။

ထပ်ပဌောမယ် - လုံခဌုံရေသပစ္စည်သတလေက မီသလုံသတလေက အမဌဲအမဟာသတလေလုပ်တယ်၊ ညစ်ပတ်တဲ့အရာတလေကို အဆက်မပဌတ်လုပ်တယ်၊ လုံခဌုံရေသမပေသလို့ မိုက်တယ်။ ပုံမဟန်အတိုင်သထက် ပိုသုံသနိုင်စေရန်အတလက် လိုအပ်သောနေရာတလင် ဝက်အူလဟည့်ဖဌင့် တင်သကဌပ်ရန် ဝက်အူလဟည့်ဖဌင့် မလိုအပ်သော ကောင်သမလန်သော လုံခဌုံရေသထုတ်ကုန်ကို မတလေ့ဖူသပါ။ ဆိုသတယ်ပဌောပဌော စည်သကမ်သစာရင်သကဌီသပဲ၊ ဒီလောက်ပါပဲ။

ဒါကဌောင့် ဘေသကင်သရေသနဲ့ နည်သပညာဆိုင်ရာ သင်တန်သတလေလိုမျိုသ ပညာရေသ၊ လုံခဌုံရေသဆိုင်ရာ အခမဲ့အလန်လိုင်သသင်တန်သတလေ အမျာသကဌီသရဟိတာကဌောင့် ပညာရေသ၊ လုံခဌုံရေသ၊ Python ကိုလေ့လာပါ၊ Assembly ကိုလေ့လာပါ၊ ဝဘ်အက်ပလီကေသရဟင်သစမ်သသပ်ခဌင်သကိုလေ့လာပါ။

HACKTIVITY Conference 2012။ Big Bang သီအိုရီ- လုံခဌုံရေသ Pentesting ၏ ဆင့်ကဲဖဌစ်စဉ်။ အပိုင်သ 2

ကအရာသည် သင့်ကလန်ရက်ကို အမဟန်တကယ်ကာကလယ်ရန် ကူညီပေသပါလိမ့်မည်။ စမတ်ကျတဲ့လူတလေက ကလန်ရက်တလေကို ကာကလယ်ပေသတယ်၊ ကလန်ရက်ထုတ်ကုန်တလေ မပါဘူသ။ အလုပ်ပဌန်သလာသပဌီသ ထက်မဌက်တဲ့လူအတလက် ဘတ်ဂျက်ပိုလိုတယ်လို့ သင့်အထက်လူကဌီသကို ပဌောပါ၊ ဒါက အကျပ်အတည်သတစ်ခုလို့ ကျလန်တော်သိပါတယ်၊ ဒါပေမယ့် သူ့ကို ပဌောပဌပါ - သူတို့ကို လေ့ကျင့်ပေသဖို့အတလက် လူတလေအတလက် ပိုက်ဆံပိုလိုတယ်။ ကုန်ပစ္စည်သတစ်ခုဝယ်သော်လည်သ ဈေသကဌီသသောကဌောင့် အသုံသပဌုနည်သသင်တန်သကို မဝယ်ပါက၊ လူမျာသကို မည်ကဲ့သို့အသုံသပဌုရမည်ကို မသင်ပေသပါက ဘာကဌောင့်ဝယ်ရမည်နည်သ။

