Методы защиты от DDoS нападений

,
Попасть под воздействие DDoS атаки – кошмарный сценарий для любого системного администратора, специалиста по безопасности или поставщика доступа. Обычно атака начинается мгновенно и без предупреждения и не прекращается со временем – система не отвечает, канал заблокирован, маршрутизаторы перегружены. Эффективный и быстрый ответ на нападение затруднителен и часто зависит от третих лиц, типа ISP провайдеров. В этой статье исследуется методы, которые должны использовать системные администраторы, если они когда-либо оказались в этой, довольно нежелательной, ситуации.

Обнаружение DDoS нападения

DDoS нападение распознать просто – замедление работы сети и серверов, заметное как администратору системы, так и обычному пользователю. Первым шагом в нашей защите мы должны идентифицировать тип трафика, который загружает нашу сеть. Большинство нападений DDoS посылает очень определенный тип трафика - ICMP, UDP, TCP, часто с поддельными IP адресами. Нападение обычно характеризует необычно большое количество пакетов некоторого типа. Исключением к этому правилу являются DDoS нападения, направленные против определенных служб, типа HTTP, используя допустимый трафик и запросы. Чтобы идентифицировать и изучить пакеты, мы должны анализировать сетевой трафик. Это можно сделать двумя различными методами в зависимости от того, где исследуется трафик. Первый метод может использоваться на машине, которая расположена в атакуемой сети. Tcpdump - популярный сниффер, который хорошо подойдет для наших целей. Анализ трафика в реальном масштабе времени невозможен на перегруженной сети, так что мы будем использовать опцию "-w", чтобы записать данные в файл. Затем, используя инструмент типа tcpdstat или tcptrace, мы проанализируем результаты.Результаты работы tcpdstat, на нашем tcpdump файле:
DumpFile:  test
FileSize: 0.01MB
Id: 200212270001
StartTime: Fri Dec 27 00:01:51 2002
EndTime:   Fri Dec 27 00:02:15 2002
TotalTime: 23.52 seconds
TotalCapSize: 0.01MB  CapLen: 96 bytes
# of packets: 147 (12.47KB)
AvgRate: 5.56Kbps  stddev:5.40K   PeakRate: 25.67Kbps 
IP flow (unique src/dst pair) Information 
# of flows: 9  (avg. 16.33 pkts/flow)
Top 10 big flow size (bytes/total in %):
 26.6% 16.5% 14.7% 11.6%  9.8%  7.6%  5.4%  5.4%  2.5%
IP address Information 
# of IPv4 addresses: 7
Top 10 bandwidth usage (bytes/total in %):
 97.5% 34.1% 31.2% 21.4% 10.7%  2.5%  2.5%
 Packet Size Distribution (including MAC headers) 
<<<<
 [   32-   63]:         79
 [   64-  127]:         53
 [  128-  255]:          8
 [  256-  511]:          6
 [  512- 1023]:          1
>>>>
Protocol Breakdown 
<<<<
     protocol           packets                 bytes           bytes/pkt
------------------------------------------------------------------------
[0] total              147 (100.00%)            12769 (100.00%)     86.86
[1] ip                 147 (100.00%)            12769 (100.00%)     86.86
[2]  tcp               107 ( 72.79%)             6724 ( 52.66%)     62.84
[3]   telnet            66 ( 44.90%)             3988 ( 31.23%)     60.42
[3]   pop3              41 ( 27.89%)             2736 ( 21.43%)     66.73
[2]  udp                26 ( 17.69%)             4673 ( 36.60%)    179.73
[3]   dns               24 ( 16.33%)             4360 ( 34.15%)    181.67
[3]   other              2 (  1.36%)              313 (  2.45%)    156.50
[2]  icmp               14 (  9.52%)             1372 ( 10.74%)     98.00
Как видно, эти простые утилиты могут быстро помочь определить тип преобладающего трафика в сети. Они позволяют сэкономить много времени, анализируя и обрабатывая зафиксированные пакеты. Для контроля входящего трафика может использоваться маршрутизатор. С помощью списков ограничения доступа, маршрутизатор может служить основным пакетным фильтром. Скорее всего он также служит шлюзом между вашей сетью и интернетом. Следующий пример от Cisco иллюстрирует очень простой способ использовать списки доступа, чтобы контролировать входящий трафик:
access-list 169 permit icmp any any echo
 access-list 169 permit icmp any any echo-reply
 access-list 169 permit udp any any eq echo
 access-list 169 permit udp any eq echo any
 access-list 169 permit tcp any any established
 access-list 169 permit tcp any any
 access-list 169 permit ip any any
 interface serial 0
 ip access-group 169 in
Используя команду "show access-list", система покажет количество совпавших пакетов для каждого типа трафика:
Extended IP access list 169
    permit icmp any any echo (2 matches)
    permit icmp any any echo-reply (21374 matches)
    permit udp any any eq echo
    permit udp any eq echo any
    permit tcp any any established (150 matches)
    permit tcp any any (15 matches)
    permit ip any any (45 matches)
Результаты просты, но эффективны – обратите внимание на высокое число ICMP echo-reply пакетов. Подробная информация может быть собрана о подозреваемых пакетах, добавляя в конец команду "log-input" к специфическому правилу. Это правило будет регистрировать информацию о любом ICMP трафике:
access-list 169 permit icmp any any echo-reply log-input
Маршрутизатор теперь более подробно регистрирует собранные данные (которые можно посмотреть используя "show log") о соответствующих пакетах. В пример ниже, файл регистрации показывает несколько пакетов, соответствующих правилу DENY ICMP:
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.142 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.113 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.212.72 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 172.16.132.154 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.15 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.142 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 172.16.132.47 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.212.35 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.113 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 172.16.132.59 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.82 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.212.56 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 172.16.132.84 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.212.47 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.45.35 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 192.168.212.15 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
%SEC-6-IPACCESSLOGDP: list 169 denied icmp 172.16.132.33 (Serial0 *HDLC*) -> 10.2.3.7 (0/0), 1 packet
Обратите внимание на информацию, содержавшуюся в каждой строке: источник и адрес назначения, интерфейс и правило, которому оно соответствует. Этот тип детальной информации поможет определить нашу защиту.

