Hoşgeldin Misafir

Windows Ortamında Gizli Backdoors, Truva Atları ve Rootkit Araçları

SurHan

28 Kas 2017
4,185 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Her başarılı bir saldırı durumu, sunucuda değiştirilen bir Web sitesi, veri hırsızlığı veya hasarı ile "taçlandırılmış" değildir. Elektronik davetsiz misafirlerin çoğu, bir gösteri oluşturmak istemez, ancak bazı beklenmedik şeyler bırakarak, tehlikeye atılan sistemler üzerindeki varlıklarını gizleyerek şöhretten kaçınmayı tercih ederler. Belirli bir "kötü amaçlı yazılım" (arka kapılar) yüklemek için, daha sonra tam kontrol ve gizlilik içinde tekrar kullanmaları için karmaşık teknikler kullanırlar.

Kötü amaçlı yazılım nedir?

Açıkçası, hackerlar kötü niyetli yazılımlar (kötü amaçlı yazılım) yüklemek için çeşitli nedenlere sahiptir. Bu tür yazılımlar, sisteme anında erişim sağlamak için sisteme anında erişim sağlamaya meyillidir örneğin, stratejik şirketin tasarımları veya kredi kartı numaraları gibi. Bazı durumlarda, büyük ölçekli Hizmet Reddi saldırıları için saldırı makinelerini başlatma noktaları olarak kullanırlar. Belki de korsanların başka bir sisteme yerleşme eğiliminin en yaygın nedeni, masum bilgisayar adresleri olarak gizlenmişken diğer bilgisayarlara saldıran fırlatma rampası yaratma olasılığıdır. Bu, saldırı günlüğünün hedef sistemi, bir davetsiz misafirinkinden ziyade başka bir meşru bilgisayarla iletişim kurduğuna inandığı bir tür aldatmacadır.

Normal şartlar altında, çoğu durumda LAN'lar Internet'e 10.0.0.0 veya 192.168.0.0 gibi ayrılmış adresler aracılığıyla Internet'e bağlandığından, LAN ağ güvenliğini Internet'ten ödün vermek zor değildir (daha fazla ayrıntı için bkz. RFC 1918 belgesine bakın) en http://www.faqs.org/rfcs/rfc1918.html). Böylece, bir bilgisayar korsanı, internetten doğrudan erişime sahip olamaz ve bu da kendisi için belirli bir sorun teşkil eder. Kablolu programların (örn. Telnet) Internet üzerinden erişilebilen bir bilgisayara kurulması, saldırganın LAN'a erişmesini ve kontrolünü altyapıya yaymasını sağlayacaktır. Bu tür saldırılar Unix bilgisayarlarında yaygındır, çünkü daha yaygın uzaktan erişim kabuğu hizmetleri (SSH veya daha nadiren Telnet) kullanırlar ve ek yükleme gerekmez. Bununla birlikte, bu makale Microsoft Windows tabanlı sistemlere odaklanacaktır.

Kim kurban olacak?


Akıllı bir korsan, programını düzenli olarak izlenen ve kontrol edilen bir sunucuya koymaya çalışmaz. Herhangi bir meşru kullanıcı bilgisi olmadan gizlice dinleyecektir. Bu nedenle, içeri girme girişimleri kesinlikle ana alan denetleyicisi ile olmayacaktır.http://techgenix.com/networkingbasicspart5/günlüğünü sık sık inceleyen, ağ trafiği izlenen ve hemen herhangi bir değişiklik tespit edecek. Elbette, her şey güvenlik politikasına uyulmasına bağlıdır ve iyi bilindiği gibi, ağ yöneticileri işlerini yaparken her zaman titiz davranmazlar. Bununla birlikte, ağda kilit rol oynayan bir sunucu, bir bilgisayar korsanı için mükemmel bir hedef oluşturur. Seçim sürecine başlamadan önce, başarılı bir bilgisayar korsanı, bölgeyi transfer etme ve daha sonra, bir alandaki bilgiyi, isimlerinden çıkararak, bir alandaki muhtemel rollerini tespit etme eğilimindedir. Ana şebekeden izole edilmiş, güvenli şekilde korunan bir iş istasyonu, korsanlık amacıyla ideal olarak kullanılabilir çünkü yüklü bir arka kapıdaki işaretleri tespit etmek için çok az şans vardır.


