搜尋此網誌

2009年4月20日 星期一

【工具】IDS入侵偵測系統Snort的免安裝光碟


以下文章轉載於資安人科技網,原文網址在此

工具下載:官方網站

讓Snort開始運作

開放原始碼的Knoppix-NSM是一個容量只需要一張光碟且擁有完整功能的網路安全監視系統。

作為一個資訊安全管理者,您可能非常讚賞Snort所能帶來的好處—Snort是一套 廣受歡迎的開放原始碼的網路入侵偵測系統(IDS)。但是您可能在實作Snort時會遭遇各種困難,原因是因為整合/使用Snort以及相關配套工具時需要高度技術性,以及必須花費大量員工的時間和付出大量資源。

Snort 本身並不是一套完整的網路安全監視工具,而且在整合/使用相關配套工具的經驗上卻又經常令人氣餒。以常被使用來和Snort搭配的終端連線工具BASE為例子來說,這些不論是開放原始碼或者是商用以網頁為呈現形式的工具都有著相同速度不夠快、沒有提供即時警訊和僅提供有限分析功能的通病。

感謝有K n o p p i x - N S M 這一套來自Securixlive.com開放原始碼發展團隊用以整合Snort的安全網路監視套件,讓您可以更輕易的運用IDS來達成安全上的要求。為了能夠快速與可靠的進行佈署,使用即用光碟 (LiveCD)和發行套件(distro)是一個很有效率的方法;您可以先直接在CD上進行軟體的執行,讓您可以先測試過所有的工具之後再來決定那些軟體需要被安裝到硬碟上。

Knoppix-NSM在單一的解決方案中提供了完整的、開放原始碼的入侵偵測系統架構。 在測試階段,它的即時分析(instant insight)功能可以對網路流量和網路安全狀態進行特徵(significant)分析。

它還包含了Sguil這一套由Bamm Visscher所開發用來進行分析的終端連線工具, Richard Bejtlich 也在他的The Tao of Network Security Monitoring 一書中極力推薦這套工具。

一個完整的套件

除了Sguil和Snort之外,Knoppix-NSM還提供了像是Ntop、SANCP、Wireshark以及BASE工具。除了以上的工具針對 Debian的使用者還提供了Debian Iceweasel,這是一套因應Debian與Mozilla之爭而將Firefox瀏覽器更名後的工具。

讓我們檢視一下可以在Knoppix- NSM套件中取得哪些工具,以及這些 工具如何協助監視您網路的安全狀況:

Snort
任何與入侵偵測系統有關的人都知道以下的事實,Snort已經成為安全從業人員使用IDS時的標準了。Knoppix-NSM透過Barnyard與SANCP來提供Snort的功能。
Barnyard 是一套用來讀取Snort統一輸出報表(Unified output)並將之轉存到資料庫的特製工具,並且會直接監視資料庫連線來預防資料的流失。統一輸出報表是Snort 3種輸出報表的其中一個選項,它透過減輕Snort引擎中的有效負荷的傳輸(payload translation)來增快處理速度(可參閱由 Jay Beale所著的 Snort 2.1)。
SANCP,是一種分析網路連線狀況的安全工具,和Snort平行運行並收集網路卡中所有的封包流量,再透過內定的規則來辨識、記錄與標記網路流量的session資訊。Snort的stream 4 preprocessor通常只會重新組合TCP流量,SANCP則會透過加入UDP和 ICMP追蹤資訊來提供session資訊。這些被增加的資 訊則可以被Sguil用來進行更進一步的分析。
Sguil會 合併資料庫內包含Snort事件和SANCP記錄的資料表 產生虛擬資料表來呈現所有的資料。