Реакция

После того, как мы идентифицировали подозреваемый трафик, пришло время исследовать, как нам ответить на нападение. К сожалению, варианты несколько ограничены, потому что большинство DDoS нападений использует поддельные исходные IP адреса, которые вероятно сгенерированы случайным образом. Так что же нам делать?

Отслеживаем источник атаки

Первое, что приходит в голову, это попытаться "проследить" источник атаки. Однако DDoS, в отличие от традиционного DoS, исходит из множественных источников. Поэтому неплохо было бы определить транзитный маршрутизатор, через который проходят большинство пакетов. К сожалению, для этого потребуется сотрудничать с несколькими источниками, так как вы не способны исследовать пакеты на вышестоящих маршрутизаторах. Каждый участник процесса (главным образом ISP провайдеры) будут использовать очень похожие методы. Идентифицировав злонамеренный тип трафика, используя вышеописанные методы, будет создан новый список ограничения доступа. Добавив его к правилам, которые применены к интерфейсу, который посылает трафик атакуемому адресату, мы снова используем команду "log-input". Регистрация подробно запишет информацию об исходном интерфейсе и MAC адресе источника атаки. Эти данные могут использоваться, чтобы определить IP адрес маршрутизатора, отправляющего злонамеренный трафик. Процесс будет повторен на следующем маршрутизаторе в цепочке. После нескольких итераций, источник (или один из них) будет обнаружен. Тогда можно создать соответствующий фильтр, который заблокирует атакующего. Недостаток в этом методе защиты от DDoS нападения – время и сложность. Получение таких данных требует работы с несколькими сторонами, и иногда использование правового принуждения.

Ограничение допустимого предела (“rate limit”)

Лучший способ немедленной помощи, доступный большинству ISP провайдеров, должно быть “ограничение допустимого предела” злонамеренного типа трафика. Ограничение допустимого предела ограничивает пропускную способность, которую определенный тип трафика может потреблять в данный момент времени. Это может быть достигнуто, удаляя полученные пакеты, когда превышен некоторый порог. Полезно, когда определенный пакет используется в нападении. Cisco предлагает способ, который позволяет ограничить ICMP пакеты, используемые в нападении:
interface xy
 rate-limit output access-group 2020 3000000 512000 786000 conform-action
transmit exceed-action drop
access-list 2020 permit icmp any any echo-reply
Этот пример поднимает интересную проблему, которая была отмечена ранее. Что, если злонамеренный трафик полностью законный? Например, ограничение SYN flood, направленное на Web сервер, отклонит и хороший и плохой трафик, так как все законные подключения требуют начального установления связи. Это трудная проблема, не имеющая простого ответа. Нельзя просто защитится от таких типов хитрых DDoS нападений, не принося в жертву часть законного трафика.