Arkakapılar


Bir arka kapı, bir korsanın, kurbanın bilgisayarına daha sonra sisteme erişim izni vermesi için kurduğu bir program veya bir dizi ilgili programdır. Bir arka kapıdaki amaç, sistem girişinden ilk girişin kanıtını kaldırmaktır. Ancak "hoş" bir arka kapı, bir bilgisayar korsanının, sistem yöneticisi tarafından saldırı tespit etmeni tarafından algılanmış olsa bile, nüfuz ettiği bir makineye erişimini koruyacaktır. Parolaları sıfırlama, disk erişim izinlerini değiştirme veya sorunun giderilmesini umarak orijinal güvenlik açıklıklarını düzeltme yardımcı olmayabilir.


Bir arka kapı için önemsiz bir örnek, dikkatsiz üreticiler veya güvenlik yöneticileri tarafından belirlenen varsayılan BIOS, yönlendirici veya geçiş şifreleridir.


Bir bilgisayar korsanı yönetici ayrıcalıklarına sahip yeni bir kullanıcı hesabı ekleyebilir ve bu bir çeşit arka kapı olabilir, ancak çok daha az karmaşık ve kolay tespit edilebilir.


Yeni bir servis eklemek, Windows işletim sisteminde arka kapıları gizlemek için en yaygın tekniktir. Bu, Kaynak Seti yardımcı programıyla birlikte gelen Srvany.exe ve Srvinstw.exe gibi araçların ve Netcat.exe [1] ile ilgili gerektirir. Bu işlemin ilkesi srvany.exe aracının bir hizmet olarak yüklenmiş olması ve netcat.exe'nin bir hizmet olarak çalışmasına izin vermesidir. İkincisi ise, herhangi bir bağlantı için uygun bir portu dinler. Bir kez bağlandığında, sunucuda (cmd.exe kullanarak) uzak bir kabuk oluşturmuş olacak ve bu andan itibaren bir bilgisayar korsanının serbest saltanatı olacaktır.

Bir arka kapı kurulumuna başlamadan hemen önce, bir hacker, aktif servisler bulmak için sunucu içinde araştırmalıdır. Basitçe yeni bir servis ekleyebilir ve göze çarpan bir isim verebilirdi, ama asla kullanılmayan ve manuel ya da tamamen devre dışı bırakılan bir hizmeti seçmekten daha iyi olurdu. Srvinstw.exe yardımcı programını kullanarak kaldırmak ve aynı ada sahip yeni bir hizmet yüklemek için yeniden yeterlidir. Bunu yaparak, bilgisayar korsanı, yöneticinin daha sonraki bir inceleme sırasında arka kapıyı tespit etme olasılığını önemli ölçüde azaltır. Bir olay meydana geldiğinde, sistem yöneticisi sistemde tuhaf bir şey aramaya odaklanacak ve mevcut tüm hizmetleri kontrol etmeden bırakacaktır. Hacker bakış açısından, Sistem yöneticileri tarafından algılanmasını önlemek için dosyaları sistem dizinlerinde derinlemesine gizlemek çok önemlidir. Zamanla, bir hacker sunucu diskine dikilecek araçları adlandırmayı düşünecektir. Netcat.exe ve Srvany.exe, sürekli olarak çalışması gereken ve görev yöneticisinde görülebilen yardımcı programlardır. Hackerlar, arka kapı tesisatlarının gereksiz ilgiyi çekmeyecek isimlere sahip olması gerektiğini biliyorlar. Arka kapı için uygun bir port seçerken aynı yaklaşımı kullanırlar. Örneğin, 5555 numaralı bağlantı, sistem yöneticisini anında devre dışı bırakabilmesi için arka kapıya sahip görünmüyor. Hackerlar, arka kapı tesisatlarının gereksiz ilgiyi çekmeyecek isimlere sahip olması gerektiğini biliyorlar. Arka kapı için uygun bir port seçerken aynı yaklaşımı kullanırlar. Örneğin, 5555 numaralı bağlantı, sistem yöneticisini anında devre dışı bırakabilmesi için arka kapıya sahip görünmüyor. Hackerlar, arka kapı tesisatlarının gereksiz ilgiyi çekmeyecek isimlere sahip olması gerektiğini biliyorlar. Arka kapı için uygun bir port seçerken aynı yaklaşımı kullanırlar. Örneğin, 5555 numaralı bağlantı, sistem yöneticisini anında devre dışı bırakabilmesi için arka kapıya sahip görünmüyor.