Sguil
SourceForge.Net 描述Sguil是「由網路安全分析師所製作來給網路安全分析師使用的。」它的目標是成為網路安全監管(NSM)從業人員唯一所使用的終端連線工具,為了增加使用率目前還會持續增加像是 Modsec2sguil的功能並成為一個NSMWiki。某些使用者認為Sguil的安裝、設定和穩定性還是有些問題,但是Knoppix-NSM提供一個可以立即用來進行分析的範例組態檔來消弭以上的問題。以網頁為形式的終端連線工具通常都是顯示警訊的數量而不是嚴重程度。當一個高度危急的警訊只出現 1或2次的時候可能就會造成嚴重的問題。根據Bejtlich在The Tao of Network Security Monitoring 一書中的描述 —「快速並相互關聯的存取到每一個資料的來源,因此可以快速擷取到適當的資訊,」 可以發現Sguil就沒有這樣 的缺點。

BASE
全名是Basic Analysis and Security Engine,是網頁形式的終端連線工具的指標產品。網頁形式的終端連線工具緩慢的回應速度是眾所皆知的缺點,也因此BASE並不適合在企業中使用。由於 Snort必須花費資源去記錄BASE的行為與替Barnyard進行統一化 (unified),因此BASE會造成Knoppix-NSM上的Snort變得遲緩。如果是為了進行展示或者是教育的目的, BASE是一項很好的工具,但是使用BASE必須考慮效率上的成本。而且其它的終端連線工具無法找出和 Squil一樣多的可用資訊。
儘管如此,網頁形式的終端連線工具是很方便的,搭配著Sguil一起使用可以呈現出事件的不同面貌。

Ntop
又稱network top,瀏覽器形式的工具,使用各種圖表的呈現方式來描述網路的使用狀況與狀態。是獨立運行的應用程式,可以和各個Snort相關的軟體搭配使用,Ntop在Knoppix-NSM中的角色就像是「統計者(statistician)」一般。它可以根據許多不同的協定/嚴重程度來排序/顯示網路流量、顯示和進行流量統計、辨識使用者和主機上的作業系統、依據來源/目的進行排序以及指出所使用的IP協定。這個軟體很值得被獨立安裝運行起來,可以很輕易的就達成良好的投資報酬率並且非常容易使用和安裝。

VERSATILE TOOL

就算是已經使用其他類型工具來執行IDS的組織還是可以使用Knoppix-NSM來取得以下好處:

快速佈署(Quick deployment)
在經歷公司的收購案之後您可能會被派去遠方的地點評估該公司的安全程度。一般人可能都會因為對方使用了防火牆而假定對方的安全狀況是良好的。在取得管理階級的同意以及網路工程師的協助之後,將Knoppix-NSM啟動並連接在主要網路交換器的監控通訊埠(SPAN port)上。您很快就會發現一切並不如想像中的安全,對方的環境必須接受大量的矯正措施之後才能加入您現存保護良好、受監控與 維護良好的網路中。

即時的終端連線(Instant console)
您的Snort伺服器群正受到良好的管理並正常運作中,但是您可能立即就需要一個額外的終端連線。增加的終端連線可以用來比較不同終端連線中所呈現的屬性或者對資訊提出不一樣的觀點。Sguil 由於會提供許多NSM從業人員所使用的分析功能, 因此比起其他終端連線工具會優良的多。

教學與測試(Learning and testing)
Knoppix-NSM是用來進行教學與測試的完美架構。假定您安全操作人員的數量正在成長,而且您必須在最少硬體和資源的狀況下去設立一個教學環境。想像Knoppix-NSM是攻防環境中的中央伺服器。 半數的學員執行Knoppix-NSM中的Sguil終端連線,另外半數學員去攻擊虛擬的受駭者。使用虛擬主機加上少量的實體設備,您就可以教導這些年輕的分析 師如何有效的監管網路環境。 K n o p p i x - N SM是一套非常有用的即用光碟(LiveCD)而且擁有光明的未來,如同Securixlive.com網站上所說的,將來被更名為Securix-NSM的套件會加入更多的分析工具與一個安全資訊管理/安全事件

管理(SIM/SEM)工具。
專案開發群正在製作更具模組化的即用光碟環境,提供更多升級和客製化的彈性。網站中指出這個更具模組化的即用光碟環境將會在未來釋放為Knoppix-NSM v1.2的版本。我們可以預見未來版本中會加入更新管理,新版將軟體安裝到硬碟的安裝程 式,更快的整合性以及更多的新功能。
由於Knoppix-NSM可以進行佈署與低門檻的使用障礙,可以讓我們很快的了解任何網路環境的狀況與潛藏其中的威脅。真誠地建議您將Knoppix-NSM加入您的評估與監視工具中。