Фильтрация черной дыры

ISP провайдеры могут использовать другие способы защиты, которые зависят от изменения маршрутизации, типа фильтрации “черных дыр”. “Black hole” фильтрация отправляет злонамеренный трафик к воображаемому интерфейсу, известному как Null0 – подобный /dev/null на Unix машинах. Так как Null0 - не существующий интерфейс, трафик, направленный к Null0, по существу удаляется. Кроме того, эта методика минимизирует воздействие производительности, так как остальная часть сети остается устойчивой при тяжелых загрузках. Важно отметить, что адресная фильтрация - не лучший способ защиты против DDoS нападений. Даже если вы заблокировали нападение на своем маршрутизаторе или межсетевой защите – все еще большие порции входящего трафика могут затруднить прохождение законного трафика. Чтобы действительно облегчить эффект от DDoS нападения, трафик должен быть блокирован в вышестоящей цепочке – вероятно на устройстве, управляемом большим провайдером. Это означает, что многие из программ, которые утверждают, что предотвращают DDoS нападения, в конечном счете, бесполезны для маленьких сетей и их конечных пользователей. Кроме того, это означает, что предотвращение DDoS нападения, в некоторый момент, не зависит от нас.Это печальная правда, понятная любому, кто когда-либо имел дело с проблемой.

Предотвращение

Если вы удачно защитились от DDoS нападения, удостоверьтесь, что вы используете следующие предосторожности, которые будут препятствовать вашей собственной сети участвовать в DDoS нападениях. Нужно включить команду "ip verify unicast reverse-path" (или не Cisco эквивалент) на входном интерфейсе подключения восходящего потока данных. Эта особенность удаляет поддельные пакеты, главную трудность в защите от DDoS нападений, прежде, чем они будут отправлены. Дополнительно, удостоверьтесь, что блокирован входящий трафик с исходными адресами из зарезервированных диапазонов (то есть, 192.168.0.0). Этот фильтр удалит пакеты, источники которых очевидно неправильны.
Входящие и исходящие методы фильтрации, также критичны для предотвращения DDoS нападений. Эти простые списки ограничения доступа, если внедрены всеми ISP провайдерами и большими сетями, могли бы устранить пересылку поддельных пакетов в общедоступный интернет, сокращая тем самым время, требуемое для розыска атакующего. Фильтры, помещенные в граничные маршрутизаторы, гарантируют, что входящий трафик не имеет исходного адреса, происходящего из частной сети и что еще более важно, что трафик на пересекающихся курсах действительно имеет адрес, происходящий из внутренней сети. RFC2267 - большой основа для таких методов фильтрации.
Наконец важно составить точный план мероприятий ПРЕЖДЕ чем, произошло нападение.

Информационная безопасность

,
Подавляющее большинство владельцев смартфонов практически ничего не знает об основах безопасности. Согласно исследованию разработчика антивирусных решений AVG и консультационной компании The Ponemon Institute, 84% пользователей «умных телефонов» в США используют одно и то же устройство для личных и рабочих нужд, тем самым подвергая хранящуюся на нем информацию двойному риску, если смартфон будет утерян.

66% опрошенных завили, что хранят на своих телефонах данные, с помощью которых можно установить их личность (адреса электронной почты, списки контактов, фотографии, видео, даты праздников и другую информацию). Более того, 23% респонденов ответили, что в памяти мобильных устройств также хранят пароли.

Как выяснилось в ходе опроса, владельцев телефонов больше всего беспокоят рекламные объявления (67%), а не вредоносное ПО или вероятная хакерская атака на телефон (44%). 64% опрошенных сделали хотя бы одну покупку с помощью своего телефона, 38% регулярно совершают платежи, а 14% пользуются интернет-банком.

12% респондентов заявили, что были жертвой попыток мобильного мошенничества, однако блокировкой клавиатуры или паролем пользовались менее половины всех опрошенных. 29% признали, что думают об установке мобильного антивирусного приложения.

