Vaenlasega kontoris
Siiani olen turvalisusest rääkides näidanud, kuidas tundmatu ning kuri inimene võib pahandust teha. Tegelikult võib oht olla ka palju lähemal ja tuttavate hulgas. Ka firma enda töötajad võivad nuuskida saladusi, mille teadmist pole neile ette nähtud.
Turvaalal nimetatakse seda “man in the middle“ ehk ründed, kus pahatahtlik tegelane pole kaugel internetis, vaid kuskil teie kõrval. Need ründed on kahjuks oluliselt lihtsamad, kui arvata võiks.
Üks tuntumaid tarkvarasid teiste paroolide püüdmiseks lokaalvõrgus on Cain & Abel, mille saab iga soovija tõmmata endale veebisaidist http://www.oxid.it/. Installi ja kõik muu sellise jätan vahele, lugeja saab sellega kindlasti ise ka hakkama. Ainult suur-suur hoiatus, et tehke neid katseid kodus. Firmas selliste asjadega mängimine võib lõppeda kurvalt. Järgnevate õpetuste järgimine võib seisata arvutivõrgu töö ja tuua kaela hulga pahandusi juriidilisel pinnal. Seega – ainult kodus või mujal, kus see ei sega ning on legaalne.
Käivitamiseks valime startmenüüst Cain ning ekraanile ilmub selline programm, nagu näha ekraanipildil nr 1.

Alustuseks tuleb meil skaneerida võrk läbi ning leida seal asetsevad arvutid üles. Selleks vajutame tööriistaribalt teise ikooni sniffer alla, valime ülemiselt tab`ide realt sniffer ja alumiselt Hosts. Ekraanil on tühi tabel. Sinna tuleb saada masinate nimekiri. Selleks vajutame tööriistaribalt suurt plussmärki.
(Vt ekraanipilt nr 2.)

(Vt ekraanipilt nr 3.)

Järgmine samm on otsustada, kelle liiklust me pealt kuulata tahame. Ahneks ei tasu minna. Liiga paljut korraga püüdes saab halvata suure tõenäosusega kogu võrgu töö. Pealt kuulamine tähendab võrgu lollitamist, mille tulemusena meid huvitav liiklus hakkab läbima meie enda masinat. Kui üritada pealt kuulata kümneid masinaid, peaks meie võrguliikluse võimalused ka olema kümnekordsed.
Mina olen selle katse tegemisel WiFi küljes ja oleks suhteliselt rumal eeldada, et võrgu liiklus mulle WiFi sisse ära mahub. Nimekirjas tundub mulle aadressiga 192.168.0.156 masin huvitav. Valik on üsna subjektiivne, kuid mälu ütleb, et see on vist mu naise läptop.
“Sniffer“-tab peab olema endiselt aktiivne, kuid alt valime APR (ARP Poison Routing). Ilmub selline kolme aknaga pilt. Vasakul on igasugu APR-algusega protokollidega nimed, üleval ja all on tühjad tabelid. Klikkame korra ülemisse tabelisse ning seepeale plussmärgiga ikooni. Ilmub aken nimekirjaga IP-aadressidest. See dialoog laseb sisestada, milliste masinate omavahelist liiklust ma soovin pealt kuulata. Mind huvitab 192.168.0.156 suhe kõigi teiste masinatega. Valin vasakult 192.168.0.156 ning paremale ilmunud nimekirjast kõik aadressid (Shift ja hiireklikk abistab selles).
(Vt ekraanipilt nr 4)


Üleval on staatus, et kuidas ARP vahemälude mürgitamine edeneb. Kui seal on idle, siis ta lihtsalt ei tee seda ja midagi on valesti. All on näha, kuidas liiklus hakkab meie kaudu käima. Full-routing viitab, et sihtmärk on lolliks aetud ning liiklus käib meie kaudu. Half-routing on tavaliselt kiirelt mööduv ning sellel ajal näeme me liikluse ühte suunda. Mida aeg edasi, seda tõhusamaks peaks rünne muutuma ning pilt täitub “full-routing“-teadetega.