作者:資安人編輯部 -03/06/2009

【工具】加密軟體TrueCrypt全硬碟加密說明

軟體名稱:TrueCrypt - Free Open-Source Disk Encryption Software
官方網址:http://www.truecrypt.org/
下載:http://www.truecrypt.org/downloads

這個軟體網路上已經有一些教學,今天針對整個硬碟的自動加密做一個說明。

安裝流程:

【虛擬光碟軟體安裝】
虛擬光碟的安裝網路上有很多教學,在此不贅述。
【TrueCrypt安裝】
安裝TrueCrypt也沒什麼,就從安裝後的設定選項開始。
【TrueCrypt設定】
1..安裝完成後,桌面會出現TrueCrypt程式的捷徑。點選並啟動。

2.選擇「System」選單的「Encrypt System Partition Drive」。

3.選擇預設的「Normal」。

4.選擇「Encrypt the whole drive」,以便加密整顆硬碟。

5.對於「Encryption of Host Protected Area」,選擇「No」。

6.出現「Number of Operating Systems」,一般而言若只安裝一個開機系統,請選「Single-boot」

7.按下一步直到出現密碼設定,日後開機時都會要求輸入一次。請輸入自己設定的密碼。如果不到20個字元會出現密碼太短的提示,選擇「是」即可。

8.請一直按下「下一步」,直到出現「Rescue Disk」救援光碟的畫面。按下「Browse」可以將救援光碟的映像檔案產出到你希望的資料夾,例如桌面。但請記得檔案名稱要以「.ISO」做結尾。範例為:「Rescue Disk.iso」,按「下一步」。

9.接著必須將剛剛的ISO檔案,利用燒錄軟體燒成光碟放入光碟機中。或者利用虛擬光碟軟體,把ISO檔案掛進虛擬的光碟機裡。移動滑鼠到右下角閃電標誌的圖示,按下滑鼠右鍵,選擇「虛擬CD/DVD-ROM」->「裝置0」->「掛載映像檔」。

10.開啟剛剛產生的救援光碟映像檔「Rescue Disk.iso」。

11.回到TrueCrypt的設定畫面,按「下一步」,通過救援光碟的檢查。

12.接下來,請持續「Next」下一步,看到「System Encryption Pretest」,按下「Test」後,同意重新開機。

13.重新開機後,輸入先前設定的個人密碼,啟動作業系統。

14.開機完成後,進入Windows會出現「Pretest Completed」,按下「Encrypt」按鈕,就可以開始對整個硬碟進行加密的作業。

15.請耐心等候加密的完成。以上作業僅需執行一次,以後除了開機多了一個密碼檢查外,其他都自動運作,不需要再特別設定。

2009年4月13日 星期一

【駭客技術】網路竊聽工具

以下列舉幾個特別的工具,是專門用來做網路竊聽用的,大部分的工具只能適用於區域網路,甚至無法跨越Switch,這是乙太網路的限制。(還好有這樣的限制)

1. dSniff: 這是由幾套程式組合; WinPCap(下載安裝)、Libnids(放在C根目錄)、Berkeley DB(下載安裝)以及dSniff(放在C:\dsniff)。其中dSniff包括:dsniff、mailsnarf、urlsnarf、webspy等四項工具,都是在DOS視窗下指令。

2. Arpspoof: 目前可以下載的位置失連。可以參考這篇的說明:http://huaidan.org/archives/790.html

3. Cain & Abel : 歷史悠久的竊聽工具。http://www.oxid.it/cain.html

4. AirCrack: 無線網路的監聽與破解。國外的教學影片在此http://aircrack-ng.org/doku.php

【資安技術】幾個新的CAPTCHA方法

在網路上發表文章或註冊時,為了防止自動程式的搗蛋,驗明填寫的是「人」,常常會利用CAPTCHA的方式。不過有些CAPTCHA太容易,一樣遭到辨識程式的破解,太難辨認的話,又讓使用者覺得麻煩要死,常常輸入錯誤。