Судя по всему, именно на эти 29% рассчитывают антивирусные компании, одна за другой выпускающие защитные решения для смартфонов. Впрочем, доля защитных программ для смартфонов пока столь мала, что они почти незаметны на общей картине рынка софта для информбезопасности.

Новость выпуска: покушение на SSL

Неизвестные хакеры получили SSL-сертификаты сайтов Google, Skype, Microsoft и других интернет-компаний. Для этого они взломали систему безопасности компании Comodo, которая выпускает подобные сертификаты.

Хакеры взломали один из корневых центров сертификации (root authority), после чего смогли создать новую учетную запись. С помощью этой учетной записи они выпустили в общей сложности девять SSL-сертификатов для доступа к популярным доменам. В их число вошли www.google.com, mail.google.com, mail.yahoo.com, login.skype.com, а также login.live.com.

В Comodo уточняют, что хакеры атаковали корневой центр, расположенный в Иране. По предположению компании, за атакой стоят власти Ирана, которые таким образом пытались получить доступ к переписке интернет-пользователей в стране.

Теоретически с помощью этих сертификатов хакеры могли создать фишинговые сайты, которые распознавались бы браузерами как надежные, благодаря наличию SSL-сертификатов. После этого их можно было бы использовать для привлечения пользователей почтовых сервисов Google Mail, Yahoo! Mail или Windows Live Hotmail.

При посещении подобных сайтов пользователи могли не обратить внимания, что посещают подставные, а не настоящие сайты, и ввести данные учетной записи, которые стали бы достоянием хакеров. После этого те смогли бы получить доступ к личной переписке пользователей.

Атака на корневой центр Comodo произошла 15 марта, но компания сообщила о ней лишь 23 марта. Она утверждает, что изъяла сертификаты из обращения сразу после того, как узнала об атаке. Однако когда именно это произошло, пока не уточняется.

Comodo рекомендует всем интернет-пользователям обязательно установить новые версии интернет-браузеров. Сообщается, что несанкционированно выданные сертификаты уже включены в «черный список», и будут распознаваться как недостоверные. Соответствующее обновление системы безопасности ОС Windows уже выпустила Microsoft.

Спустя два дня после опубликования всей этой информации история получила неожиданное продолжение. Некий иранский хакер рассказал о непричастности государства к взлому системы выдачи SSL-сертификатов. Аноним взял на себя ответственность за несанкционированный выпуск девяти защищенных сертификатов, но отметил, что действовал без поддержки со стороны «иранской киберармии» (Iranian Cyber Army).

Прочие подробности пока неизвестны. Возможно, проводимое сейчас специалистами компании Comodo расследование что-нибудь прояснит.

Опасности: безалаберность NASA

Внутренняя компьютерная сеть NASA крайне уязвима для хакерской атаки и содержит множество «потенциально катастрофических дыр». К такому выводу пришли в результате аудита сотрудники Управления генерального инспектора NASA. При этом о многих проблемах было известно и ранее, но никто в агентстве не принял меры для устранения уязвимости компьютерной сети.

«Шесть компьютерных серверов, связанных с управлением космическими аппаратами, которые содержат важные данные, уязвимы и могут позволить удаленному злоумышленнику получить контроль над космическими аппаратами или сделать их недоступными», – говорится в аудиторском отчете, опубликованном 28 марта.

О проблемах с безопасностью систем NASA было известно давно, аудиторская проверка в 2010 году также указывала на недостатки, но руководство агентства за год ничего не сделало, несмотря на рекомендации специалистов. Теперь аудиторы «настоятельно рекомендуют» NASA «ускорить реализацию» рекомендаций по устранению проблем в системе безопасности. Неисполнение этих рекомендаций для аэрокосмического агентства чревато серьезным урезанием государственного финансирования.

Замечу, что в последние годы серверы NASA неоднократно подвергались нападениям хакеров. В частности, в 2009 году произошли две серьезные атаки на компьютерную сеть агентства.

Атаки: взломанная Джулия Гиллард

29 марта информагентство France Presse со ссылкой на разведслужбы США сообщило, что рабочий компьютер премьер-министра Австралии Джулии Гиллард подвергся атакам хакеров. По сведениям американцев, атаке подверглась внутренняя сеть австралийского парламента, которая используется находящимися в здании людьми для отправки сообщений друг другу. В здании заседают члены обеих палат парламента; также в нем находятся офисы министров.