Yukarıda sunulan teknik, aynı anda çok basit ama etkilidir. Bir bilgisayar korsanı, sunucu günlükleri içinde en az görünürlükle makineye geri dönebilmeyi mümkün kılar (açık bir şekilde trafiğin izlenmesi için ekstra yazılımın kullanıldığı ve etkin bir olay günlüğü sisteminin kurulu olduğu durumlar hakkında konuşulmuyor). Ayrıca, arka kapıdaki servis, hacker'ların çoğu zaman bir Sistem hesabı olarak daha yüksek ayrıcalıklar kullanmasına izin veriyor. Bu, bir izinsiz giriş için bazı sorunlara neden olabilir, çünkü en yüksek izinlere rağmen, Sistem hesabının makinenin dışında bir gücü yoktur. Bu hesap altında, disk eşlemesi veya kullanıcı hesapları eklenmesi mümkün değildir. Bunun yerine, parolalar değiştirilebilir ve varolan hesaplara ayrıcalıklar atanabilir. Sistem yöneticisi hesabını ele geçiren bir arka kapı ile, böyle bir kısıtlama yoktur. Kalan tek sorun, kullanıcı şifresinin değiştirilmesi ile ilgilidir, çünkü ilgili servisi yeniden başlatmak için şifre güncellemesi gereklidir. Bir yönetici, olay günlüğüne ve izlemeye özen gösterildiğinde, kuşkusuz günlük hatalarını fark etmeye başlayacaktır. Yukarıda verilen örnek, mağdur sistem açısından en tehlikeli olan bir arka kapıyı açıklamaktadır, çünkü herhangi bir kimlik doğrulama gerektirmeden herkes ona bağlanıp en yüksek izinleri elde edebilir. İnternetten rastgele seçilen bilgisayarlara karşı bir portscanning aracı kullanan herhangi bir scriptkiddie olabilir. Yukarıda verilen örnek, mağdur sistem açısından en tehlikeli olan bir arka kapıyı açıklamaktadır, çünkü herhangi bir kimlik doğrulama gerektirmeden herkes ona bağlanıp en yüksek izinleri elde edebilir. İnternetten rastgele seçilen bilgisayarlara karşı bir portscanning aracı kullanan herhangi bir scriptkiddie olabilir. Yukarıda verilen örnek, mağdur sistem açısından en tehlikeli olan bir arka kapıyı açıklamaktadır, çünkü herhangi bir kimlik doğrulama gerektirmeden herkes ona bağlanıp en yüksek izinleri elde edebilir. İnternetten rastgele seçilen bilgisayarlara karşı bir portscanning aracı kullanan herhangi bir scriptkiddie olabilir.


Hacker adanmış Web siteleri, arka kapıları kurmaya hizmet eden birçok araçtan örnekler verir. Aralarında bir bağlantı kurulduğunda, davetsiz misafirlerin önceden tanımlanmış bir şifre girerek giriş yapmaları gerekir. iCMD [2], Tini [3], RemoteNC [4] veya WinShell [5] (Şekil 1), Telnet'i andıran araçların örnekleridir.


ukryte_furtki_rys11043332422105.jpg


Şekil 1 Bazı basit arka planların kurulumunda WinShell programı kullanılabilir


Bir zamanlar CGIbackdoor adında çok ilginç bir senaryo gördüm [6]. Bunun ilginç olduğunu düşündüm çünkü bir saldırgan WWW aracılığıyla sunucu üzerinde uzaktan komut çalıştırabilir. VBScript'te (varsayılan olarak Perl, PHP, Java ve C'de de mevcut) özel olarak oluşturulmuş tamamen dinamik bir .asp sitesiydi. Sunucuda komutları cmd.exe varsayılan komut işlemcisini kullanarak çalıştırabiliyordu. Bir bilgisayar korsanı, kurbanın sistemindeki ters WWW komut dosyasını yapılandırmak için kullanabilir, ancak varsayılan olarak yalnızca IUSR_MACHINE hesabında yeterli ayrıcalıklara sahip olarak izin verebilir. Bu betik, hiç oturum açmadan kullanılabilir, böylece sistemde iz kalmaz. Ek avantajı, herhangi bir bağlantı noktasında dinlememesi, ancak WWW sayfalarında kullanılan HTML ile etkileşimli web sitelerini çalıştıran sunucu arasında çeviri yapmasıdır.


Arka kapılar oluşturmak için bilgisayar korsanları, Uzaktan Yönetici [7] veya ücretsiz TightVNC [8] gibi piyasada bulunan araçları kullanabilirler. Ayrıca, bilgisayar üzerindeki tüm kontroller bir uzak konsolun çalışmasına izin verir.


"Truva'nın Düşüşü, tahta at ve bundan sonraki tüm olaylar ..."