以下這兩篇文章,透過圖形的辨認,來大大增加程式自動判斷的困難,但同時也減少對人類使用者的負擔,可以說是未來各網站採用的最佳參考。

1. Another image-based Captcha method http://news.cnet.com/8301-17938_105-10217682-1.html, 點選貓的圖片直到某一個特定的次數。(天下貓種類這麼多)

2. 3D images as a CAPTCHA http://taylorhayward.posterous.com/3d-images-as-a-captcha, 用3D圖片來辨認兩個圖所描述的動物是否相同。

2009年4月12日 星期日

【破解】移除Windows Administrator密碼

使用工具: Offline NT Password Registry Editor, Freeware, http://home.eunet.no/pnordahl/ntpasswd/

下載後可以得到一個映像檔,有光碟映像檔後燒成開機光碟,用來開機後,接下來就幾乎是一路按Enter到底啦。

【破解】Windows Vista登入密碼

所需工具:
1. 隨身碟或磁片
2. Vista安裝光碟
3. 自動破解檔「AdminCrackForVista」<== 請自行搜尋

若Vista不是安裝在C槽,需修改破解檔中「StartMe.bat」,找到「reg load」後的參數。

Step 1. 解壓縮破解檔到隨身碟,然後編輯。將其中copy指令的「A:\」,改為為隨身碟的實際代號。
Step 2. 用Vista安裝光碟開機,選下一步後選左下角的「修復您的電腦」,選擇Vista所在磁區。
Step 3. 跳出系統修復選項畫面,選「命令提示字元」,輸入「E:\startme」執行批次檔。
Stap 4. 執行完畢後,重新開機。進入登入畫面後,直接再重新開機一次,應該會多出一個「test」帳戶,接下來想做什麼就請自便。

【工具】徹底清除電腦使用紀錄



如果在外面使用公用電腦,希望凡走過不留痕跡的話,可以考慮使用這類的軟體。

1. CleanAfterMe: 綠色Freeware, http://www.nirsoft.net/utils/clean_after_me.html
中文化檔案, http://www.nirsoft.net/utils/trans/cleanafterme_tchinese.zip

綠色版本表示「免安裝即可執行」。

如果您喜歡把密碼儲存在IE瀏覽器或電腦裡的話,以下這些軟體可能可以給您一些警惕:

1. IE PassView: Freeware,用來觀看瀏覽器儲存的密碼, http://www.nirsoft.net/utils/internet_explorer_password.html
2. Mail PassView: 用來觀看Email帳號密碼, http://www.nirsoft.net/utils/mailpv.html
3. MessenPass: 用來觀看MSN即時通之類的密碼, http://www.nirsoft.net/utils/mspass.html


【工具】檔案銷毀

先推個檔案復原的小工具:
1. PC Inspector File Recovery: Freeware, http://www.pcinspector.de/

要徹底刪除資料,不怕被還原:
1. File Shredder: Freeware, http://www.fileshredder.org/

不過由於這些軟體會對磁區做大量的讀寫動作,可能會降低USB隨身碟、記憶卡的使用壽命。

【工具】拋棄式信箱

1. 10 Minute Mail: 隨機型, http://www.10minutemail.com/10MinuteMail/
2. Mailinator: 隨機型, http://www.mailinator.com/index.jsp
3. Guerrillamail: 隨機型, http://www.guerrillamail.com/

4. Jetable.org: 轉信型, http://www.jetable.org/
5. MintEmail: 轉信型, http://www.mintemail.com/
6. Spambox.us: 轉信型, http://spambox.us/
7. SpamGourmet: 轉信型, http://www.spamgourmet.com/

8. Spam.la: 共用型, http://spam.la/
9. Dodgit.com: 共用型, http://dodgeit.com/
10. BugMeNot: 共用型, http://email.bugmenot.com/

本人從以前就愛用 7. 來註冊論壇,就可以知道哪些論壇喜歡賣帳號給垃圾郵件發送者了.