В связи с этим сотрудники американской разведки предупредили австралийские власти, что атаке мог подвергнуться не только компьютер Гиллард, но и компьютеры по меньшей мере десяти министров, включая министра обороны и министра иностранных дел. Таким образом, хакеры могли получить доступ ко всем электронным сообщениям, которые отправляются с этих компьютеров.

По сведениям разведки, министерские компьютеры начали «просматриваться» в феврале нынешнего года. Под подозрение попали китайские разведслужбы. О возможных утечках информации не сообщается.

Министр юстиции Австралии Роберт Макклеланд отказался комментировать ситуацию. При этом он подчеркнул, что австралийские службы в сотрудничестве с иностранными коллегами продолжат работать над обеспечением кибербезопасности.

Атаки: фишеры обосновались в World of Warcraft

Игроки World of Warcraft стали часто преследоваться фишерами, цель которых – получить регистрационные данные как можно большего числа пользователей и обобрать их до нитки.

Один из недавно выявленных фишеров действовал по обычной схеме – с помощью письма, якобы от американского разработчика и издателя компьютерных игр Blizzard Entertainment, в котором сообщалось, что аккаунт пользователя выставлен на продажу. Затем фишеры добавляют скрытую угрозу, для придания письму оттенка срочности и безотлагательной необходимости действий: «Если Ваша учетная запись нарушает лицензионное соглашение (End- User License Agreement – EULA) и условия пользования, Ваш аккаунт может быть и будет приостановлен/закрыт/или полностью удален».

Все это спланировано так, что некоторые пользователи упускают тот факт, что в тексте письма допущено большое количество орфографических ошибок, включая само имя компании, якобы рассылающей его, не говоря уже о том, что данный URL вообще не выглядит как настоящий, который принадлежит домену Blizzard.

Вместо настоящей формы логина потенциальная жертва переходит на поддельную страницу, которая выглядит точно так же. Согласно BitDefender, подделка размещена на китайском web-сервере. Как только жертва вводит свои учетные данные, она перенаправляется на настоящую станицу. Информация, введенная пользователем, запоминается и используется фишерами по своему усмотрению (например, продается другому игроку). Пользователи должны помнить, что письма, пытающиеся создать чувство срочности запугиванием какими-либо санкциями, часто являются работой мошенников.

«Русских хакеров» оценили в денежном эквиваленте

«Русский» рынок киберпреступности оценили в $2,5 миллиарда. Такие цифры приводит компания Group IB, которая провела совместное исследование с аналитиками компаний ESET и LETA.

В понятие «русского» рынка исследователи включили как хакеров, имеющих российское гражданство, так и граждан бывшего СССР, а также выходцев из стран бывшего СССР, проживающих за рубежом. Что касается только хакеров, работающих на территории РФ, то их суммарная выручка, по оценкам исследователей, составила $1,3 млрд. Для сравнения: годовой оборот всей мировой киберпреступности составил $7 млрд.

Согласно прогнозу исследователей, если темпы роста рынка сохранятся на прежнем уровне, то в 2011 году «русские» киберпреступники смогут заработать $3,7 млрд, а к 2013 году удвоить свой оборот.

При подсчете использовались средние ценники на основные услуги, оказываемые хакерами. Аналитики выявили тенденцию, свидетельствующую о том, что услуги киберпреступников становятся более доступными по ценам, в связи с чем спрос на них растет.

Исследователи также озвучили свои рекомендации по борьбе с киберпреступниками. В частности, они предлагают «проводить усовершенствование законодательной базы и повышение уровня компетенций правоохранительных органов», а также разрабатывать и внедрять инновационные технические средства и решения, которые позволят реагировать на действия хакеров более оперативно.

Противодействие: мировой объем спама сокращен на 1/3

Подразделение корпорации Symantec, компания Message Labs сообщила, что мировой объем спама уменьшился на треть после того, как была закрыта ботсеть Rustock. После закрытия ботнета количество спам-сообщений, рассылаемых ежедневно по всему миру, сократилось примерно с 52 до 33 миллиардов. Rustock рассылал в день около 14 млрд спам-писем, большинство из которых переадресовывало пользователей на сайты нелегальных фармацевтических компаний.