Truva atları veya Uzaktan Yönetim Truva Atları (RAT'ler), ele geçirilen makinenin uzaktan kontrolünü sağlamak için kullanılan bir arka plan sınıfıdır. Kullanıcıya görünüşte yararlı işlevler sağlarlar ve aynı zamanda bir kurbanın bilgisayarındaki bir ağ bağlantı noktasını açarlar. Daha sonra, bir kez başlatılan bazı trojanlar, yürütülebilir dosyalar olarak davranırlar, başlangıç işlemlerinden sorumlu olan kayıtların belirli anahtarları ile etkileşirler ve bazen kendi sistem hizmetlerini yaratırlar.


Ortak arka planın aksine, Truva atları kendilerini kurbanın işletim sistemine bağlarlar ve her zaman iki dosya ile paketlenirler istemci dosyası ve sunucu dosyası. Sunucu, adından da anlaşılacağı gibi, etkilenen makineyi denetlemek için istemci saldırgan tarafından kullanılırken, virüs bulaşmış makineye yüklenir. Bazı iyi bilinen trojan fonksiyonları arasında şunlar yer alır: kurbanın bilgisayarındaki dosyaları yönetme, işlemleri yönetme, komutların uzaktan etkinleştirilmesi, tuş vuruşlarını durdurma, ekran görüntülerini izleme ve virüs bulaşmış ana bilgisayarları yeniden başlatma ve kapatma yalnızca özelliklerinden birkaçı. Bazıları, kendilerini kaynaştırıcılarına bile bağlayabilir. Tabii ki, bu olanaklar bireysel Truva atları arasında değişir. Aşağıdakiler en popüler olarak kabul edilir: NetBus, Back Orifice 2000, SubSeven, Hack'a'tack ve Polonya kökenli,


Çoğu durumda, Truva atları eposta yoluyla yayılır. Genellikle eklerde bulunurlar, çünkü yazarları eposta istemcisinin güvenlik açıklarından yararlanır. Başka bir teknik, diğer programlara bağlı olma gerçeğine dayanır. Web'de, tek bir yürütülebilir dosya oluşturmak için dosyaları sıralayan birçok program vardır.


Truva atları (aynı zamanda truva atları olarak da adlandırılır) tipik olarak biraz şematik olarak çalışırlar. Daha önce anlatılan arka planların aksine, hem uygulama hem de işlevin yalnızca davetsiz misafirlerin zekasıyla sınırlı olduğu durumlarda, buradaki davranış oldukça iyi tanımlanmıştır. Belirli dosyalarda (örneğin, 12345 NetBus Truva atı varsayılan bağlantı noktası) dinler, başlangıç dosyalarında ve kayıtlarda belirli referanslar belirler, böylece algılanması ve tanımlanması nispeten kolaydır. Çoğu durumda, Truva atları ile ilgili sorunlar, olası enfeksiyonları kontrol etmek için bir antivirüs (AV) yazılımı (güncellendi!) Kullanılarak çözülebilir.


RootKit gizleme varlığı

Amacına ulaşmak için, bir hacker kolayca tespit edilemeyen bir arka kapı kurmalıdır. Bu onun asıl görevi. Hackerlar bu amaçla çeşitli yöntemler kullanırlar, araçlarını en derin düzeyde ele geçirilmiş sistemlere yerleştirirler ve şüpheleri uyandırmamak için dosyaları yeniden adlandırırlar. Ancak süreçler hala görülebildiğinden bu yeterli değildir ve bu bağlantı noktası hakkında bilgi almak için netstat kullanarak belirli bir bağlantı noktasında dinlenen beklenmeyen bir programı bulmak çok kolaydır. Bu nedenle, hackerlar Kök Kitlerini de kullanabilir.

Çoğu okuyucunun bildiği gibi, bir rootkit, genellikle giderek karmaşıklaşan biçimlerinde diğer platformlara yayılan bir Unix kavramdır. Bu saldırgan bir sistemde varlığını gizlemek için bir davetsiz misafir tarafından kullanılan araçların bir koleksiyonudur. Tipik hedefler arasında ps, find, ls, top, kill, passwd, netstat, dizinler, dosyalar ve hatta bölümleri gibi ikili dosyaların değiştirilmesi veya infekte edilmesi yer alır örneğin / etc / passwd. Üstelik, şifreleri yakalamak, saldırganın faaliyetinin girişlerini silmek, herhangi bir zamanda yetkisiz bir şekilde girmek için belirli servislere (örneğin Telnet) arka kapıları yerleştirmek. Unix ortamında çok sayıda rootkit var ve her yeni sürüm, işlevleri açısından daha "ileri düşünme" dir. Daha az sofistike ama yine de güçlü ve moda olan Windows sistemlerine saldırmak için de kullanılabilirler.