Kuna kogu liiklus käib meie masina kaudu, on võimalus see liiklus läbi lugeda. Cain oskab otsida enamlevinud protokollidest kasutajanimesid ja paroole. Selleks pole mitte midagi enamat vaja teha, kui me juba tegime.
Kogutud paroole näeme, kui valime tab`i Sniffer ning siis Passwords.
(Vt ekraanipilt nr 6)

Vasakul on http taga number 1, ehk üks parool on leitud. See on http://www.mail.com/ kasutajatunnus koos parooliga. Samamoodi ilmuvad sinna paljude muude protokollide paroolid – veeb, FTP, POP3 on kõige tavalisemad. Lisaks paroolide salvestamisele lähevad kettale ka Microsoft Netmeetinguga kõneletud audiofailid.
Nüüd mõned müüdid. Ei ole päris õige arvamus, et krüptimine päästab kõige eest. Näiteks internetipankade veebisaidid kasutavad HTTPS-protokolli, kus kogu liiklus panga ja brauseri vahel on krüpteeritud. Cain küll näeb seda, aga ei mõista sisu. Cain ja muud sellised tarkvarad oskavad seda probleemi siiski kasutaja kahjuks väga nutikalt lahendada.
Oletame, et kasutaja 192.168.0.156 masinast otsustab kasutada internetipanka http://www.hanza.net/. Cain taipab, et tegemist on HTTPS-ühendusega ning loob kiirelt ise sellise veebisaidi. Tervet veebi pole tal vaja luua, kuid panga sertifikaadi teeb ta küll. Selle abil on võimalik krüpteerida liiklus kliendist Cain`ini, kiigata sinna sisse, teha vajadusel muudatusi ning krüpteerida uuesti panka saatmiseks. Kasutajale ilmub sellise tegevuse korral suur hoiatus, et midagi on panga sertifikaatidega valesti, kuid üldjuhul kasutaja ei lase ennast häirida. IT-probleemidega ollakse harjunud ning kui OK vajutamine probleemi lahendab, pole kasutajal mingit küsimust, et selle vajutamine oli õige tegu.
Linuxi kasutajatele on Ettercap
Teine tööriist on Linuxi all nimega Ettercap. Ettercap`i võimalused on väga laiad ning läheme parem kohe asja juurde. Primitiivne paroolide sniffimine:
ettercap -T -q -M arp /192.168.0.156/ //
Käsureal olevate lippude tähendused:
-T on tekstirežiim;
-q on nõue vähem rääkida;
-M arp tähendab “man in the middle rünne ARP-meetodil“.
Kaldjoonte vahele pannakse kirja, kust kuhu liiklus meid huvitab. 192.168.0.156 kõigi teiste suhtes on antud juhul eesmärgiks.
Ettercap toimib samamoodi nagu Cain – alguses läheb natuke aega, kuni suudetakse ARP-i vahemälud mürgitada. Samamoodi ei tasu Ettercap`i kohe Ctrl-C abil katkestada, muidu ei oska võrk normaalolukorda taastuda. Ettercap`ist väljumiseks tuleb kasutada Shift-Q kombinatsiooni.
Ettercap oskab ka võrguliiklust käigu pealt vahetada. Näiteks saame enamik veebilehti üsna pornograafiliseks muuta. Kirjutame faili nimega “kala.filter“ sellised neli rida:
if (ip.proto == TCP && tcp.src == 80) {
replace("src=", "src=\"http://hosto.ru/znako/ban-prost.gif\" ");
replace("SRC=", "src=\"http://hosto.ru/znako/ban-prost.gif\" ");
}
Tegemist on filtriga, mis teatud tingimustel vahetab veebilehe sisus mõningad asjad ära. Üldjuhul pannakse kõikide piltide asemele pornobänner. Kompileerime tekstifaili masinkujule käsuga “etterfilter kala.filter -o kala.ef“ ning siis käivitame Ettercap`i:
ettercap -T -q -F kala.ef -M arp /192.168.0.156/ //
Umbes minuti jooksul muutub 192.168.0.156 IP-aadressiga arvuti taga istuja pilk väga küsivaks. Seda rünnet annab kogu võrgu vastu pöörata IP-aadressi lihtsalt eemaldades ja jättes kaks korda // käsuritta.
