Обновить

Компания HEX.TEAM временно не ведёт блог на Хабре

Сначала показывать

За пределами классической IT инфраструктуры: безопасность систем охранно-пожарной сигнализации

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели6.8K

Что это за часть инженерной инфраструктуры бизнеса, частных домов и государственных учреждений, что выходит за рамки обычной IT-инфраструктуры, при этом сама предназначена для обеспечения безопасности? Речь идёт об охранно-пожарных сигнализациях – ОПС. ОПС интегрированы в инженерные системы зданий, включая лифты, системы вентиляции, электроснабжения и другие. ОПС контролируют шлейфы сигнализации: датчики открытия, движения, дыма, передают статус на пульт централизованного наблюдения (ПЦН), принимают управляющие команды на постановку и снятие с охраны. И эти устройства, как и любые другие, могут быть уязвимыми к различным атакам. Сегодня мы поговорим о результатах исследования нескольких подобных систем и расскажем о том, насколько эти системы безопасны.

Читать далее

Как обнаруживают утечку информации по сетевым скрытым каналам

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели7.8K

В предыдущей статье этого цикла мы закончили на превентивных мерах противодействия утечке информации по скрытым каналам. Как вы помните, данные меры могут быть достаточно эффективны, однако, у них есть серьезный минус – их введение существенно понижает характеристики легитимного канала связи и может затрагивать функциональные возможности сетевых протоколов. Особенно ярко это выражается для сетевых скрытых каналов по времени.

Поэтому, достаточно логичным выглядит подход, когда мы сначала следим за легитимным каналом связи, и только если обнаруживаем реальное существование скрытого канала в системе, вводим конкретные меры противодействия. В данной статье мы поговорим о том, как обнаруживают сетевые скрытые каналы по времени, для которых не стоит вводить превентивные меры, пока скрытый канал не был обнаружен.

Читать далее

Противодействие утечке информации по сетевым скрытым каналам (часть 3)

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели10K

В первых двух статьях цикла мы обсудили проблему утечки информации по сетевым скрытым каналам и разобрали несколько реальных примеров построения таких скрытых каналов. Сегодня мы поговорим о том, как выстраивать процесс защиты от утечки информации по скрытым каналам.

Читать далее

Android и AccessibilityService: защита чувствительных экранов от чтения интерфейса

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели5K

Современные Android-приложения всё чаще работают с данными, утечка которых критична для пользователя: платёжной информацией, одноразовыми кодами, персональными сведениями и содержимым приватных экранов. При этом на практике защита таких интерфейсов нередко сводится только к запрету скриншотов или ограничению вывода изображения, хотя реальная проблема шире: злоумышленник может попытаться получить не снимок экрана, а его структурированное представление через механизмы специальных возможностей. В результате чувствительные данные становятся доступны для чтения, анализа и автоматизированного сопровождения действий пользователя. В статье рассматривается именно эта проблема и предлагается практический многослойный подход к защите чувствительных экранов в Android, который сочетает средства защищённого вывода, ограничение доступности данных в accessibility-дереве, очистку семантики интерфейса и дополнительные меры против побочных каналов утечки.

Читать далее

Скрытые каналы в действии – примеры построения в IP сети (часть 2)

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели5.4K

В первой статье цикла мы рассказали о том, что несет в себе понятие сетевых скрытых каналов. Во второй статье мы поговорим о том, как строятся сетевые скрытые каналы в реальных сетях пакетной передачи на примере протоколов IPv4, ICMP и HTTP.

Читать далее

Скрытые каналы — невидимый враг вашей сети (часть первая)

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели7.7K

Предположим, в вашей сети есть конфиденциальные данные, к которым имеет доступ только уполномоченное лицо. Система защиты мониторит трафик, чтобы эти данные не утекли за пределы сети. Средство следит за полезной нагрузкой пакета, проверяет определенные заголовки, и даже проводит некоторый эвристический анализ. Но что, если данные будут утекать в совершенно других контейнерах — например, в неиспользуемых заголовках или длинах межпакетных интервалов?

Скрытый канал (covert channel) — это непредусмотренный разработчиком автоматизированной системы поток информации, который нарушает политику безопасности системы. Проще говоря, это способ передать данные, минуя все фильтры и брандмауэры. Важно отметить, что скрытый канал не обязательно является сетевым. К примеру, в рамках одного компьютера информацию можно кодировать через изменение температуры процессора. Но в данном цикле статей речь пойдет именно о сетевых скрытых каналах, как наиболее интересных с точки зрения как построения, так и защиты от них.

Ниже представлена схема скрытого канала, определенная в нашем ГОСТ Р 53113.1–2008. Для существования скрытого канала необходим агент — закладка, внедренная в систему, и приемник информации — злоумышленник, прослушивающий канал связи. Задача закладки — встроить информацию ограниченного доступа в легитимный трафик, модифицируя его незаметным для средства защиты способом. Злоумышленник знает схему кодирования скрытой информации, а значит может декодировать ее на основе проходящих сетевых пакетов.

Читать далее

Эволюция загрузки вредоносных файлов или как хакеры перешли из файловой системы в оперативную память

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели9K

Стандартная обфускация больше не спасает от систем защиты. Сегодня битва за скрытность идет на уровне системных вызовов и манипуляций с библиотеками в реальном времени. В этой статье мы проследим динамику развития обходов: от классического патчинга AMSI до современных методов уклонения от EDR.

Читать далее

Как невнимательная установка безобидного ПО может привести к компрометации всего домена

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели13K

В этой статье речь пойдет об интересном кейсе захвата компании во время проекта по пентесту. Подробно разберем причины пробелов в безопасности и как предотвращать такие проблемы в будущем. Будет много практики по Active Directory, RBCD, PostgresSQL и реальных инструментов, которые используются современными специалистами по проникновению.

Читать далее