Тем не менее, специалисты Message Labs отмечают, что пустоту, возникшую на месте закрытого ботнета, стараются заполнить другие спамерские ресурсы. После закрытия Rustock лидером на рынке спам-рассылок стала сеть Bagle.

Напомню, сеть Rustock была закрыта 17 марта специалистами компании Microsoft, которые, используя постановление окружного суда штата Вашингтон, отключили от сети серверы, через которые осуществлялось управление ботнетом. Они располагались в семи различных городах США. В операции под кодовым названием «b107» участвовали специалисты Microsoft по противодействию преступлениям в компьютерной отрасли, а также служба федеральных маршалов США.

Противодействие: УК против DDoS

По оценкам компании Group-IB, в последние два года одним из основных источников доходов хакеров стали атаки на сайты при помощи фиктивных запросов (DDoS-атаки). И вот в конце марта российские интернет-компании, в числе которых – Mail.ru Group, «Лаборатория Касперского» и Rambler, выступили с инициативой изменения законодательства и применения уголовной ответственности за DDoS-атаки.

В 2011 году специалисты компании Group-IB прогнозируют резкий рост количества и сложности DDoS-атак, в связи с этим Российская ассоциация электронных коммуникаций (РАЭК, ее членами являются большинство крупнейших интернет-компаний в стране) выдвигает инициативу проекта поправок в главу 28 УК «Преступления в сфере компьютерной информации».

Как рассказали журналистам в Group-IB, поправки будут направлены на внесение дополнительных квалифицирующих признаков, в том числе по организации и совершению DDоS-атак, за фишинг и спам, обозначение состава преступлений и уточнения доказательной базы по ним, установления мест совершения преступления.

«Статья 28 УК не «закрывает» всех аспектов борьбы с киберпреступностью, – уточнила ведущий аналитик РАЭК Ирина Левова. – Предполагается, что поправки, предложенные экспертами в данной области, помогут корректно урегулировать данный вопрос. В настоящее время проект поправок в главу 28 УК РФ на стадии согласования концепции, проект поправок к отдельным законодательным актам, направленный на противодействие спаму, – на финальной стадии».

Как пояснил генеральный директор Group-IB Илья Сачков, «организаторов DDoS-атак достаточно трудно отследить и поймать, так как атака совершается с помощью сети зараженных компьютеров, а между ними и хакером есть еще управляющий центр. Необходимо отследить всю цепочку, чтобы обезвредить хакера, а потом еще выявить заказчика. При этом поимка злоумышленника не гарантирует, что он понесет заслуженное наказание, так как в современном российском уголовном праве отсутствует понятие такого преступления, как DDoS-атака. Что же касается существующих статей закона, то по ним можно привлечь к ответственности за заражение компьютера, но не за сам DDоS».

«В этом году предполагается дальнейшее увеличение количества и мощности DDoS-атак. Цены на данную услугу на рынке компьютерных преступлений падают, что означает рост спроса на организацию таких атак, – добавляет Илья Сачков. – Помимо DDoS-атак в 2011 году мы ожидаем дальнейшее увеличение направленных атак на финансовый сектор и новую волну использования приемов социальной инженерии для распространения вредоносного ПО, хищения персональной информации и интернет-мошенничества».

Депутат Государственной думы Роберт Шлегель полагает, что внесение изменений в главу 28 лишь вопрос времени. «Большое количество коммерческих компаний, имея сайты в Интернете, подвергаются DDoS-атакам и несут от этого прямые убытки. Государство обязано защищать граждан и страховать от незаконных действий злоумышленников, предусматривая для последних административную и уголовную ответственность», – говорит Шлегель.

Использование Firewall.