Ettercap`i ennast saab kasutada ARP mürgitamise avastamiseks, kasutades käsurida:
ettercap -T -q -P find_ettercap
Kallimatel võrguseadmetel on üldjuhul peal ARP rünnete vastased filtrid, kuid praktikas kipuvad nad olema välja lülitatud.
Lihtsaim kaitse on ID-kaart
Teiega ühes arvutivõrgus olijad saavad tõenäoliselt pealt kuulata teie sõnumeid, e-kirju, paroole ja muudki. Vahendid on vabalt kättesaadavad ning neid osatakse kasutada. Olles ise piisavalt rumal, võib sattuda libapanga otsa ja lasta endal nahk üle kõrvade tõmmata. Kuidas vältida ohvriks sattumist? Lihtsaim retsept on kasutada ID-kaarti. Selle kasutamine annab hetkel parima reaalse kaitse. Kuni ID-kaart ja PIN-kood on korralikult kaitstud, pole mõistlike vahenditega rünnak teostatav. Vähemalt Eesti internetipankade puhul on see nii.
Kas Digg.ee'st saab elulooma?
Tõnu rõõmustab Digg.ee viimaste nädalate külastatavuse üle. (Graafik GMetrixist.)Siiani on jäänud mulje, et postitajaks on ainult Tõnu ja hääletajaid pole üldse. Seega ausaltöeldes olen arvanud, et Digg.ee'st ei saa asja lihtsalt kasutajate puuduse või leige suhtumise tõttu. Kui pole viiteid ja/või neid, kes viited järjestusse hääletaks, siis mida sealt ikka vaadata.
Samas oleks sellise hästi töötava viitade edatabeli olemasolu mulle väga meeltmööda ja jälgin huviga, kas Tõnu saab oma projekti käima ja 800 milkut kätte :)
Vana AM: Tõnu Samueli esimene
Nagu eelmise postituse lõpus kirjas - tuleb nüüd esimene postitus sarjast "Vana AM". Veeburaris meenutas turvaspets Tõnu Samuel:
Minu esimene kokkupuude arvutiga
Aeg oli selline, et arvutit polnud keegi näinud. Vahel Vremjas räägiti et jaapanlased on midagi teinud ning meil esines sõna „Raal“. Välismaist kaupa sai vahel komisjonipoes näha. Seal nägin klaasi all pinalisuurust masinat Casio PB-100F, millel kogu tähestik peal ja mis lummas oma välimusega. Hind oli minu jaoks meeletu - 350 rubla. Võrdluseks tooksin, et elasime kahekesi ema pensionist suurusjärgus 40 rubla kuus. Järgmine päev nägin teda juba rahakama sõbra taskus ja siis õnnestus see paariks päevaks enda kätte kaubelda. Mina olin aga vaene ning välismaal kontakte ei omanud ning seetõttu endale millegi sellise soetamine polnud reaalne. Aasta võis olla umbes 1985.
Minu esimene arvuti
Nagu muinasjutus ilmus mu ellu kauge sugulane, kes elas Šveitsis. Poliitilistel põhjustel polnud kummalgi poolel kasulik üle piiri suhelda aga 80 aasta ligi vanamammi loobus konspiratsioonist ja kirjutas meile kirja kus muuhulgas küsis, et millest meil puudus on. Tal oli NSVL-s toimuvast natuke vildakas arusaam ning pakkus oma abi. Sealt edasi on pikk jutt aga pool aastat hiljem õnnestus 50 rublase tollimaksu eest uues postimajas kätte saada Casio PB-80 sisaldav karp, millel uhkelt „Personal Computer“ peale kirjutatud. Sellel „computer“-l oli 544 baiti mälu ning sinna mahtusid nii mõnedki koolispikrid sisse. Niivõrd väikese mälumahu juures sai õpitud algoritme optimeerima. Vahel otsisin tundide viisi ühteainsat vaba baiti lisaks, et mõni hea programm mällu mahuks. Hiljem olen omanud ridamisi selliseid väikesed Casio arvuteid. Praegusel ajal midagi analoogset sisuliselt ei toodeta.
