Firewall+phương pháp của Hacker +cách phòng chống
1. Tổng quan vá»? tưá»?ng lá»a :
- Theo tá»› được biết thì hiện nay trên thị trưá»?ng có 2 loại tưá»?ng lá»a : á»§y nhiệm ứng dụng(application proxies) và cổng lá»?c gói tin ( packet filtering getways ).
2. Nháºn dạng tương lá»a
-Hầu hết thì các tưá»?ng lá»a thưá»?ng có 1 số dạng đặc trưng, chỉ cần thá»±c hiện má»™t số thao tác như quét cổng và firewalking và lấy banner (thông tin giá»›i thiệu-tiêu Ä‘á»? ) là hacker có thể xác định được loại tưá»?ng lá»a, phiên bản và quy luáºt cá»§a chúng.
-Theo các bạn thì tại sao nháºn dạng tưá»?ng lá»a lại quan trá»?ng ? và câu trả lá»?i lÃ
Bởi nếu như đã biết được các thông tin Ä‘Ãch xác vá»? tưá»?ng lá»a và cách khai thác những Ä‘iểm yếu nà y .
a. Quét trá»±c tiếp - kỹ thuáºt lá»™ liá»…u
+ Cách tiến hà nh
-Má»™t cách đơn giản nhất để tìm ra tưá»?ng lá»a là quét các cổng mặc định. Theo tá»› được biết thì má»™t và i tưá»?ng lá»a trên thị trưá»?ng tá»± nháºn dạng mình bằng việc quét cổng - ta chỉ cần biết những cổng nà o cần quét . Và dụ như Proxy Sever cá»§a Microsoft nghe các cổng TCP 1080 va 1745 etc..
Như váºy để tìm tưá»?ng lá»a ta sá» dụng nmap đơn giản như sau :
Nmap -n -vv -p0 -p256,1080,1745 192.168.50.1 -60.250
Từ những kẻ tấn công vụng vá»? cho đến những kẻ sà nh sá»?i Ä‘á»?u dùng phương pháp quét diện rá»™ng đối vá»›i mạng là m việc cá»§a bạn để nháºn diện tưá»?ng lá»a.Tuy nhiên , những hacker nguy hiểm sẽ tiến hà nh công việc quét cà ng thầm lặng , cà ng kÃn đáo cà ng tốt . Các hacker có thá»?dung nhiá»?u kÄ© thuáºt để thoát khá»?i sá»± phát hiện cá»§a chúng ta bao gồm ping ngẫu nhiên ... Các hệ thống dò xâm nháºp ( IDS - Intruction Detection System ) không thể phát hiện những hà nh động quét cổng áp dụng những kÄ© thuáºt tinh vi để lẩn tránh bởi chúng được ngầm định láºp cấu hình chỉ để nghe những hà nh động quét cổng lá»™ liá»…u nhất mà thôi .
Trừ khi chúng ta có những thiết láºp đúng đắn cho IDS , nếu không việc quét cổng sẽ diá»…n ra rất âm thầm và nhanh chóng. Chúng ta hoà n toà n có thể tạo ra những hà nh vi quét cổng như váºy khi sá» dụng những Ä‘oạn script có sẵn trên nhiá»?u trang web như :
www.hackingexposed.com
*** Cách đối phó ***
Nếu các bồ dùng RealSecure 3.0 thì có thể là m như sau:
-Ä?ể RealSecure 3.0 có thể phát hiện ra các hà nh vi quét cổng , chúng ta cần phải nâng cao tÃnh nhạy cảm cá»§a nó , có thể sá» dụng những thay đổi sau :
- Chá»?n Network Engine Policy
- Tìm "Port Scan " và ch�n nút Options
- Sá»a Ports thà nh 5 ports
- Sá»a Delta thà nh 60 seconds
- Ä?ể ngăn chặn việc quét cổng tưá»?ng lá»a từ Internet ta cần phải khóa các cổng nà y ở những router đứng trước Firewall.Trong trưá»?ng hợp những thiết bị nà y do ISP quản lý, ta phải liên hệ vá»›i há»?.
b. Lần theo tuyến (Route tracking )
- Sá» dụng chương trình traceroute để nháºn diện tương lá»a trên má»™t mạng là m việc là má»™t phương pháp âm thầm và không khéo hÆ¡n. Chúng ta có thể sá» dụng traceroute trên môi trưá»?ng UNIX và tracert.exe trên môi trưá»?ng Windows NT để tìm đưá»?ng đến mục tiêu. Traceroute cá»§a LINUX có khóa lá»±a chá»?n -I để thá»±c hiện việc lần theo tuyến bằng cách gá»i Ä‘i các gói ICMP
[vtt]$ traceroute -I 192.168.51.100
traceroute to 192.168.51.101 (192.168.51.100), 30 hops max, 40 byte packages
1 attack-gw (192.168.50.21) 5.801 ms 5.105 ms 5.445 ms
2 gw1.smallisp.net (192.168.51.1)
....