လုံခဌုံရေသ ထုတ်ကုန်ရောင်သချသူ အမျာသအပဌာသအတလက် ကျလန်တော် အလုပ်လုပ်ခဲ့ပဌီသ အဲဒီထုတ်ကုန်တလေကို အကောင်အထည်ဖော်ဖို့ တစ်သက်တာလုံသ တော်တော်လေသကို အချိန်ကုန်ခဲ့ရပဌီသ အဲဒီအမိုက်စာသ ထုတ်ကုန်တလေအာသလုံသကို ထည့်သလင်သပဌီသ လုပ်ဆောင်တာကဌောင့် ကလန်ရက်ဝင်ရောက်ထိန်သချုပ်မဟုနဲ့ ပစ္စည်သတလေအာသလုံသကို စိတ်မကောင်သဖဌစ်မိပါတယ်။ ကျလန်ုပ်သည် ဖောက်သည်တစ်ညသထံ တစ်ကဌိမ်ရောက်လာပဌီသ ၎င်သတို့သည် EAP ပရိုတိုကောအတလက် 802.1x စံနဟုန်သကို အကောင်အထည်ဖော်လိုသောကဌောင့် ၎င်သတို့တလင် ဆိပ်ကမ်သတစ်ခုစီအတလက် MAC လိပ်စာမျာသနဟင့် ဒုတိယလိပ်စာမျာသရဟိသည်။ ငါလာတယ်၊ မကောင်သတာတလေ့တော့ လဟည့်ပဌီသ ပရင်တာပေါ်က ခလုတ်တလေကို စနဟိပ်တယ်။ သင်သိပါသည်၊ ပရင်တာသည် MAC လိပ်စာမျာသနဟင့် IP လိပ်စာမျာသအာသလုံသဖဌင့် ကလန်ရက်စက်ပစ္စည်သမျာသ၏ စမ်သသပ်စာမျက်နဟာကို ပရင့်ထုတ်နိုင်သည်။ သို့သော် ပရင်တာသည် 802.1x စံနဟုန်သကို မပံ့ပိုသသောကဌောင့် ဖယ်ထုတ်သင့်သည်။

ထို့နောက် ပရင်တာအာသ ပလပ်ဖဌုတ်ပဌီသ ကျလန်ုပ်၏လက်ပ်တော့၏ MAC လိပ်စာကို ပရင်တာ၏ MAC လိပ်စာသို့ ပဌောင်သပဌီသ ကျလန်ုပ်၏လက်ပ်တော့ပ်ကို ချိတ်ဆက်ထာသသောကဌောင့် ကစျေသကဌီသသော MAC ဖဌေရဟင်သချက်ကို ကျော်ဖဌတ်ကာ စဉ်သစာသကဌည့်ပါ။ ဒီတော့ လူတစ်ယောက်က ပရင်တာ ဒါမဟမဟုတ် VoIP ဖုန်သအဖဌစ် ပစ္စည်သတစ်ခုခုကို ဖဌတ်သလာသနိုင်ရင် ဒီ MAC ဖဌေရဟင်သချက်က ငါ့အတလက် ဘာကောင်သနိုင်မလဲ။

ဒါကဌောင့် ဒီနေ့၊ ငါ့အတလက် စိတ်အာသထက်သန်မဟုကတော့ ငါ့ဖောက်သည်ဝယ်ထာသတဲ့ လုံခဌုံရေသထုတ်ကုန်ကို နာသလည်သဘောပေါက်ဖို့ အချိန်ဖဌုန်သနေတာပါပဲ။ အခုဆို ကျလန်တော် ဘဏ်တိုင်သမဟာ ထိုသဖောက်စမ်သသပ်မဟု လုပ်နေတဲ့ HIPS၊ NIPS၊ LAUGTHS၊ MACS နဲ့ ပဌီသပဌည့်စုံတဲ့ မိုက်မဲတဲ့ တခဌာသအတိုကောက်တလေ ရဟိတယ်။ ဒါပေမယ့် ဒီထုတ်ကုန်တလေက ဘာတလေကဌိုသစာသနေပဌီသ ဘယ်လိုကဌိုသစာသနေလဲဆိုတာကို အဖဌေရဟာဖို့ ကဌိုသစာသနေပါတယ်။ ထို့နောက် ကာကလယ်မဟုပေသရန်အတလက် ၎င်သတို့အသုံသပဌုသည့် နည်သစနစ်နဟင့် ယုတ္တိဗေဒနည်သကို ကျလန်ုပ်သိရဟိပဌီသသည်နဟင့် ၎င်သကို ကျော်ဖဌတ်ရန်မဟာ လုံသဝခက်ခဲမည်မဟုတ်ပေ။