Arvutiasjades kasvab kõik nii kiiresti, et võtab endalgi pead pööritama. Kunagi töötasin Sideministreeriumi Arvutuskeskuses ning seal oli vene CM 1045 arvuti, mis võttis enda alla terve korruse ning millel oli kuus megabaiti operatiivmälu. Selline mälu oli suurtes kappides ning vahel läksid seal bitid katki. Arvuti hooldamiseks oli palgal 24 inseneri, kes vajadusel jootekolviga kapis bitte parandasid. Samuti läks kuulu järgi nende peale lõviosa arvuti hooldamiseks mõeldud piiritusest.
Värvilise ekraani ja heliga arvutit nägin esimest korda aastaid hiljem. Oo, milline pilt ja milline sound! Digger oli selle mängu nimi, mis seal jooksis.
Minu praegune arvuti
Praeguse arvuti all tuleb vist mõista seda läptopi, mis igapäevases töös on. Selleks on IBMi tavaline T seeria masin, millel üks gigabait mälu ja 80 gigabaiti ketast. Praegu on see kõik, mis enne täitis korruse ja palju rohkem ühes raamatusuuruses karbis koos.
Lisaks on mul töö tarvis mitmed väga erinevad arvutid kasutuses eri otstarvetel.
*
Kuigi rubriik "Minu esimene" on nüüd muutunud rubriigiks "Mina ja arvutimaailm", siis endiselt ootame ettepanekuid, kes võiks küsimustele vastata. Nimed saab kirjutada näiteks siia alla kommentaaridesse.
Aasta jooksul on oma esimesi kokkupuuteid arvutiga meenutanud Kalle Tammemäe, Peep Sürje, Linnar Viik, Siim Teller, Toomas Kadarpik, Anne Villems, Peeter Marvet, Veljo Haamer...
Kontakt:
kaido (ät) am.ee
Kui on midagi füüsilist saata, siis:
Kirjastus Presshouse
Liimi 1, 10621 Tallinn
Me käime mõnikord seal ja saame kätte.
Juuni Arvutimaailm
Lingid
Sildid
- 10x kuulsam (3)
- Ankeet (5)
- Blog.tr.ee (1)
- David-Alexander du Verle (2)
- Digg.ee (1)
- E-Eesti (7)
- e-riik (4)
- Eesti Energia (1)
- Enn Saar (1)
- ERR (1)
- ETV (1)
- Eurolaul (1)
- GMetrix (1)
- GPS (2)
- Heietus (9)
- Helmes (1)
- Help (1)
- HP (1)
- ID-kaart (1)
- Imagine Cup (1)
- Intervjuu (2)
- IT-õpe (2)
- Jan Willemson (1)
- Juhtkiri (1)
- Kaitsevägi (1)
- Kalev Meedia (2)
- Kampaania (4)
- Kiisler (2)
- Kolumn (2)
- labor (1)
- labori suur test (1)
- Lastekas.ee (3)
- Link (14)
- Lollidemaa (8)
- Mobiilioperaatorid (2)
- Navigatsioon (1)
- Netiotsing (1)
- Netireklaam (1)
- Nokia (1)
- offtopic (8)
- Olympic (1)
- Parts (1)
- pihuarvuti (1)
- Piirivalve (1)
- Pressiteade (3)
- reportaazh (2)
- Riigihanked (2)
- Sami Seppänen (1)
- Sitemap (1)
- Skype (1)
- Spämm (3)
- Suur Vend (2)
- Sõrmejälg (1)
- Tallinn (2)
- Tanel Tammet (1)
- Timo Teder (2)
- Tootmisprotsess (30)
- Tõnu Samuel (3)
- Täisversioon (1)
- Tööjõud (1)
- Uues AM-is (41)
- Vana AM (20)
- Veebivend (3)
- Veljo Haamer (3)
- Video (1)
- viirusetõrje (1)
- Ville Jehe (2)
- WiFi (2)
- www.tallinn.ee (5)
- Üldine jutt (28)