Perl'in string içeriğine yerleştirilen ve netstat.exe adlı derlenmiş ve adlandırılmış basit bir betik, önemsiz bir rootkitin bir örneği olabilir. Gerçek bir sistem netstat, oldnetstat.exe olarak adlandırılabilir. Yeni netstat'ın çalışması ilkesi, komut satırı gerçek netstat (şimdi oldnetstat.exe) olarak adlandırıldığında, geçici bir metin dosyasına yönlendirilecektir. Daha sonra rootkit, dinleme portu hakkında bilgi almak için bu dosyayı arar (rootkit kodunda önceden tanımlanan prosedüre göre). Değişiklikten sonra, sonuç ekranda görüntülenir ve eski dosya kaldırılır. Bu ilke hem basit hem de etkilidir ve ilginç bir olanak sağlar komut satırı üzerinden kullanılabilen herhangi bir diğer araçtan (örneğin, tlist veya dir) çıkan çıkış verilerinin karıştırılması için kullanılabilir. Web'de bu türden birçok program bulunmaktadır.

Windows ortamı için ilk geliştirilmiş bir rootkit fikri, zamanında doğdu. Bu projenin ilerleyişi www.rootkit.comadresinden görülebilirken maalesef Greg Hoglund oldu (maalesef artık mevcut değil). Bildiğim kadarıyla, geliştirme, 0.44 versiyonundan sonra sıkıştı [9]. Bununla birlikte, biraz daha eski bir versiyonun, yani 0.40'ın bir tanımını bulacaksınız. [10].


Bu rootkit, sistem çekirdeğinin özünde sistem ayrıcalıklarıyla çalışan bir çekirdek modu sürücüsü olarak tasarlanmıştır. Bu gerçek göz önüne alındığında, işletim sisteminin tüm kaynaklarına erişimi vardır, böylece geniş bir eylem alanı vardır. Basit net start / net stop komutları, sırasıyla etkinleştirmek / devre dışı bırakmak için yeterli iken, bunu yüklemek için yöneticinin izinlerini gerektirir.


Kök seti yüklendikten sonra, bilgisayar korsanı kurbanın diskindeki dizinleri ve dosyaları gizleyebilir. Bu yöntem, gizlenecek nesnenin _root_ öntanımlı bir isme sahip olması şartıyla etkilidir örneğin, _root_directory_name. Bu nasıl çalışıyor? Kök dizini, çekirdeği yayarak, disk içeriğinin listelenmesi için tüm sistem çağrılarını ve _root_ dizisiyle başlayan tüm nesneleri engeller ekrandan gizlenir. Aynı arama işlemi için de geçerlidir yukarıdaki karakter dizisine sahip tüm dosyalar ve dizinler aramadan gizlenir.


Bu rootkit özelliği ayrıca, tüm kayıtların ve girdilerin önekini _root_ ile önleyerek, sistem kayıt defteri girişleri ile aynı işlemleri yapmak için çalışan işlemleri de gizlemek için kullanılabilir. Bu, bilgisayar korsanı, örneğin, bir arka kapı olacak hizmetlerin yüklenmesini sağlar, böylece sistem yöneticisi için hizmet veya kayıt defteri girdileri veya sistem belleğinde çalışan işlemler olarak görünmez.


Rootkit ayrıca sistem konsolunda yazılan tüm tuş vuruşlarını da engelleyebilir. Bu, klavye sürücüsüne bağlanarak ve 'sniffkeys' komutunu vererek gerçekleştirilebilir.


Bu açıklanan rootkit'in son özelliği değil. En yeni versiyonu (0.44), uzak bir saldırganın enfekte olmuş makineyle bağlantı kurmasını ve "üst" ayrıcalıklı kabuğunu kazanmasını sağlayan sabit kodlanmış bir arka kapı (Şekil 2) gibi başka işlevler de sunar.


ukryte_furtki_rys41043333064108.jpg



Şekil 2 Backdoored rootkit, bir hackerın bir sniffer'ı aktive etmesine izin verir.


Ayrıca, yeni uygulamaların, örneğin .EXE dosyalarını başka programlara yönlendiren bir işlevi olması öngörülmektedir. Rootkit tamamlandıktan sonra tamamen farklı bir araç başlatma, _root_ ile başlayan bir dosya isminin yürütülmesini tespit eder. Şimdiye kadar başka hiçbir detay yayınlanmadı. Her şey şu anda konsept kanıtı aşamasındadır ve bilgisayar korsanları bu işlevselliği kullanamazlar.