,
При работе в Интернете или локальной сети Ваш компьютер потенциально уязвим для хакерских атак.
Используйте FireWall для защиты от атак. Злоумышленник может получить доступ к Вашему компьютеру очень многими способами, причём даже в режиме online, когда Вы работаете в Интернете и ни как не ожидаете атаки из вне. Большая часть атак начинается со сканирования портов и дальнейшем использовании уязвимостей Вашей операционной системы или программного обеспечения. Используя FireWall вы, в момент атаки, будите об этом извещены и сможете предпринять ряд мер по её отражению. Так, например, при сканировании портов, FireWall обнаружит это и заблокирует доступ для сканирующего компьютера.  
Наличие FireWall'а  не позволит открыть скрытый доступ какой-либо программе для отправки конфиденциальной информации о Вас и Вашем компьютере злоумышленнику. FireWall обеспечивает контроль над всей информацией, которой Ваш компьютер обменивается с компьютерами в Интернете и запрещает отправку/приём потенциально опасной информации.
Контролируя сетевую активность, FireWall запрещает несанкционированную деятельность каких-либо программ. Поэтому даже при работе с приложениями, которым Вы доверяете, Вы будите извещены, если это приложение попытается что-то куда-то скрыто отправить!
Многие Firewall'ы способны работать в режиме "обучения", благодаря этому Вы сможете настроить его таким образом, что те приложения с которыми Вы давно работаете и доверяете им, не будут блокироваться. Работа firewall'а при этом будет для Вас прозрачна. О деятельности неизвестных приложений Вы будите извещены и далее будут созданы правила поведения для этих приложений. 
Используйте FireWall'ы известных производителей! Такие, например, как : Agnitum Outpost Firewall, McAfee Firewall, Norton Personal Firewall и др.
Если ваш firewall поддерживает функцию обновления, то обязательно обновляйте его. Некоторые из Firewall'ов способны искать на компьютере программы шпионы и им подобные программы, число которых постоянно растёт. Производители, как правило, отслеживают их появление и выпускают обновления для своих продуктов, которые Вы должны скачивать, для безопасной работы в сети!

Защита флешки от вирусов

,

Вирусы. Флэшки. Автозапуск. Теория.

Для обеспечения возможности запуска (и размножения) при подключении флеш-накопителя вирус создает (либо перезаписывает) на нем файл с именем autorun.inf, в котором описываются программы, которые должны стартовать при подключении данного диска (автозагрузка). В данном файле вирус прописывает путь к собственному телу, т.е. исполняемому коду, чаще всего это exe-файл с произвольным именем. Обратите внимание — чаще всего оба эти файла имеют атрибуты «скрытый» и «системный», поэтому не отображаются при стандартной настройке Windows.
Перейдем к практической стороне проблемы, которая имеет два аспекта. Первый — предотвратить заражение собственного компьютера от произвольной подключенной флеш-карты. Второй — защитить собственную флеш-карту от возможного поражения.
Внимание! Все перечисленные далее действия вы проделываете на свой страх и риск. Авторы проекта Siteguard.ru не несут никакой ответственности за возможные последствия этих действий.
Если у вас нет времени читать следующий ниже текст — скачайте и запустите два файла:
для защиты компьютера от вирусов на флешках (отключение автозагрузки) noautorun.reg
для защиты флешек от вирусов flashprotect.bat (скопировать на флэшку и запустить с нее).

Защита компьютера от вирусов на флешке. Отключаем автозагрузку.

Для надежной защиты собственного компьютера от вирусов на usb-флешках достаточно отключить автозагрузку (автозапуск) на всех дисках, подключаемых к компьютеру. Это можно сделать, воспользовавшись специальными программами (Anti autorun), либо выполнив ряд несложных действий (подразумевается, что все дальнейшие действия делаются с правами администратора).
Внимание! Этот и описанные ниже способы блокируют работу флэш-накопителей, использующих возможности autorun (например, флешки с доступом по отпечатку пальца).
Итак, для защиты компьютера от автостарта на флешках (и, заодно, от попадания вирусов) выполните следующие действия:
Пуск — Выполнить — gpedit.msc
Конфигурация компьютера
Административные шаблоны
Система
Отключить автозапуск
Правой кнопкой мыши — Свойства — Включена — Всех дисководах — Применить.
Полностью отключить автозагрузку со всех дисков можно также, воспользовавшись редактором реестра, открыв ветвь HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer и в значении двоичного параметра «NoDriveTypeAutoRun», и вместо «95» (или «91») прописать «FF» (известны недостатки этого способа в Windows Vista). В XP Home по умолчанию этот ключ отсутствует (как и сам раздел Explorer), поэтому может потребоваться создание соответствующего раздела и параметра NoDriveTypeAutoRun, управляющего автозагрузкой устройств. Не стоит забывать о том, что все изменения в реестре вступают в силу после перезагрузки.
Следующий метод представляет более расширенные возможности удаления потенциально опасных брешей в безопасности системы, связанных в то м числе и с автозапуском. Именно этот способ является рекомендуемым.
Создайте произвольный reg-файл (например с именем noautorun.reg) и следующим содержимым:
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAutoplayHandlersCancelAutoplayFiles]
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAutoplayHandlersCancelAutoplayFiles]
"*.*"=""
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer]
"NoDriveTypeAutoRun"=dword:000000ff
"NoDriveAutoRun"=dword:000000ff
"NoFolderOptions"=dword:00000000
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL]
"CheckedValue"=dword:00000001
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionIniFileMappingAutorun.inf]
@="@SYS:DoesNotExist"
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesCdrom]
"AutoRun"=dword:00000000