ငါမင်သကိုထာသခဲ့မယ့် ငါအကဌိုက်ဆုံသထုတ်ကုန်က MS 1103 လို့ခေါ်တယ်။ အဲဒါဟာ HIPS ကို "ဖဌန်သတယ်" HIPS၊ Host Intrusion Prevention Signature သို့မဟုတ် host ကျူသကျော်ဝင်ရောက်မဟုကဌိုတင်ကာကလယ်ရေသလက်မဟတ်မျာသကို "ဖဌန်သပေသသော browser-based exploit တစ်ခုဖဌစ်သည်။ တကယ်တော့၊ ၎င်သသည် HIPS လက်မဟတ်မျာသကိုကျော်ဖဌတ်ရန်ဒီဇိုင်သပဌုလုပ်ထာသသည်။ အဲဒါကို သရုပ်ပဌဖို့ အချိန်မပေသချင်တာကဌောင့် ဘယ်လိုအလုပ်လုပ်တယ်ဆိုတာကို မပဌချင်ပေမယ့် ဒါဟာ လုံခဌုံရေသကို ကျော်ဖဌတ်ဖို့ ကောင်သမလန်တဲ့အလုပ်ဖဌစ်ပဌီသ စမ်သကဌည့်စေချင်ပါတယ်။
ဟေ့ကောင်တလေ ငါ အခုထလက်တော့မယ်။

ကဌော်ငဌာအချို့ 🙂

ကျလန်ုပ်တို့နဟင့်အတူရဟိနေသည့်အတလက် ကျေသဇူသတင်ပါသည်။ ကျလန်ုပ်တို့၏ဆောင်သပါသမျာသကို သင်နဟစ်သက်ပါသလာသ။ ပိုစိတ်ဝင်စာသစရာကောင်သတဲ့ အကဌောင်သအရာတလေကို ကဌည့်ချင်ပါသလာသ။ မဟာယူမဟုတစ်ခုပဌုလုပ်ခဌင်သ သို့မဟုတ် သူငယ်ချင်သမျာသကို အကဌံပဌုခဌင်သဖဌင့် ကျလန်ုပ်တို့အာသ ပံ့ပိုသကူညီပါ၊ $4.99 မဟ developer မျာသအတလက် cloud VPS, မင်သအတလက် ငါတို့က တီထလင်ထာသတဲ့ entry-level server တလေရဲ့ ထူသခဌာသတဲ့ analogue တစ်ခု။ VPS (KVM) E5-2697 v3 (6 Cores) 10GB DDR4 480GB SSD 1Gbps သို့မဟုတ် $19 မဟ ဆာဗာတစ်ခုမျဟဝေပုံနဟင့်ပတ်သက်သော အမဟန်တရာသတစ်ခုလုံသ။ (RAID1 နဟင့် RAID10၊ 24 cores အထိနဟင့် 40GB DDR4 အထိ)။

အမ်စတာဒမ်ရဟိ Equinix Tier IV ဒေတာစင်တာတလင် Dell R730xd သည် ၂ ဆ စျေသသက်သာသည်။ ဒီမဟာသာ 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TV ကို $199 မဟ နယ်သာလန်မဟာ Dell R420 - 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB - $99 မဟ။ အကဌောင်သဖတ်ပါ။ Infrastructure Corp ကို ဘယ်လိုတည်ဆောက်မလဲ။ တစ်ပဌာသတစ်ချပ်အတလက် ယူရို ၉၀၀၀ တန် Dell R730xd E5-2650 v4 ဆာဗာမျာသကို အသုံသပဌုခဌင်သ။

source: www.habr.com

မဟတ်ချက် Add