Kök setine karşı koruma


Usta bir hacker, izini sonsuza kadar saklayacak kadar akıllı olacak. Kurbanını dağıtmak için tüm mevcut araçları kullanacak ve çoğu zaman bu hedefe ulaşma şansı büyük olacak. Ancak sistem yöneticileri kötü niyetli saldırılara karşı savunmasız değildir. Sistemler içinde şüpheli kurulumları tespit etmek için bilinen birçok teknik ve prosedür vardır. İlk bakışta bir rootkit güçlü bir araç gibi görünüyor ve kuşkusuz bu. Neyse ki, rootkit'leri, tasarımlarıyla çift kenarlı bir kılıçtır. Daha önce de belirttiğim gibi, çekirdek tabanlı bir rootkit monitörü, isimleri bir dizeyle başlayan nesneler (dosyalar, dizinler, kayıtlar veya işlemler) çağırır.


Neyse ki pek çok kraker dikkatsiz ve kök kümelerinin bölümleri tespit edilebilir. Yukarıdaki truva atlanmış dosyalar genellikle hangi programların gizleneceğini ve görüntüleneceğini listeleyen yapılandırma dosyalarına sahiptir. Genellikle yapılandırma dosyalarını kendileri saklamayı unutuyorlar. / Dev bu yapılandırma dosyalarının çoğu için varsayılan konum olduğundan, normal bir dosya olan herhangi bir şeye bakmak genellikle iyi bir fikirdir.


Ancak bir rootkit, adlarında _root_ olan süreçleri etkileyemez. Diğer bir deyişle, bir sistem yöneticisi, Regedit.exe'yi kullanarak sistem günlüğünü analiz ettiğinde, gizli girişleri göremez, ancak sadece adını _root_regedit.exe olarak değiştirerek, bunların tümünü görebilmesinin yanı sıra gizli anahtarlar ve kayıt defteri girdileri. Bu, tüm programlar için geçerlidir örneğin, Görev Yöneticisi (bkz. Şekil 3).


ukryte_furtki_rys51043333295741.jpg



Şekil 3 Görev Yöneticisi ismini _root_taksmgr.exe olarak değiştirdikten sonra, sisteminizde çalışan gizli işlemleri görebilirsiniz.


Bir rootkit'in bir sonraki "savunmasızlığı": nesneler yalnızca ele geçirilen makinenin ortamından gizlenir ve başka bir bilgisayardan kolayca görülebilir. Bir Ağ Sürücüsünü başka bir makineden uzaktan (veya net kullanım komutunu kullanarak) eşlemek, yerel bir kullanıcı için gizlenmiş olan her şeyi görmenin bir yoludur. Bunun nedeni, uzaktaki makinenin, bozulmamış makinedeki dosya ve dizinleri görüntülemek için temiz bir çekirdek kullanması ve rootkit filtrasyon işleminden kaçınmasıdır.


Başka bir hüner, Kaynak Seti paketinde veya Winmsd.exe dosyasında bulunan drivers.exe araçlarını kullanmaktır (bkz. Şekil 4).


ukryte_furtki_rys61043333482971.jpg



Şekil 4 Kök setinin dahil olduğu tüm sürücüleri listelemek için Kaynak Seti'nden drivers.exe yardımcı programını kullanın.


Using the programs mentioned above, the system administrator can get the listing off all drivers, including the _root_.sys, that is, the rootkit device driver itself. This is an exceptional case, in which a process named with a prefix _root_ is not hidden. I would like to stress that the name of the driver as above is related to the specific rootkit described here and not necessarily to other rootkits. But as far as I know, more recent versions of the Windows rootkit are not available as yet.

Pedestal Software tarafından ilginç bir antirootkit çözümü geliştirilmiştir. Şirket, kayıt defteri anahtarlarına ve değerlerine yapılan değişiklikleri ve eklemeleri engelleyen Intact Integrity Protection Driver [11] adlı bir program oluşturdu. Hizmet Denetim Yöneticisi'ni veya kullanıcı uygulamalarını, hizmet ve sürücü anahtarlarını ve kayıt defterindeki değerleri değiştirmeyi ve ayrıca varolan sürücü ikili dosyalarına ekleme ya da değiştirmeyi etkin bir şekilde yasaklar.