После чего запустите данный файл, и на вопрос системы о внесении изменений отвечайте «Да».
Отключить автозапуск временно (например, при отсутствии прав администратора), на период подключения устройства (флэшки) можно, удерживая нажатой клавишу Shift. При это открывать флешку рекомендуется не через «Мой компьютер» (иначе автозапуск сработает), а через Проводник.

Защищаем флешку от вирусов

Вторым аспектом безопасности флеш-накопителей является задача препятствия проникновению на флешку вирусов с зараженного компьютера. Поскольку флеш-карта используется в основном для передачи файлов с одного компьютера на другой, сложно гарантировать то, что один из компьютеров-участников этой передачи не окажется зараженным.
Весьма радикальным методом является использование флеш-устройств с возможностью защиты от записи (write-protect) или миниатюрных USB-кардридеров, использующих SD-карты с возможностью защиты от записи. Достаточно защищенными от проникновения вирусов являются некоторые модели флешек с аутентификацией по отпечатку пальца (Fingerprint access) — такая защита вызвана особенностью архитектуры подобных флешек, поскольку у них уже существует файл autorun.inf, обеспечивающий запуск приложения аутентификации, и удалить его стандартными средствами невозможно.
Однако, данное решение имеет ряд недостатков. Наиболее очевидный — это необходимость каждый раз включать и выключать (и помнить об этом!) режим защиты от записи. И если однажды «полениться» или забыть включить такую защиту, информация пользователя может оказаться под угрозой. Другой недостаток проявляется в случае, если требуется «забрать» файлы с потенциально опасного компьютера (компьютера, на котором может быть вирус). В этом случае режим защиты флешки от записи придется отключить, и путь для вирусов будет свободен. Поэтому ограничимся изложенными выше общими рекомендациями по использованию флеш-накопителей с защитой от записи, и рекомендуем применять их в соответствии с вышеописанными методами.
Ранее для защиты USB-флешки от вирусов считалось достаточным создать на ней пустой файл autorun.inf и назначить ему права «только для чтения». В этом случае вирус не мог создать там собственный файл автозагрузки, поскольку такой файл уже существовал и имел соответствующие атрибуты.
Современные вирусы научились обходить эту «уловку» — автор лично столкнулся с этим, обнаружив вирус на флешке, «защищенной» таким образом после посещения одной полиграфической фирмы.
На данный момент весьма действенным представляется следующий способ (актуально для флешек с FAT-32). Создается bat-файл (например, с именем flashprotect.bat) и следующим содержимым:
attrib -s -h -r autorun.*
del autorun.*
mkdir %~d0AUTORUN.INF
mkdir "?%~d0AUTORUN.INF.."
attrib +s +h %~d0AUTORUN.INF

После этого данный файл копируется на флешку (обязательно!) и запускается с флешки. При этом создается папка с именем Autorun.inf, которую невозможно удалить средствами системы (используется известная ошибка Windows). Вследствие наличия папки с таким именем вирус не может создать аналогичный файл, и удалить такую папку тоже не может (по крайней мере, современные вирусы этому еще не научились).
Внимание! Этот способ запрещается применять для защиты от вирусов флеш-накопителей, использующих возможности autorun (например, флешки с доступом по отпечатку пальца).
В данной статье намеренно не рассматриваются такие способы защиты флешек от вирусов, как использование возможностей файловой системы NTFS (это чревато быстрым износом флешки из-за особенностей этой системы, потерей производительности и несовместимостью с различными устройствами) и использование файловой системы exFAT (она появилась только в Windows Vista). За рамками настоящей статьи остались и вопросы лечения (удаления) вирусов и файлов на уже зараженных носителях.
By http://www.siteguard.ru/p26.html