15 192.168.51.101 (192.168.51.100)
3.Lấy banner (banner grabbing)
- Quét cổng là má»™t biện pháp rất hiệu quả trong việc xác định firewall nhưng chỉ có Checkpoint và Microsoft nghe trên các cổng ngầm định , còn hầu hết các tưá»?ng lá»a thì không như váºy , do đó chúng ta cần phải suy diá»…n thêm . Nhiá»?u tưá»?ng lá»a phổ biến thưá»?ng thông báo sá»± có mặt cá»§a mình má»—i khi có kết nối tá»›i chúng.Bằng việc kết nối tá»›i má»™t địa chỉ nà o đó,ta có thể biết được chức năng hoạt động , loại và phiên bản tương lá»a. Và dụ khi chúng ta dùng chương trình netcat để kết nối tá»›i má»™t máy tÃnh nghi nghá»? có tưá»?ng lá»a qua cổng 21( F b sá»? tê) ta có thể thấy má»™t số thông tin thú vị như sau :
c:\>nc -v -n 192.168.51.129 21
(unknown) [192.168.51.129] 21 (?) open
220 Secure Gateway FTP sever ready
-Dòng thông báo (banner) "Secure Gateway FTP sever ready" là dấu hiệu cá»§a má»™t loại tưá»?ng lá»a cÅ© cá»§a Eagle Raptor. Ä?ể chắc chắn hÆ¡n chúng ta có thể kết nối tá»›i cổng 23 (telnet) :
C:\>nc -v -n 192.168.51.129 23
(unknown) [192.168.51.129] 23 (?) open
Eagle Secure Gateway.
Hostname :
-Cuối cùng nếu vẫn chưa chắc chắn ta có thể sỠdụng netcat với cổng 25(SMTP)
C:\>nc -v -n 192.168.51.129 25
(unknown) [192.168.51.129] 25 (?) open
421 fw3.acme.com Sorry, the firewall does not provide mail service to you
-Vá»›i những thông tin và giá trị thu tháºp được từ banner,hacker có thể khai thác các Ä‘iểm yếu cá»§a Firewall( đã dc phát hiện ra từ trước ) để tấn công .
==**===Cách đối phó
- Theo tá»› hiểu thì để đối phó thì chugns ta cần phải giảm thiểu thông tin banner, Ä‘iá»?u nà y phụ thuá»™c rất nhiá»?u và o các nhà cung câp firewall. Ta có thể ngăn chặn việc bị lá»™ quá nhiá»?u thông tin tưá»?ng lá»a bằng cách thưá»?ng xuyên sá»§a đổi các file cấu hình banner. Ä?iá»?u nà y thì các bạn nên tham khảo thêm từ các nhà cung cấp dịch vụ.
4.Nháºn diện cổng (port identification)
Má»™t và i firewall có "dấu hiệu nháºn dạng " có thể được dùng để phân biệt vá»›i các loại tưá»?ng lá»a khác bằng cách hiện ra má»™t sẻi các con số .Và dụ như CheckPoint Firewall khi ta kết nối tá»›i cổng TCP 257 quản lý SNMP. Sá»± hiện diện cá»§a các cổng từ 256 tá»›i 259 trên hệ thống chÃnh là dấu hiệu báo trước sá»± có mặt cá»§a CheckPoint Firewall-1 , ta có thể thá» như sau:
[vtt]# nc -v -n 192.168.51.1 257
(unknown) [192.168.51.1] 257 (?) open
30000003
[vtt]# nc -v -n 172.29.11. 191 257
(unknown) [172.29.11. 191] 257 (?) open
30000000
Re: Firewall+phương pháp của Hacker +cách phòng chống
Hay quá - bạn có thể giúp mình cáchc config con Pix 506E được không??? mình chỉ muốn mở port 80 và POP3 , SMTP - còn lại chặn hết
Int EthNet : 192.168.1.1 Out EthNet : 10.0.0.10