Arka kapılara karşı algılama ve koruma

Sisteminiz güvenli mi? Nereden biliyorsunuz? Bir makine, saldırıya açık olduğundan başka bir nedenden dolayı bir saldırı için çok nadiren hedeflenir. Proaktif olmanın ilk adımlarından biri, temel güvenlik politikası kurallarınızı ve gereksinimlerinizi değerlendirmektir. Güncel bir virüsten koruma yazılımının kurulu olmasının temel bir sorun olduğunu düşünüyorum ve hatta makinenizi tam olarak korumaz, çoğu virüs ve truva atıya karşı iyi bir koruma sağlayan bir cankurtaran olabilir.

Başka bir iyi uygulama, yeni, tek sayıdaki hizmetleri veya süreçleri keşfetmek için programların herhangi bir modifikasyonunda rutin olarak bakmaktır. Yönetim senaryoları, özellikle çoklu sistemlerle uğraşırken bu konuda çok faydalı araçlar. Ayrıca, ağınızda zaman zaman ana bilgisayar taramasını da düşünebilirsiniz. Bilgisayarınızda açık bir bağlantı noktası olduğundan şüpheleniyorsanız, yetkili olup olmadığını kontrol etmek için bir anlık görüntü verin. TCPview (Şekil 5) [12], FPort [13], Inzider [14], Aktif Bağlantı Noktaları (Şekil 6) [15] veya Vision [16] gibi ağ, uygulama tanılama ve sorun giderme programlarını kullanabilirsiniz.

Şekil 5 TCPview aracı, bilgisayarınızda hangi uygulamanın bir port açtığını bulmanızı sağlar. Aktif Bağlantı Noktaları gibi, hangi bağlantı noktasında çalıştığınızı söyler.

ukryte_furtki_rys71043333788019.jpg



Şekil 6 Aktif Portlar eylemde


Bu araçlar, portu açan özel uygulamayı tanımlamak için bir araç sağlar. Dahası, değiştirilmiş veya enfekte olduğundan şüpheleniyorsa, Netstat'ı kullanmaktan kaçındılar. Bu beni başka ilginç bir noktaya getiriyor: hangi araç kullanılıyorsa, sistemi kontrol etmeye çalışırken güvenilir bir diskete veya CDROM'a daha önce yüklenen orijinal araçları kullanmak iyi bir uygulamadır. Bireysel araçların orijinal olup olmadığı konusunda herhangi bir şüphe varsa, kurulum CDROM'una uyup uymadıklarını kontrol etmek için bunları kontrol edin.


Bu bağlamda, ListDlls [17] ve Process Explorer [18] (Şekil 7), trojan bulaşmış veya arka kapılı süreçlerin herhangi bir şüpheli belirtisi bulması durumunda yararlı olabilir.


Şekil 7 Nesne işlemlerini ve ilgili DLL kitaplıklarını gösteren İşlem Gezgini

Bu programlar, DLL kütüphaneleriyle birlikte, yargılama, soruşturmalar ve ceza kovuşturması kapsamında yasal kanıt elde etmek için analizler yürütme konusunda bazı yardımlar sağlar ve ek bilgi sağlar.

Sistem başlangıcında programların başlatılmasından sorumlu olan kayıt defteri anahtarlarına daha fazla dikkat etmenizi önerebilir miyim. Çoğu durumda, bu kayıt defteri öğeleri genellikle, saldırganın nereden, ne zaman, nereden, nasıl erişileceği hakkında bazı bilgiler içerir. Bunlar:

HKEY_LOCAL_MACHINE \ System \ CurrentControlSet \ Control \ Session Manager \ KnownDLLs

HKEY_LOCAL_MACHINE \ System \ ControlSet001 \ Control \ Session Manager \ KnownDLLs

HKEY_LOCAL_MACHINE \ System \ ControlSet \ Services

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ Current Sürüm \ Çalıştır

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ Güncel Sürüm \ RunOnce

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ Geçerli Sürüm \ RunOnceEx

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows NT \ CurrentVersion \ WinLogon

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows NT \ CurrentVersion \ Windows (çalıştır)

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ Current Sürüm \ Çalıştır

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ Geçerli Sürüm \ RunOnce

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ Current Sürüm \ RunOnceEx

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows NT \ CurrentVersion \ Windows (çalıştır)

HKEY_CLASSES_ROOT \ exefile \ shell \ open \ command


Bu tuşlarda tutarlı erişim izinleri oluşturmak ve kötü amaçlı girişimleri sürekli olarak izlemek için denetim araçlarını etkinleştirmek son derece önemlidir. Aynısı, güvenlik açısından kritik olan sistem dizinleri ve dosyaları için de geçerlidir. Yaygın olarak kabul edilen bir bilgisayar güvenliği politikası genellikle arka kapılara karşı bir koruma olarak "sağlam" bir güvenlik duvarı ile başlar. Davetsiz misafir bir arka kapı kurmayı başarsa bile, güvenlik duvarı onu dinleme portuna gitmesini engelleyecektir.

Aslında, bir güvenlik duvarını atlamak bir takkullan oyunu değil, ama güzel bir karamsarlık dozuna hizmet etmek için özgürüm. En sertleştirilmiş güvenlik duvarlarını bile aşabilen hacker araçları vardır.

Ancak bu, bu makalenin kapsamı dışındadır, bu yüzden http://www.spirit.com/Network/net0699.txt adresinde bulunan belgeyi okumanızı tavsiye ederim .

Son olarak, belirli bir konu hakkında farkındalığınızı arttırmak istiyorum. Makineniz tehlikeye girdiğinde ve bilgisayar korsanı toplam yönetim erişimi kazandığında, yedek kopyadan veya disk görüntüsünden sistemi kurtarmaya çok dikkat edin! Şahsen bir kişinin bir WWW sitesinin yerini aldığı bir durumla karşılaştım. Sistem yöneticisi, yedek bir kopyadan sistemi geri aldı, sistemi yamaladı, erişim veritabanını ve değiştirilen şifreleri güncelledi. Böylece, sunucuyu tamamen güvenli saydı. Ancak, o, arka kapıya bir sürüm içeren kopyayı oluşturmadan çok önce girişimin yapıldığı gerçeğini göz ardı etti. Bu yüzden, yedeklendiğinde sistemi kontrol etmenizi şiddetle tavsiye ederim.

Hackerlar, yeni teknikler, arka kapılar ve Truva atları ile ağ toplumunu gittikçe daha fazla tehdit ediyor. Bu nedenle, bilmediğimiz çok sayıda endişe verici faktör olsa da, bilinen korsanlık yöntemlerine karşı korunmak için adımlar atmamız gerekiyor. Tek şey kesinlikle barizdir bağışıklık sisteminizin yıkılmadan önce ne kadar süre dayanabileceğini asla bilemezsiniz.



Araçlar:



[1] Netcat http://www.hackerscor.com/km/files/hfiles/ncnt090.zip

[2] iCMD http://go8.163.com/lmqkkk/mytools/iCmd.exe

[3] RemoteNC http://go8.163.com/lmqkkk/mytools/remotenc.zip

[4] Tini http://go8.163.com/lmqkkk/mytools/tini.exe

[5] WinShell http: // go8 .163.com / lmqkkk / mytools / Winshell4.0.zip

[6] CGIarka kapı http://go8.163.com/lmqkkk/mytools/cgi.zip

[7] Uzak Yönetici www.radmin.com

[ 8] TightVNC http://www.tightvnc.com/download.html

[9] Rootkit v.0.44 www.ndsafe.com/fires/rk_044.zip

[10] IIP Sürücü http: //www.pedestalsoftware. com / intact / iipdriver.htm

[11] TCPview www.winternals.com

[12] Fport http://www.foundstone.com/knowledge/proddesc/fport.html

[13] Inzider http://ntsecurity.nu/toolbox/inzider/

[14] Aktif Limanlar http://www.ntutility.com/freeware.html

[15] Vizyon http://www.foundstone.com/knowledge/proddesc/vision.html

[16] ListDlls http://www.sysinternals.com/ ntw2k / freeware / listdlls.shtml

[17] İşlem Gezgini http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

[18] LANguard Ağ Güvenliği Tarayıcısı



Ek bilgi:


1. RootKit

http://www.crackinguniversity2000.it/Paper/__==__ rootkit __==__.htm


2. Bozulmamış Bütünlük Koruma Sürücüsü


3. NT / 2K'de Kötü Amaçlı Yazılım Yüklemelerinin Önlenmesi ve Saptanması


4 Rootkit'leri bulma


5. Hacker's Rootkit NT için


6. Rootkit : Saldırgan gizli araçları Saliman Manap tarafından


7. Windows hackerlar durdurun


8. Köklere Karşı Anlamak ve Korunmak


9. Sözlüğü kesmek

http : //www.robertgraham.com/pubs/hackingdict.html

10. Güvenliği ihlal edilmiş bir Microsoft Windows NT veya 2000 Server güvenliğini sağlama


11. Windows arka planları güncelleme II


12. Backdoors Devam


13. Kökte rootkit'lerin
 
Moderatör tarafında düzenlendi: